قانون امنیت سایبری اینترنت اشیا مسئولیت امنیتی را بر عهده سازندگان دستگاه می گذارد

گره منبع: 805966

سازندگان و سازندگان دستگاه‌های اینترنت اشیا باید از هم‌اکنون ایمن‌سازی دستگاه‌ها را آغاز کنند، زیرا انتظار می‌رود جامعه سازندگان گسترده‌تر دستورالعمل‌های قانون امنیت سایبری اینترنت اشیا را اتخاذ کنند.

قانون امنیت سایبری اینترنت اشیا شروع خوبی برای متخصصان اینترنت اشیا برای پیاده سازی ویژگی های امنیتی بیشتر در دستگاه ها است. با این حال، ایمن سازی دارایی ها از طریق اقدامات پیشگیرانه، از جمله ارزیابی آسیب پذیری و برنامه های افشا، گزینه هایی هستند که می توانند از جامعه سازنده بزرگتر در مبارزه با بازیگران بد حمایت کنند.

این قانون در دسامبر 2020 به امضا رسید قانون دو حزب هر دستگاه اینترنت اشیا (IoT) را که با پول دولت خریداری شده است مجبور می کند رعایت حداقل استانداردهای امنیتی.

در حالی که این قانون به این معنی است که دولت‌ها می‌توانند انتظار دستگاه‌های IoT ایمن‌تر را داشته باشند، مسئولیت تقویت امنیت دستگاه بر عهده سازندگان و سازندگان دستگاه است.

سازندگان باید اکنون برای ایمن کردن دستگاه ها اقدام کنند

اجرای تدابیر امنیتی برای کسانی که به دولت عرضه می‌کنند ضروری‌تر شده است، حتی اگر چشم‌انداز وسیع‌تر اینترنت اشیا با توجه به فقدان استانداردهای امنیتی دقیق و مشترک، گاهی اوقات به عنوان غرب وحشی شناخته می‌شود.

کالین دوگان، موسس و مدیر عامل شرکت نرم‌افزار امنیت اینترنت اشیا BG Networks، تاکید کرد، با وجود این، با وجود این، بسیار مهم است که سازندگان دستگاه‌ها اقدامات امنیت سایبری را در حال حاضر اجرا کنند. او هشدار داد که دستگاه های IoT اهداف اصلی برای فعالیت های مخرب هستند.

او گفت که در حال حاضر و در آینده هیچ شکی وجود ندارد که جنایتکاران و دولت‌های ملت متخاصم به دنبال نقاط ضعف دستگاه‌های اینترنت اشیا هستند که به شبکه متصل هستند – درست مانند آنچه در حال حاضر ضعف‌های سیستم‌های فناوری اطلاعات را آشکار می‌کنند.

دوگان پیشنهاد کرد که عوامل مخرب دائماً محدودیت‌های اهداف خود را آزمایش کنند. اخیراً هک دوربین امنیتی Verkadas تاکید کنید که این بازیگران نیازی به انگیزه روشن در پشت سر خود ندارند، زیرا یک دیدگاه ایدئولوژیک ادعایی تمایل به نفوذ به دستگاه ها را برانگیخته است.

مؤسسه ملی استاندارد و فناوری ایالات متحده (NIST) این را ارائه کرده است چارچوب امنیت سایبری، اما این یک رویکرد یک اندازه برای همه نیست.

دوگان گفت: سازندگان و سازندگان دستگاه‌ها باید توجه داشته باشند که برخی از دستگاه‌ها باید ایمن‌تر از سایرین باشند – یا داده‌های موجود در آنها حساس‌تر است یا نقض‌ها می‌توانند باعث مشکلات بالقوه ایمنی یا عملیاتی شوند زیرا بسیاری از دستگاه‌های اینترنت اشیا چیزها و اقدامات فیزیکی را کنترل می‌کنند.

Yaniv Nissenboim، معاون توسعه کسب‌وکار Vdoo، Duggan را تکرار کرد و نشان داد که سازندگان دستگاه‌ها باید «هم اکنون نقشه‌برداری از این دستورالعمل‌ها» را شروع کنند تا بتوانند پس از شکل‌گیری قوانین جدید، آماده اقدام و کاهش آن‌ها باشند.

تأثیر بلندمدت قانون امنیت سایبری اینترنت اشیا

در کوتاه‌مدت، امنیت سایبری دستگاه‌های اینترنت اشیا دیگر به عنوان یک نمونه از بازار خصوصی در نظر گرفته نمی‌شود.

با این حال، تأثیر بلندمدت این قانون، مسئولیت بیشتری را بر عهده سازندگان دستگاه می‌گذارد تا به سختی درباره پیاده‌سازی‌های امنیتی فکر کنند.

برایان کارپنتر، مدیر توسعه کسب و کار در CyberArk، تاکید کرد که سازندگان و سازندگان دستگاه‌ها باید در نظر بگیرند که چگونه این مقررات معلق اجرا می‌شوند و مشتریان چگونه می‌توانند اتصالات به و از دستگاه‌های IoT را مدیریت و ایمن کنند.

کارپنتر گفت: «مشتریان... راه‌حل‌های امنیتی بی‌سابقه‌تری نمی‌خواهند که بخشی از ریسک آن‌ها را مدیریت کند – آن‌ها به یک دید واحد از ریسک‌های خود برای مدیریت صحیح آن نیاز دارند».

او گفت که سازندگان اینترنت اشیا که دستگاه هایی را با اقدامات افزایش یافته و مؤثر ایجاد می کنند، مانند به روز رسانی سیستم عامل ایمن، وصله ها، و مدیریت هویت، می توانند در استراتژی های کاهش ریسک مشتریان خود قرار بگیرند و مزیت رقابتی به دست آورند.

