物聯(lián)網(wǎng)開(kāi)發(fā)人員需要了解的網(wǎng)絡(luò)安全標(biāo)簽

物聯(lián)網(wǎng)開(kāi)發(fā)人員需要了解的網(wǎng)絡(luò)安全標(biāo)簽

隨著物聯(lián)網(wǎng)和網(wǎng)絡(luò)犯罪分子的增長(zhǎng),物聯(lián)網(wǎng)設(shè)備的安全性已經(jīng)成為一個(gè)更加突出的問(wèn)題。監(jiān)管機(jī)構(gòu)在適應(yīng)這些趨勢(shì)方面進(jìn)展緩慢,但這種情況正在改變。許多新興法律和可選認(rèn)證旨在讓物聯(lián)網(wǎng)開(kāi)發(fā)人員遵守更高的標(biāo)準(zhǔn)。

FCC和NIST的美國(guó)網(wǎng)絡(luò)信任標(biāo)志,旨在幫助消費(fèi)者識(shí)別值得信賴的物聯(lián)網(wǎng)設(shè)備。其他國(guó)家也已經(jīng)采取了類似的計(jì)劃。在這一趨勢(shì)中,消費(fèi)者的安全意識(shí)將會(huì)提高,使得物聯(lián)網(wǎng)安全標(biāo)準(zhǔn)對(duì)于保持競(jìng)爭(zhēng)力變得越來(lái)越重要。

美國(guó)網(wǎng)絡(luò)信任標(biāo)志

美國(guó)政府于2022年宣布了物聯(lián)網(wǎng)標(biāo)簽計(jì)劃,并于2023年將其再次確定為網(wǎng)絡(luò)信任標(biāo)志。最終的法規(guī)仍在制定中,但監(jiān)管機(jī)構(gòu)預(yù)計(jì)其將于2024年生效,開(kāi)發(fā)人員可以通過(guò)審查NIST的推薦標(biāo)準(zhǔn)來(lái)做好準(zhǔn)備。

其中一些建議直接適用于開(kāi)發(fā)人員,包括工作流程實(shí)踐,例如持續(xù)更新和文檔。大多數(shù)人關(guān)注設(shè)備本身,關(guān)注硬件和軟件安全性,特別是當(dāng)它們影響用戶的知識(shí)水平和保護(hù)這些端點(diǎn)的能力時(shí)。

網(wǎng)絡(luò)信任標(biāo)志是一項(xiàng)自愿計(jì)劃,但不推行該計(jì)劃可能存在風(fēng)險(xiǎn)。消費(fèi)者愿意為安全的物聯(lián)網(wǎng)設(shè)備支付更高的費(fèi)用,而信任標(biāo)志將高安全性選項(xiàng)與安全性較低的替代品區(qū)分開(kāi)來(lái)。因此,其生效后可能會(huì)影響物聯(lián)網(wǎng)銷售。

全球物聯(lián)網(wǎng)網(wǎng)絡(luò)安全標(biāo)簽要求

美國(guó)網(wǎng)絡(luò)信任標(biāo)志并不是唯一需要考慮的物聯(lián)網(wǎng)設(shè)備安全標(biāo)簽。國(guó)際上也存在類似的計(jì)劃,影響到那些產(chǎn)品在非美國(guó)市場(chǎng)銷售的開(kāi)發(fā)者,就像GDPR適用于在歐洲運(yùn)營(yíng)的美國(guó)企業(yè)一樣。

考慮到2022年該地區(qū)的物聯(lián)網(wǎng)收入達(dá)到477億美元,歐洲應(yīng)該是全球開(kāi)發(fā)商特別關(guān)注的焦點(diǎn)。歐盟的《網(wǎng)絡(luò)彈性法案》(CRA)包括類似于網(wǎng)絡(luò)信任標(biāo)志的物聯(lián)網(wǎng)規(guī)范。其他標(biāo)簽計(jì)劃包括英國(guó)的《消費(fèi)者物聯(lián)網(wǎng)安全行為準(zhǔn)則》和新加坡的《網(wǎng)絡(luò)安全標(biāo)簽計(jì)劃》(CLS)。

CRA是強(qiáng)制性法律,而CLS和英國(guó)實(shí)踐守則則是自愿性計(jì)劃。與網(wǎng)絡(luò)信任標(biāo)志一樣,這些可能不會(huì)導(dǎo)致法律問(wèn)題,但未能滿足更高標(biāo)準(zhǔn)可能會(huì)影響這些地區(qū)的業(yè)務(wù)。

