美国国土安全部(DHS)最近发布了其《物联网安全策略原则》。其中包含6条不具约束力的指导性原则,旨在为设计、制造和部署联网设备提供安全。里面引用了一句话:“物联网以最大化安全最小化风险的方式采纳,有一个很小且还在快速闭合的窗口期。如果国家没能成功把握,将会几代人。”

美国国土安全部发布物联网安全最佳实践

该引言出自国家安全电信咨询委员会给总统的物联网(IoT)报告。该报告于2014年11月发布。此后,该窗口变得更小了,而安全威胁在2016年变成了现实。

自2014年,吉普切诺基被从车载娱乐系统攻破后,物联网安全漏洞展示纷至沓来。2015年,Symbiq药物输注泵被从医院召回,原因是存在可被远程利用的漏洞。同样是在2015年,TrackingPoint公司步枪的ShotView瞄准系统被曝存在远程误导漏洞。

这些漏洞全部都是被研究人员发现并展示的。但在2016年9月,网络罪犯利用物联网,对安全博主布莱恩·克雷布斯的网站发起了史上最大型DDoS攻击(峰值在 665 Gbps )。DHS称:“最近利用IoT生态系统的恶意活动达到了前所未有的规模,引发了DHS的紧迫感,促使部门将IoT安全列入了优先考虑范围。”

DHS提出的6条原则包括:设计安全;漏洞管理和修复;最佳安全实践的采用;利用风险管理聚焦优先事务;供应链透明性;持续连接的必要性判定。

确保这些不具约束力的原则被实际采用可能会是个问题。DHS提出了法律责任归属问题。“没有成形的判例解决IoT相关问题,传统的产品责任侵权原则或许可以应用。”DHS的IoT安全指南中说道。更进一步,DHS及利益相关者需要考虑侵权、监管、认证、立法和其他机制,该如何应用到“改善安全的同时依然鼓励经济活动和突破性创新”上来。

DHS的文件被广为接受

prpl 基金会——聚焦下一代数据中心到设备便携软件和虚拟架构的开源非盈利组织,其总裁阿特·斯威夫特说:“DHS提出的原则是IoT安全实践的良好基线。虽然看起来很基础,但确实就是制造商和开发人员为改善物联网安全应该做的事。不过,DHS没解决的部分,是为怎样实现其建议提供实际指导。”

这些实际指导应从第一条原则开始:设计安全。“设计安全”多年来一直被倡导,但从未被达到。从经验上就能明显看出,如果设备从一开始就不安全,那它生命周期中都会充斥着安全问题。

prpl基金会有着自己的建议,主要围绕硬件安全和开源软件提出。其首席安全战略师凯撒·迦拉提说:“其核心,是根植硅谷的‘可信架构’驱动的安全启动,以及基于硬件的虚拟化以限制横向移动。”

斯威夫特解释道:“在硬件层次保护设备安全,是IoT变得更加安全的最重要方式之一,但采用开源软件也是一个关键领域。制造商和开发人员不应再依赖可被逆向工程的专利代码,这些代码一次次被证明‘以隐匿来确保安全’的方法是行不通的。通过使用众人监督下天然更加安全的开源实现,开发人员可首先获得基本的安全,然后在附加值市场划分上进行竞争。”

将安全烧制进IoT设备设计中还有其他提案。锡拉丘兹大学工程和计算机科学10月份的一篇论文提出了所谓的IoT设备“认证的设计安全”。该提案结合了安全设计方法学和审计过程以确认满足设计要求。文章中称:“当然,甚至认证或证明步骤本身也需要得到确信。为避免人为错误,交互式定理证明器,比如HOL4,可以利用。”

如果业界能找到遵循并确保 DHS 6 原则的方法,IoT毫无疑问会成为更安全的空间。虽然如此,仍有一个重大问题落了在上述提案都未触及的领域。这些原则将促进更安全的未来设备,但被利用来拿下KrebsOnSecurity网站的东西,已经且仍将存在。

能源和商务委员会在11月16号召开了一场听证会,题为“理解联网设备在近期网络攻击中的角色”。在线信任联盟的一份正式声明,提出了IoT设备现有不安全问题,建议开发人员和制造商:“不能再被修复和存在已知漏洞的产品,应关闭其联网功能,召回产品,或通知消费者该产品对其个人安全、隐私和数据安全的风险。”对零售商和分销商,该声明建议,“应将没有独特口令或没有产商对产品生命周期中修复承诺的产品主动下架。”

比起制定,这些解决方案更容易描述。同时,DHS 6 原则提供了未来发展的良好平台。“似乎知道这些原则的人都表达了赞同。所以,是时候让整个业界行动起来,促成让IoT更加安全所需的那些改变。众所周知,政府想赶上是十分容易的,所以,希望这是IoT安全成为主流而非‘插件’的安全考虑吧。只要业界能改变对安全的态度,让安全成为产品推向市场之前的优先或关键功能元素,我们将看到一个更加安全的IoT崛起。”

本文转自d1net(转载)

美国国土安全部发布物联网安全最佳实践相关推荐

  1. 政府安全资讯精选 2017年第十二期 中国网络安全漏洞披露平均效率远超美国; 美国美国国土安全部发布指令,要求联邦机构强化Web和电子邮件安全...

