物联网的新网络安全标准

物联网的新网络安全标准

源节点: 2533764
物联网的新网络安全标准

随着我们开始将更多的智能设备带入我们的生活, 网络安全 成为人们日益关注的问题。例如, 卡巴斯基蜜罐 据透露,仅 1.5 年上半年,针对消费者物联网设备的攻击就超过 2019 亿次。为了最大限度地降低这些网络安全风险,ETSI(欧洲电信标准协会)小组于 2021 年创建了一项标准 - ETSI EN 303 645。

但 ETSI EN 303 645 是什么?它有什么作用?我们将回答这个问题以及下面的更多内容。

ETSI EN 303 645 标准

简而言之,该标准为互联消费物联网设备的安全性提供了全球基准,以加强其前身 TS 103 645。

来自学术界、工业界和政府的众多专家参与其中,制定了 13 项旨在防止大规模网络攻击的强有力条款,例如臭名昭​​著的网络攻击 2016年Mirai僵尸网络攻击 感染了数十万台设备。

13 规定

  1. 没有通用的默认密码。
  2. 实施管理漏洞报告的方法。
  3. 保持软件更新。
  4. 安全地存储敏感的安全参数。
  5. 安全地沟通。
  6. 最大限度地减少暴露的攻击面。
  7. 确保软件完整性。
  8. 确保个人数据的保护。
  9. 使系统能够抵抗中断。
  10. 检查系统遥测数据。
  11. 让消费者轻松删除个人数据。
  12. 使设备的安装和维护变得简单。
  13. 验证输入数据。

此外,一些条款符合 GDPR 等数据隐私法案。例如,制造商必须向消费者提供关于收集哪些数据、如何使用数据以及如何删除数据的明确信息。

ETSI EN 303 645 是否适用于所有物联网设备?

“消费者”一词是该标准的核心。它扩展到连接或 “智能” 如今任何人都可以在家里拥有。例如,智能电视、扬声器、报警系统、门锁、烟雾探测器和婴儿监视器等。

该标准还适用于连接的网关、集线器和基站。毕竟,现在一个家庭包含多达 16 个联网设备,每个设备都有一个家庭网络的入口点。因此,ETSI EN 303 645 的覆盖范围扩展到各种设备的集中接入点。

为什么需要这个标准?

物联网制造商通常不会构建自己的操作系统 (OS),因为它既昂贵又耗时。与一般智能电视制造商相比,微软等全球科技公司将为其数百万用户提供操作系统更新。

此外,物联网设备的销售商或制造商通常不是设备硬件或软件的端到端构建者,这意味着设备的内部工作原理通常是模糊的。

对于任何人来说,要获取此信息,他们的选择是采用水晶盒或黑盒方法。

  • 水晶盒做法:厂商主动提供源代码和设计。文档。这种情况很少见,但可以通过源代码审核来确定如何设置和维护信任边界。
  • 黑盒方法:更常见的方法,必须对固件进行逆向工程,才能充分了解设备内部发生的情况。

ETSI EN 303 545 的含义

从本质上讲,制造商必须通过第三方测试实验室进行的评估,证明其消费物联网设备符合 ETSI EN 303 645。

一般来说,评估过程包括:

  • 制造商首先填写两个为设备评估提供信息的关键文件:实施一致性声明 (ICS)。这表明 IoT 设备满足或不满足 ETSI EN 2 303 中的哪些要求。
  • 第二个是测试实施额外信息(IXIT),它提供了测试的设计细节。
  • 测试实验室将根据提供的两份文件报告对产品进行评估和测试,以表明产品是否符合 ETSI EN 303 645 标准。

基线安全标准

虽然不全面,但 ETSI EN 303 645 为物联网利益相关者设定可实现的基线安全标准。该标准还增强了消费者对日常“智能”产品安全性的信心。随附的合规标签还将帮助消费者轻松识别他们可以放心购买的产品。

如果您是物联网设备销售商、OEM、进口商或出口商,请立即采取积极主动的网络安全方法,以确保客户的安全和隐私。

时间戳记:

更多来自 物联网