開(kāi)發(fā)人員如何實(shí)施物聯(lián)網(wǎng)安全標(biāo)簽

即使物聯(lián)網(wǎng)安全標(biāo)簽是可選的,實(shí)現(xiàn)它們也意味著確保設(shè)備滿足更高的標(biāo)準(zhǔn)。這些標(biāo)準(zhǔn)的證明使物聯(lián)網(wǎng)產(chǎn)品對(duì)注重安全的市場(chǎng)更具吸引力。以下是開(kāi)發(fā)人員如何通過(guò)擁抱這些計(jì)劃來(lái)利用這個(gè)機(jī)會(huì)。

審查適用標(biāo)準(zhǔn)

從監(jiān)管的角度來(lái)看,物聯(lián)網(wǎng)設(shè)備安全的第一步是審查要遵守哪些法律或標(biāo)準(zhǔn)。雖然標(biāo)簽計(jì)劃之間存在很多交叉,但具體要求會(huì)有所不同,因此決定最重要的要求很重要。

CRA對(duì)于瞄準(zhǔn)歐洲市場(chǎng)的物聯(lián)網(wǎng)開(kāi)發(fā)者而言是必須的,因?yàn)槠涫菑?qiáng)制性的。而對(duì)于其他計(jì)劃,則應(yīng)該考慮最大的客戶群在哪。如果想要實(shí)現(xiàn)多個(gè)標(biāo)簽,則須以最嚴(yán)格的要求為目標(biāo)。遵守這一標(biāo)準(zhǔn),將使其更容易獲得其他具有全球吸引力的認(rèn)證。

在審查要遵循哪些標(biāo)準(zhǔn)時(shí),要避免堅(jiān)持最低標(biāo)準(zhǔn)。超越將有助于獲得更高級(jí)別的認(rèn)證,并最大限度地降低風(fēng)險(xiǎn),以改善現(xiàn)實(shí)世界的結(jié)果。這與生產(chǎn)優(yōu)化類似,噴油壓縮機(jī)盡管配備了過(guò)濾器,但仍可能污染多氯聯(lián)苯,因此無(wú)油選擇是首選。

確保安全通信

許多主要標(biāo)簽計(jì)劃要求物聯(lián)網(wǎng)端點(diǎn)具有安全通信協(xié)議。通常,這意味著默認(rèn)情況下對(duì)傳輸中的數(shù)據(jù)進(jìn)行加密,但除此之外的范圍還有待解釋。

英國(guó)的《消費(fèi)者物聯(lián)網(wǎng)安全實(shí)踐準(zhǔn)則》建議,加密措施取決于使用環(huán)境,并且可以不斷發(fā)展。因此,其不需要特定的方法,但建議開(kāi)發(fā)人員根據(jù)數(shù)據(jù)、設(shè)備使用情況和當(dāng)前威脅形勢(shì)確定適當(dāng)?shù)募用軐?shí)踐。相比之下,CRA特別推薦傳輸層安全或消息隊(duì)列遙測(cè)傳輸。

可以將這些類型的加密作為選項(xiàng)包含在內(nèi),但最好默認(rèn)啟用。這樣可以最大限度地減少了用戶錯(cuò)誤危害物聯(lián)網(wǎng)設(shè)備安全的空間——這是許多標(biāo)簽計(jì)劃的重點(diǎn)。

啟用威脅檢測(cè)

標(biāo)準(zhǔn)(包括美國(guó)網(wǎng)絡(luò)信任標(biāo)志)也可能要求設(shè)備具有檢測(cè)和報(bào)告異常行為的方法。鑒于物聯(lián)網(wǎng)設(shè)備的處理能力有限,這可能會(huì)很棘手,但總有辦法可以解決。

如果沒(méi)有邊緣計(jì)算,人工智能支持的連續(xù)監(jiān)控可能不是一個(gè)選擇,但也不一定是必須具備的。相反,可以為正常設(shè)備行為建立基線。即使相對(duì)簡(jiǎn)單的算法也可以檢測(cè)到行為何時(shí)超出這些參數(shù)并觸發(fā)警告消息。

這些警報(bào)應(yīng)該發(fā)送給終端用戶和物聯(lián)網(wǎng)企業(yè)。這樣,無(wú)論誰(shuí)在任何情況下對(duì)威脅負(fù)責(zé),都可以及時(shí)做出響應(yīng)。

確保透明度

用戶透明度是物聯(lián)網(wǎng)設(shè)備安全需要解決的另一個(gè)關(guān)鍵領(lǐng)域。網(wǎng)絡(luò)信任標(biāo)志、CRA和其他標(biāo)簽計(jì)劃都要求開(kāi)發(fā)人員向終端用戶披露潛在的威脅。因此,必須讓用戶了解最佳實(shí)踐。

