vonguyenduyen512-oss/detai35-quanlyruiro-iot

GitHub: vonguyenduyen512-oss/detai35-quanlyruiro-iot

该项目为小型物联网系统构建了一套基于 OWASP ISVS 和 NIST SP 800-30 标准的轻量级安全风险管理框架,涵盖资产识别、风险评估与缓解策略。

Stars: 0 | Forks: 0

# 小型 IoT 系统的 IoT 安全风险管理 ![GitHub](https://img.shields.io/badge/Project-IoT%20Security-blue) ![University](https://img.shields.io/badge/University-Van%20Hien-green) ![Course](https://img.shields.io/badge/Course-IoT%20Security-orange) ![License](https://img.shields.io/badge/License-Educational-lightgrey) # 课题 35 - 小型 IoT 系统的安全风险管理 ## 课程 IoT 安全 (INT570) ## 大学 Van Hien 大学 ## 讲师 Ho Nhut Minh ## 作者 Vo Nguyen Duyen 学号:231A010722 学年:2025–2026 # 项目描述 本项目提出了一个适用于小型物联网 实验室的轻量级安全管理框架。 本研究侧重于识别关键资产、分析威胁与漏洞、评估安全风险、构建风险登记册、设计 5×5 风险矩阵以及提出适当的缓解策略。 该框架适用于小型组织、教育实验室和家用 IoT 环境。 # 目标 - 构建 IoT 资产清单。 - 识别威胁与漏洞。 - 使用可能性 × 影响评估风险。 - 构建风险登记册。 - 创建 5×5 风险矩阵。 - 制定风险处理计划。 - 创建定期的安全检查表。 - 将该方法与国际安全标准进行比较。 # IoT 系统架构 实验室包括: - IP 摄像头 - 温度传感器 - 烟雾传感器 - PIR 传感器 - 智能门锁 - 网关 (Node-RED) - Wi-Fi 路由器 - 云端仪表盘 - 移动应用程序 ``` IP Camera │ Temperature Sensor │ Smoke Sensor │ PIR Sensor │ Gateway (Node-RED) │ Wi-Fi Router │ Cloud Dashboard │ Mobile Application ``` # 仓库结构 ``` IoT-Security-Risk-Management │ ├── README.md │ ├── report │ ├── Bao_cao_tieu_luan.docx │ └── Bao_cao_tieu_luan.pdf │ ├── images │ ├── figure3_1_nist.png │ ├── figure3_2_owasp.png │ ├── figure4_1_architecture.png │ ├── figure5_1_risk_matrix.png │ ├── figure5_2_risk_register.png │ └── figure5_3_node_red.png │ ├── results │ ├── 01_asset_inventory.csv │ ├── 02_risk_register.csv │ ├── 03_risk_matrix.csv │ ├── 04_risk_treatment_plan.csv │ └── 05_security_checklist.csv │ └── references └── references.md ``` # 主要内容 本仓库包含: ## 资产清单 识别 IoT 实验室的关键资产。 ## 风险登记册 安全风险包括: - 资产 - 威胁 - 漏洞 - 可能性 - 影响 - 风险评分 - 风险优先级 ## 5×5 风险矩阵 安全风险的可视化表示。 ## 风险处理计划 前五大风险及其缓解策略。 ## 安全检查表 用于维护系统安全的定期检查表。 # 项目成果 本项目成功产出了: - 资产清单 - 风险登记册(17 项安全风险) - 5×5 风险矩阵 - 风险处理计划 - 安全检查表 - Node-RED 网关架构 # 图表 报告包含六张图表: - 图 3.1 – NIST SP 800-30 风险管理流程 - 图 3.2 – OWASP IoT Top 10 - 图 4.1 – IoT 系统架构 - 图 5.1 – 5×5 风险矩阵 - 图 5.2 – 风险登记册 - 图 5.3 – Node-RED 网关架构 # 使用的安全标准 本项目基于: - OWASP IoT 项目 - OWASP ISVS - OWASP ISTG - NIST SP 800-30 Rev.1 - ISO/IEC 27005 # 参考资料 - OWASP IoT 安全验证标准 (ISVS) - OWASP IoT 安全测试指南 (ISTG) - OWASP 物联网项目 - NIST SP 800-30 - ISO/IEC 27005 - Node-RED # 局限性 - 教育实验室模型。 - 未对生产系统进行渗透测试。 - 无个人或敏感数据。 - 风险评估基于模拟环境。 # 未来工作 未来的改进包括: - 将该框架部署在实际的 IoT 实验室中。 - 自动化配置审计。 - 集成 CVSS 评分。 - 开发用于持续监控的 Web 仪表盘。 - 自动化安全检查表验证。 # 许可证 本仓库仅用于教育和研究目的。 © 2026 Vo Nguyen Duyen 保留所有权利。
标签:NIST SP800-30, OWASP ISVS, 反取证, 威胁分析, 安全评估, 物联网, 自动化侦查工具, 防御加固