NIST發布物聯網設備制造商網絡安全指南
美國國家標準與技術研究院(NIST)研究制定了面向物聯網設備制造商的網絡安全指南,為物聯網產品的制造提供了安全控制的方向與指引。
作為物聯網網絡安全計劃的一部分,NIST 最近發布了兩份文件。文件旨在為物聯網設備制造商提供網絡安全指南與最佳實踐。該指南是 NIST 于 2017 年開始實施的《加強聯邦網絡和關鍵基礎設施網絡安全行政令》的一部分。NIST 在這些文件中提供了一系列建議,物聯網設備制造商應該考慮這些建議來改善物聯網設備的安全性。
第一份文件是NISTIR 8259,該文件為物聯網設備制造商提供了詳細的路線圖,幫助解決 IoT 產品開發過程中遇到的網絡安全問題。文件中建議從六個方面進行準備,其中四個方面是在產品上市前進行風險的識別與適當的安全控制措施;另外兩個方面是針對設備投放市場后如何滿足客戶的網絡安全需求。這些措施側重于確定客戶及其網絡安全需求,并解決設備面世后如何處理網絡安全問題。
另一份文件NISTIR 8259A制定了滿足常見網絡安全控制需要的核心基本要求。如下所示:
- 設備識別:可以從邏輯和物理上識別單個設備
- 設備配置:可以更改 IoT 設備的軟件配置,此類更改只能由授權實體進行
- 數據保護:來自 IoT 設備的數據在存儲和傳輸中均要進行保護,防止未授權的訪問或修改
- 訪問接口:只有授權實體才能通過接口進行邏輯訪問
- 軟件更新:IoT 設備的軟件可以由授權實體提供軟件更新
- 安全狀態感知:IoT 設備可以將安全狀態報告給授權實體
如前所述,物聯網設備的安全性在聯邦與州的共同努力下日益規范化。NIST 表示正在積極調整 NISTIR 8259 和 8259A,推動聯邦政府機構能夠使用更安全的 IoT 設備。
雖然目前沒有法律要求實施這兩個文件中包含的安全控制措施,但是在確定物聯網設備安全合理性時,該文件可能會成為重要參考。IoT 設備的制造商,特別是面向政府的設備制造商應該主動滿足 NIST 的標準要求,在實際和制造新 IoT 設備時將這兩個文件考慮進來。