请使用支持现代 CSS 与 JavaScript 的浏览器播放课件
CCIOT · 16.1

安全与隐私保护

让系统可信地连接、处理和行动

VER. 2608 Built with impress.js

学习目标

安全与隐私要看边界、威胁、控制、证据和后果

  1. 01区分物联网安全与隐私,说明安全边界跨越物理世界与信息世界
  2. 02用机密性、完整性、可用性分析威胁与后果
  3. 03说明设备、信息、应用的纵深防御关系
  4. 04按数据生命周期设计隐私控制
  5. 05比较去标识化/匿名化、失真/模糊、合成数据、同态加密、安全多方计算与联邦学习
  6. 06为医疗物联网或位置服务设计可恢复、可申诉的安全闭环
2/24
LEARNING OBJECTIVES

安全与隐私相关,但保护对象不同

安全不等于隐私:加密、认证不替代最小化和用户控制

物理对象、设备/网络、数据/服务与人的生活相互影响

安全

保护设备、网络、数据和服务免受未经授权的访问、攻击、篡改、破坏或中断

关注系统能否可信运行

隐私

保护自然人的私密空间、活动和信息,并让个人能控制收集、使用、公开与共享

关注数据是否被合理使用

安全保护与隐私保护围绕同一物联网数据的边界对比
3/24
SECURITY AND PRIVACY

物联网安全边界从信息延伸到物质世界

设备、网络、云、环境和人的操作会互相影响

入口更多

传感器、标签、手机、网关、云服务与运维接口

资源更受限

大量设备受成本、体积、能耗和更新能力限制

后果更直接

数据、服务和控制可能影响交通、能源、健康与居家生活

信息流示意,不是固定网络流水线 感知/标识 → 网络/计算 → 数据/决策 → 控制/行动

Takeaway

一处失守可能沿关联环节扩大影响;安全设计要覆盖信息流和物理后果

4/24
A DIFFUSE SECURITY PERIMETER

练习:安全、隐私,还是两者都有?

Exercise
场景请判断安全/隐私边界请写安全属性或隐私追问
摄像头被远程接管填写填写
位置被过度收集填写填写
控制指令被篡改填写填写
服务被压垮填写填写
Takeaway

先定义资产、主体、用途与后果,再决定安全和隐私控制的组合

5/24
BOUNDARY JUDGMENT

CIA:机密性、完整性、可用性

同一攻击可能同时破坏多个属性

机密性

未经授权的主体不能读取敏感信息

完整性

数据和指令不能被未授权修改、插入、延迟、乱序或丢失

可用性

授权使用者在需要时能获得信息和服务

Takeaway

CIA 不是三张独立清单,而是把威胁和现实后果连接起来的分析语言

6/24
CIA TRIAD

物联网威胁面:设备、信息与应用

同一威胁可影响多个面,后果可能回到真实对象;恢复与责任要单独核对

设备面

拆解、移动、篡改、弱口令、恶意固件和供应链

信息面

窃听、伪造、重放、拒绝服务、横向移动和云配置错误

应用面

业务逻辑缺陷、异常数据、控制链操纵和组合失效

Takeaway

威胁建模要写出攻击入口、被影响的属性、可能动作和可观测证据

7/24
THREAT SURFACES

练习:攻击破坏了什么?

Exercise
现象请写 CIA 属性请写后果、证据与附加隐私风险
读取健康记录填写填写
修改传感器读数填写填写
让门锁无法响应填写填写
伪造设备位置填写填写
Takeaway

安全分析要从“发生了什么”走到“谁因此失去什么能力”