پس از آنکه سیاستمداران دو حزبی ایالات متحده تغییرات نظارتی فراوانی را با هدف جلوگیری از دخالت کشورهای سرکش در زیرساخت های فناوری کشور انجام دادند، تمرکز این قانون نبودند. در حالی که این موضوع در طول زمان افزایش یافته است، با چندین قانون با هدف مهار ویرانی ناشی از افرادی مانند روسیه, چین, ایرانو کره شمالی، این تغییر خاص مطمئناً در دراز مدت به سازندگان کمک خواهد کرد.

کارپنتر پیشنهاد کرد که با ارائه دستورالعمل‌هایی در مورد آنچه که امنیت قوی را تشکیل می‌دهد، تولیدکنندگان باید در نهایت نیازهای مشتریان را برآورده کنند، با دستورالعمل‌های NIST که احتمالاً به قوانین جدیدی در سطح فدرال یا ایالتی تبدیل می‌شود.

تعریف گسترده یک تعریف خوب است

داگان گفت که تعریف قانون برای دستگاه‌های اینترنت اشیا «خوب است زیرا دستگاه‌های دارای رابط شبکه به طور بالقوه می‌توانند آسیب‌پذیری‌هایی را به شبکه اضافه کنند».

قانون امنیت سایبری اینترنت اشیا تعریف دستگاه اینترنت اشیا بیان می کند: یک دستگاه باید حداقل یک مبدل (حسگر یا محرک) برای تعامل مستقیم با دنیای فیزیکی داشته باشد، حداقل یک رابط شبکه داشته باشد.

دوگان گفت که این بدان معنی است که قانون شبکه گسترده ای ایجاد می کند، در حالی که واضح است که تلفن های هوشمند یا لپ تاپ ها شامل نمی شوند زیرا "اجرای ویژگی های امنیت سایبری از قبل به خوبی درک شده است."

محدودیتی که او به آن اشاره کرد با این حال مربوط به فقدان یک دستور خاص است که سازمان های دولتی را مجبور می کند امنیت سایبری را به دستگاه ها اضافه کنند.

دوگان به کمیسیون اقتصادی سازمان ملل متحد برای اروپا (UNECE) مراجعه کرد. WP.29 مقررات خودرو، که بیان می کند که تا جولای 2024 تمام وسایل نقلیه جدید تولید شده است باید شامل امنیت سایبری مبتنی بر رویکرد امنیتی به طراحی باشد و قادر به انجام به روز رسانی نرم افزار هستند.

او قانون امنیت سایبری اینترنت اشیا را "به اندازه الزامات UNECE قوی نیست" توصیف کرد و از نظر بهبود امنیت، مطابقت با آنچه UNECE انجام می دهد گام خوبی خواهد بود. او افزود: «این مقررات [UNECE] تغییر در صنعت خودرو را مجبور می‌کند تا به طور گسترده امنیت سایبری مورد نیاز را در خودروها اعمال کند».

از نظر محدودیت‌های دیگری که برای سازندگان و سازندگان دستگاه‌ها اعمال می‌شود، Nissenboim یادآور شد که این قانون فقط برای شرکت‌هایی اعمال می‌شود که دستگاه‌های IoT را به دولت فدرال می‌فروشند. با وجود این، او اعتراف کرد که دولت‌های ایالتی و شرکت‌های خصوصی نیز به دنبال اتخاذ اصول و دستورالعمل‌های آن خواهند بود.

وی گفت: «علاوه بر این، مجموعه رو به رشدی از استانداردها و مقررات امنیت سایبری بین‌المللی اینترنت اشیا در دست توسعه است،» و افزود که این مقررات به تحمیل سطوح امنیتی بالاتر بر روی میلیاردها دستگاه متصل که هر ساله در بخش‌های مختلف تولید می‌شوند کمک می‌کند.

مسائلی که هنوز در قانون امنیت سایبری اینترنت اشیاء قابل حل است

در حالی که مقررات توسط ناظران ستایش شده است، مشکلات برای سازندگان و سازندگان دستگاه‌ها باقی می‌ماند - به‌ویژه آن‌هایی که به دولت ایالات متحده نمی‌فروشند.

سازندگان باید عقب بنشینند تا پیامدهای این عمل را ارزیابی کنند. در حالی که قانون آنها را مجبور به اجرای ارزیابی‌های امنیتی روی دستگاه‌ها نمی‌کند، اما با افزایش سرسام‌آور تعداد حملات، ممکن است برای منحرف کردن نقض‌ها، راهنمایی لازم باشد.

Nissenboim گفت که چنین تحلیل‌ها و نظارت‌هایی باید خودکار و توسط ذینفعان امنیتی محصول و مهندسی که باید این فرآیندهای مهم را انجام دهند، مدیریت و مدیریت شوند.

کارپنتر CyberArk هشدار داد که اتصال از راه دور به دستگاه‌های اینترنت اشیا همچنان یک چالش بزرگ از نظر به‌روزرسانی سیستم‌افزار، مدیریت اعتبار و نگهداری است.

کارپنتر ابراز امیدواری کرد که در دستورالعمل‌های نهایی، مواردی مرتبط با آن موضوعاتی که در حال حاضر تنظیم نشده است، مشاهده شود. او افزود: «به ویژه در حالی که نیروی کار همچنان در حال افزایش است.

منبع: https://www.iotworldtoday.com/2021/04/05/iot-cybersecurity-act-places-security-onus-on-device-makers/

تمبر زمان:

بیشتر از جهان IoT