    [国内政策分析] 安徽合肥开出首张<网络安全法>罚单 点击查看原文 概要:合肥市公安局高新分局对某企业的门户网站被植入木马病毒的案件进行调差.同时,对该单位网络安全负责人和负责维护合肥某信 ...

  2. 美国国土安全部发布针对高风险铁路基础设施的强制性安全要求

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 隶属于美国国土安全部 (DHS) 的美国联邦运输安全局 (TSA) 要求关键铁路基础设施的运营商在24小时内向网络安全和基础设施安全局 (CIS ...

  3. 美国国土安全部和MSF相继发布了Citrix漏洞的测试利用工具

    近期,美国国土安全部下属的网络安全与基础设施安全局(DHS CISA)发布了一个安全检测工具,用于帮助安全人员检查他们的组织是否容易受到Citrix高危漏洞的影响,这主要和Citrix应用交付控制器( ...

  4. 美国国土安全部部长约翰逊就Dyn网络攻击事件发表声明

    美国国土安全部正密切监控10月21日)Dyn上周五遭受的DoS攻击. 作者:佚名来源:E安全|2016-10-25 15:35 美国国土安全部部长约翰逊就近期网络事件发表声明 发布日期:2016年10 ...

  5. 美国国土安全部试图商业化的八种网络安全新技术

    经联邦政府批准,美国国土安全部(DHS)公开最新开发的8种网络安全技术,并准备投入10亿美金,寻求私营企业的帮助,以将其转化为实用型的商业产品. 在DHS发布的第四份<网络安全部门转为实用技术指 ...

  6. 美国国土安全部:Log4j 漏洞的影响将持续十年或更久

     聚焦源代码安全,网罗国内外最新资讯! 作者:Jessica Lyons Hardcastle 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人" ...

  7. VMware多款产品中存在两个严重漏洞,美国国土安全部要求联邦机构5天内修复

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 VMware 提醒客户称需立即修复严重的认证绕过漏洞(CVE-2022-22972),它影响多款产品中的"本地域用户",可被 ...

  8. 安全快报 | 美国国土安全部负责人表示,海事部门缺乏网络安全

    安全事件 4月1日-4月7日 一周网络安全事件汇总 01  IT服务巨头承认勒索软件攻击损失了4200万美元 简要介绍 西班牙一家领先的业务流程外包 (BPO) 服务提供商承认,最近的勒索软件攻击使其 ...

  9. 参观美国国土安全部的安全运营中心:NCCIC

    为了全面实行美国政府的网络空间国家安全战略,美国国土安全部(DHS)于2009年在弗吉尼亚阿林顿(DoD的总部也在这里)兴建了一个NCCIC(National Cybersecurity and Co ...

最新文章

  1. 分享Silverlight/WPF/Windows Phone一周学习导读(8月15日-8月19日)
  2. 【目标检测】Faster RCNN算法详解
  3. leetcode950. 按递增顺序显示卡牌
  4. python function terminated un_绕过 RestrictedUnpickler
  5. 中级前端开发推荐书籍
  6. 数据科学 IPython 笔记本 7.12 透视表
  7. softmgr主程序_为什么我电脑打开后,我的电脑打不开,控制面板一
  8. 取色器实战(Qt含源码)
  9. 打印机不弹出打印窗口_打印CAD图纸总是留白?做好这个操作,能打印出你想要的CAD图纸...
  10. ssm框架整合以及登录案例
  11. Nick Szabo:可信任计算的黎明
  12. Bootstrap学习心得
  13. vs2015软件系统开源_2015年最佳开源游戏
  14. 不同产品生命周期的营销策略
  15. TSE无线通信(铺垫)
  16. 正则表达式中空白字符与非空白字符
  17. 太突然!著名音乐人陈道明去世,死因曝光,刺痛全网……
  18. 电脑ssl协议 linux,基于ssl协议和openssl工具建立私有CA
  19. php查看其配置文件路径,php配置文件php.ini所在路径如何查看?
  20. java socket 打印机_思普瑞特,小票打印机和标签打印机java网络驱动设计与实现...

热门文章

  1. 24暴力枚举四平方和
  2. (转)script标签到底该放在哪里
  3. hdu 2609 How many(最小表示法)
  4. 20155335俞昆《java程序设计》第十周总结
  5. php简单生成缩略图方法
  6. 移动设备的界面设计尺寸
  7. WebScarab使用说明
  8. 从无到有整合SpringMVC-MyBatis项目(1):搭建JavaWeb项目
  9. python的异步网络编程_python异步网络编程怎么使socket关闭之后立即执行一段代码?...
  10. ubuntun opencv 编译成64_19、OpenCV图像平滑处理