多達(dá)95%的網(wǎng)絡(luò)安全問(wèn)題源于人為錯(cuò)誤,但監(jiān)管機(jī)構(gòu)傾向于將用戶教育的責(zé)任推給物聯(lián)網(wǎng)企業(yè)。如果人們不知道哪些行為有風(fēng)險(xiǎn),就無(wú)法安全地采取行動(dòng),因此開(kāi)發(fā)人員必須促進(jìn)更安全的使用。

理想情況下,設(shè)計(jì)應(yīng)盡量減少人為錯(cuò)誤的空間,但提供選擇總是意味著接受一些與錯(cuò)誤相關(guān)的風(fēng)險(xiǎn)。要解決此問(wèn)題,需檢查產(chǎn)品以了解某些用戶行為可能會(huì)在何處產(chǎn)生漏洞。在用戶手冊(cè)中討論這些危險(xiǎn)行為,并建議更安全的替代方案或最佳實(shí)踐,例如創(chuàng)建強(qiáng)而獨(dú)特的密碼。

測(cè)試產(chǎn)品并提供持續(xù)支持

測(cè)試是許多物聯(lián)網(wǎng)標(biāo)簽計(jì)劃的另一個(gè)重要方面。許多軟件在發(fā)布之前都需要測(cè)試,以確保符合更高的安全標(biāo)準(zhǔn)。在提交設(shè)計(jì)以獲得監(jiān)管批準(zhǔn)之前進(jìn)行測(cè)試是不必要的,但建議簡(jiǎn)化流程。

新加坡基于分層的CLS的最高級(jí)別需要第三方滲透測(cè)試來(lái)驗(yàn)證設(shè)備安全性。其他標(biāo)準(zhǔn)沒(méi)有走得那么遠(yuǎn),但是無(wú)論如何,采用這些獨(dú)立的測(cè)試是一種有效的臨時(shí)安全監(jiān)督方法。

同樣,幾乎所有標(biāo)簽計(jì)劃都需要持續(xù)的測(cè)試和支持。這意味著定期研究新出現(xiàn)的風(fēng)險(xiǎn),并發(fā)布OTA更新來(lái)解決這些風(fēng)險(xiǎn)??紤]到更新中毒風(fēng)險(xiǎn),安全啟動(dòng)、代碼簽名和加密更新身份驗(yàn)證措施等功能都至關(guān)重要。

網(wǎng)絡(luò)安全標(biāo)簽對(duì)于物聯(lián)網(wǎng)開(kāi)發(fā)人員至關(guān)重要

隨著消費(fèi)者越來(lái)越意識(shí)到物聯(lián)網(wǎng)的安全風(fēng)險(xiǎn),其標(biāo)準(zhǔn)將會(huì)提高。標(biāo)簽計(jì)劃符合這些標(biāo)準(zhǔn),為物聯(lián)網(wǎng)開(kāi)發(fā)人員提供了一種證明其產(chǎn)品安全性的方法。

在某些情況下,滿足這些標(biāo)簽要求可以避免監(jiān)管罰款。在其他方面,也幫助利用不斷變化的市場(chǎng)。無(wú)論如何,其都是在日益監(jiān)管和安全的市場(chǎng)中競(jìng)爭(zhēng)的關(guān)鍵部分。

相關(guān)推薦:

醫(yī)療物聯(lián)網(wǎng)真的能改善醫(yī)療保健嗎?物聯(lián)網(wǎng)在供應(yīng)鏈管理方面有哪些潛力物聯(lián)網(wǎng)和云計(jì)算時(shí)代網(wǎng)絡(luò)安全的演變互聯(lián)建筑:智能基礎(chǔ)設(shè)施和物聯(lián)網(wǎng)開(kāi)發(fā)智能家居革命:物聯(lián)網(wǎng)如何改變現(xiàn)代生活

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來(lái)自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁(yè)或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說(shuō)明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開(kāi)相關(guān)鏈接。

2023-12-14
物聯(lián)網(wǎng)開(kāi)發(fā)人員需要了解的網(wǎng)絡(luò)安全標(biāo)簽
隨著物聯(lián)網(wǎng)和網(wǎng)絡(luò)犯罪分子的增長(zhǎng),物聯(lián)網(wǎng)設(shè)備的安全性已經(jīng)成為一個(gè)更加突出的問(wèn)題。監(jiān)管機(jī)構(gòu)在適應(yīng)這些趨勢(shì)方面進(jìn)展緩慢,但這種情況正在改變。許多新興法律和可選認(rèn)證旨在讓物聯(lián)網(wǎng)開(kāi)發(fā)人員遵守更高的標(biāo)準(zhǔn)。

長(zhǎng)按掃碼 閱讀全文