8/24
THREAT JUDGMENT

纵深防御:多层控制互相补位

一层控制失效时,其他层仍应限制影响

控制相互补位:设备加固|身份与密码|访问与隔离|应用校验|监控与恢复 上方:安全纵深|横向:运维责任|下方:隐私生命周期

设备、网络、应用和运维的纵深安全与隐私生命周期示意
9/24
DEFENSE IN DEPTH

纵深防御的四个责任面

四个责任面不是四个顺序层级,运维横向贯穿

设备

物理固定、安全封装、可信启动、签名固件、轻量密码和补丁

信息

加密、密钥、身份认证、完整性校验、访问控制和审计

应用

业务逻辑、异常检测、设备关系、危险动作保护和恢复

运维

最小权限、隔离、监控、灰度更新、回滚和事件响应

设备保护物理与启动;信息保护通信与数据;应用保护业务动作;运维持续验证与恢复

10/24
DEFENSE RESPONSIBILITIES

控制要与威胁类型相匹配

“有密码”不能回答所有安全问题

设备被俘获

用封装、可信启动、密钥保护、定位与远程锁定/清除降低物理风险

数据被窃听或篡改

用加密、认证、完整性校验、隔离和审计保护传输与存储

信息隐藏或数字水印可以隐藏敏感内容的存在或标记来源,但不能代替加密和完整性校验

Takeaway

控制必须有对象、条件、证据和失效后的补救,而不是只写技术名词

11/24
CONTROL MATCHING

练习:为联网门锁补齐纵深防御

Exercise
风险请写控制请写验证证据
设备被拆解填写填写
弱口令登录填写填写
固件被替换填写填写
云端指令误发填写填写
Takeaway

纵深防御的验收标准是攻击发生时仍能限制动作、发现异常并恢复服务

12/24
CONTROL JUDGMENT

隐私保护跟着数据生命周期走

采集、传输、分析和共享都可能改变个人信息的风险

示意路径:最小采集 → 传输/存储 → 受控分析 → 限制共享 回流与退出:缓存/备份/模型输入也要纳入控制;支持撤回、删除与复盘

采集

限制传感器、阅读器、定位和健康模块的访问

传输/存储

加密、认证、访问、保留和备份控制

分析/处理

限制用途、第三方算力和中间结果暴露

发布/共享

控制身份、精度、时间、空间和可关联性

13/24
PRIVACY BY DATA STAGE

每个阶段都有不同的最小化动作

安全性、服务质量和个人控制需要一起权衡

采集

目的限制、权限、物理阻断与可见告知

传输/存储

加密、密钥、身份认证、完整性和访问记录

分析/处理

分域、脱敏、受控计算和模型输入限制

发布/共享

去标识化/匿名化、模糊、失真、保留期限、撤回和删除

Takeaway

“服务需要数据”不是无限收集和长期保留的理由

14/24
PRIVACY CONTROLS

练习:位置服务需要多精确?

Exercise
用途请写最小必要信息请写保护措施
区域推荐填写填写
路线导航填写填写
紧急救援填写填写
长期分析填写填写
Takeaway

位置精度、时间范围和身份关联都应按用途最小化,而不是默认收集最细粒度

15/24
PRIVACY JUDGMENT

隐私计算:减少原始数据暴露

它减少原始数据暴露,但方法、输出和剩余风险不同

共同目标:减少原始数据暴露;方法、输出和剩余风险不同

同态加密

在密文上进行特定计算,结果由持钥者解密

安全多方计算 MPC

多方不公开各自输入,共同计算目标函数

联邦学习 Federated Learning

各方本地训练并交换受控更新,原始数据不直接汇出

Takeaway

原始数据不直接外传,仍要保护身份、密钥、模型、更新、输出与参与关系

16/24
PRIVACY-PRESERVING COMPUTATION

公开或共享数据时控制可识别性与精度

服务质量和重识别风险需要一起评估

去标识化与匿名化

移除或替换直接标识,降低与特定个人的直接关联

仍要警惕组合信息和外部数据带来的重识别

失真、模糊与合成

扰动数值、降低空间/时间精度,或生成保留统计特性的非真实数据

需要验证分析价值和剩余隐私风险

Takeaway

数据共享不是“删掉姓名”就结束,而是要控制可关联性、精度、用途和生命周期

17/24
DATA RELEASE CONTROLS

练习:跨机构联合分析怎样少暴露?

Exercise
任务请写初步思路请写仍需检查
公开区域趋势填写填写
医院联合训练填写填写
云端敏感统计填写填写
位置推荐填写填写
Takeaway

选择隐私技术时要说明保护的对象、攻击者、剩余信息和可接受的服务损失

18/24
PRIVACY TECH JUDGMENT

医疗物联网与位置服务:各自核对责任

资产和业务后果不同,但都要核对控制、证据、响应、恢复与责任

资产/数据 → 风险与目的 → 控制与证据 → 响应/恢复 通知、申诉与责任复盘

医疗物联网

设备控制、患者信息、医院网络和远程维护必须分层保护

基于位置的服务 LBS

精确位置支撑服务,同时可能暴露家庭、工作和行为规律

共同核对项

身份认证、最小权限、分区、加密、更新、接管、审计与恢复

Takeaway

案例评价要看安全控制、隐私边界、可用性、异常响应、告知与责任追踪

19/24
CASE LOOP

清单:控制、证据、恢复与责任

从“有控制”走到“出事时能发现、能恢复、能说明”

Case
TEXT
资产/用途 → 风险 → 控制/最小化 → 证据 → 响应/恢复/申诉
01

资产

设备、数据、服务、角色与保护目标

02

控制

身份、访问、隔离、加密、更新、最小化

03

证据

版本、权限、输入/输出、异常、用户选择

04

响应

告警、接管、回滚、通知、删除、申诉与责任复盘

20/24
SECURITY PRIVACY CHECKLIST

练习:医疗设备上线前后要守住什么?

Exercise
阶段请写关键控制请写需要复核
部署填写填写
使用填写填写
维护填写填写
事件填写填写
Takeaway

高风险物联网系统要让技术控制、业务流程和人的责任同时可见

21/24
CASE JUDGMENT

本节回顾

按资产、威胁、控制、证据和后果逐项判断

  1. 01边界:安全保护系统运行,隐私保护个人信息控制,两者互相支撑但不等同
  2. 02威胁:设备、信息、应用跨越物理世界与信息世界
  3. 03CIA:机密性、完整性、可用性把攻击连接到业务后果
  4. 04纵深:设备加固、密码、访问、隔离、更新、监控和恢复互补
  5. 05生命周期:采集、传输/存储、分析/处理、发布/共享各有隐私控制
  6. 06案例治理:医疗与位置服务需要最小化、复核、告知、响应、申诉和责任
22/24
SECTION REVIEW

本节思维导图

23/24
MIND MAP

本节问题

  1. 01物联网安全与隐私分别保护什么,为什么两者不能互相替代?
  2. 02如何用机密性、完整性、可用性分析设备、信息和应用威胁?
  3. 03设备加固、密码、访问控制、隔离、更新和审计如何形成纵深防御?
  4. 04采集、传输/存储、分析/处理、发布/共享各阶段怎样做隐私最小化?
  5. 05去标识化/匿名化、失真/模糊、合成数据与隐私计算各保护什么、还留下什么风险?
  6. 06如何为医疗物联网或位置服务设计能发现、能恢复、能申诉、能追责的安全隐私闭环?
24/24
QUESTIONS