vonguyenduyen512-oss/detai35-quanlyruiro-iot
GitHub: vonguyenduyen512-oss/detai35-quanlyruiro-iot
该项目为小型物联网系统构建了一套基于 OWASP ISVS 和 NIST SP 800-30 标准的轻量级安全风险管理框架,涵盖资产识别、风险评估与缓解策略。
Stars: 0 | Forks: 0
# 小型 IoT 系统的 IoT 安全风险管理




# 课题 35 - 小型 IoT 系统的安全风险管理
## 课程
IoT 安全 (INT570)
## 大学
Van Hien 大学
## 讲师
Ho Nhut Minh
## 作者
Vo Nguyen Duyen
学号:231A010722
学年:2025–2026
# 项目描述
本项目提出了一个适用于小型物联网 实验室的轻量级安全管理框架。
本研究侧重于识别关键资产、分析威胁与漏洞、评估安全风险、构建风险登记册、设计 5×5 风险矩阵以及提出适当的缓解策略。
该框架适用于小型组织、教育实验室和家用 IoT 环境。
# 目标
- 构建 IoT 资产清单。
- 识别威胁与漏洞。
- 使用可能性 × 影响评估风险。
- 构建风险登记册。
- 创建 5×5 风险矩阵。
- 制定风险处理计划。
- 创建定期的安全检查表。
- 将该方法与国际安全标准进行比较。
# IoT 系统架构
实验室包括:
- IP 摄像头
- 温度传感器
- 烟雾传感器
- PIR 传感器
- 智能门锁
- 网关 (Node-RED)
- Wi-Fi 路由器
- 云端仪表盘
- 移动应用程序
```
IP Camera
│
Temperature Sensor
│
Smoke Sensor
│
PIR Sensor
│
Gateway (Node-RED)
│
Wi-Fi Router
│
Cloud Dashboard
│
Mobile Application
```
# 仓库结构
```
IoT-Security-Risk-Management
│
├── README.md
│
├── report
│ ├── Bao_cao_tieu_luan.docx
│ └── Bao_cao_tieu_luan.pdf
│
├── images
│ ├── figure3_1_nist.png
│ ├── figure3_2_owasp.png
│ ├── figure4_1_architecture.png
│ ├── figure5_1_risk_matrix.png
│ ├── figure5_2_risk_register.png
│ └── figure5_3_node_red.png
│
├── results
│ ├── 01_asset_inventory.csv
│ ├── 02_risk_register.csv
│ ├── 03_risk_matrix.csv
│ ├── 04_risk_treatment_plan.csv
│ └── 05_security_checklist.csv
│
└── references
└── references.md
```
# 主要内容
本仓库包含:
## 资产清单
识别 IoT 实验室的关键资产。
## 风险登记册
安全风险包括:
- 资产
- 威胁
- 漏洞
- 可能性
- 影响
- 风险评分
- 风险优先级
## 5×5 风险矩阵
安全风险的可视化表示。
## 风险处理计划
前五大风险及其缓解策略。
## 安全检查表
用于维护系统安全的定期检查表。
# 项目成果
本项目成功产出了:
- 资产清单
- 风险登记册(17 项安全风险)
- 5×5 风险矩阵
- 风险处理计划
- 安全检查表
- Node-RED 网关架构
# 图表
报告包含六张图表:
- 图 3.1 – NIST SP 800-30 风险管理流程
- 图 3.2 – OWASP IoT Top 10
- 图 4.1 – IoT 系统架构
- 图 5.1 – 5×5 风险矩阵
- 图 5.2 – 风险登记册
- 图 5.3 – Node-RED 网关架构
# 使用的安全标准
本项目基于:
- OWASP IoT 项目
- OWASP ISVS
- OWASP ISTG
- NIST SP 800-30 Rev.1
- ISO/IEC 27005
# 参考资料
- OWASP IoT 安全验证标准 (ISVS)
- OWASP IoT 安全测试指南 (ISTG)
- OWASP 物联网项目
- NIST SP 800-30
- ISO/IEC 27005
- Node-RED
# 局限性
- 教育实验室模型。
- 未对生产系统进行渗透测试。
- 无个人或敏感数据。
- 风险评估基于模拟环境。
# 未来工作
未来的改进包括:
- 将该框架部署在实际的 IoT 实验室中。
- 自动化配置审计。
- 集成 CVSS 评分。
- 开发用于持续监控的 Web 仪表盘。
- 自动化安全检查表验证。
# 许可证
本仓库仅用于教育和研究目的。
© 2026 Vo Nguyen Duyen
保留所有权利。
标签:NIST SP800-30, OWASP ISVS, 反取证, 威胁分析, 安全评估, 物联网, 自动化侦查工具, 防御加固