Standard ETSI IoT: Regulační orgány…

Oznámení nového standardu pro bezpečnost internetu věcí (IoT) do roku 2006 ETSI Technický výbor v červnu 2020 byl v infosec průmyslu velmi vítán. ETSI EN 303 645 stanoví bezpečnostní základ pro produkty připojené k internetu a stanoví 13 ustanovení, která popisují kroky, které mohou výrobci podniknout k zabezpečení zařízení a zajištění souladu. Alan Grau, Viceprezident pro IoT a integrovaná řešení, Sectigo zprávy.
Nové nařízení sleduje rostoucí trend zákonodárců a regulačních orgánů, kteří se probouzejí s naléhavým problémem kybernetické bezpečnosti v oblasti internetu věcí. Po kalifornském modelu SB-327, který vstoupil v platnost počátkem roku 2020, a australském rámci „Zabezpečení internetu věcí pro spotřebitele“, začaly v roce 2019 vlády a mezinárodní orgány tuto výzvu řešit přímo.
Když Spojené království oznámilo svůj nový rámec IoT v lednu 2020, tento krok posílil argument, že bezpečnost IoT roky chybí, a regulační orgány byly připraveny jej opravit.
Otázkou však zůstává: Fungují tyto zákony a standardy natolik, aby řešily zabezpečení zařízení IoT?
Úloha právních předpisů při zajišťování internetu věcí
Po mnoho let by zařízení fungovala v uzavřených soukromých sítích chráněných obranným prostředím. S příchodem internetu jsou tyto systémy stále více propojeny pomocí TCP / IP. Vzhledem k tomu, že zařízení IoT jsou ústřední součástí života spotřebitelů a obchodních sítí, byly výhody tohoto řešení široce diskutovány. A jeho růst je i nadále nezastavitelný: dům analytiků IDC Odhaduje, že do roku 2025 bude v provozu 41,6 miliardy připojených zařízení IoT.
Legislativní shoda však nemohla s tímto růstem držet krok. Jak se trh rozšiřoval, noví dodavatelé a výrobci často snižovali ceny svých konkurentů, aby vytvořili populární a dostupnou nabídku na trhu. Snížení nákladů může přinést řešení na trh rychle, ale jen málo z nich věnuje dostatek času a organizačního zaměření na začlenění příslušných úrovní autentizace a zabezpečení.
Při absenci účinného právního rámce IoT strávili výrobci desítky let výrobou zařízení, která často mají jako překážku kyberzločincům pouze statická pověření, malé nebo žádné integrované zabezpečení. Pokud není zabezpečení povinné, výrobci budou i nadále snižovat náklady na úkor bezpečnosti. Pouze legislativa a komplexní správa mohou umožnit implementaci zabezpečení IoT od návrhu, v okamžiku výroby a po celou dobu životnosti zařízení.
Malé kroky k bezpečnosti.
Na jedné straně je skvělé vidět postupné kroky k zabezpečení zařízení IoT. Na druhou stranu je zřejmé, že je třeba učinit ještě více a je třeba dosáhnout širšího konsensu.
Podíváme-li se například na USA, SB-327 vytvořil jasný rámec pro výrobce, aby mohli používat ověřovací a bezpečnostní nástroje nové generace. Jednalo se o důležitý krok, který byl zaměřen na zacílení na botnety, které odhalily vážné nedostatky v předchozích implementacích zabezpečení. Bohužel šlo o celostátně nezávazný izolovaný právní předpis specifický pro stát Kalifornie.
Podobného výsledku lze dosáhnout při pohledu přes objektiv ETSI EN 303 645. Je to výsledek spolupráce mezi průmyslovými osobnostmi, akademickými pracovníky a vládami, ale nový standard je vynutitelný a není právně závazný.
IoT sice nabízí výrobcům a zúčastněným stranám jediný cíl, jak se posunout vpřed, ale v oboru budou i takoví, kteří mají tendenci implementovat laxní bezpečnostní procesy, protože jsou levnější a často bez odpovědnosti. .
Je důležité vytvořit výhledové standardy, které se budou zabývat otázkou zabezpečení napříč IoT, ale toto by mělo být doplněno legální agendou, která zajistí, aby výrobci při budování zařízení dodržovali rámec kybernetické bezpečnosti.
Proč je lepší zahrnout
Je zřejmé, že vlády a průmyslové organizace musí být aktivnější při vytváření konsensu zabezpečení IoT, ale debata o tom, jaké jsou osvědčené postupy pro zabezpečení těchto zařízení. Jedna věc, která je nyní všeobecně známá, je důležitost zabezpečení a ověřování PKI zabudovaného do místa výroby. Ve stále složitějších dodavatelských řetězcích je kladen důraz na výrobce OEM, aby bylo zajištěno, že zařízení je zabezpečeno v okamžiku jeho výroby.
K ověření a šifrování zařízení musí být PKI vložena do celého dodavatelského řetězce, aby nemohla být zneužita škodlivými činiteli. Pouze v případě, že je čipová sada ověřena a chráněna certifikáty slévárenské výroby, zůstane bezpečná po celou dobu životnosti zařízení.
Globální dodavatelské řetězce: je čas na globální standardy?
IoT poskytuje jedinečné připojení mezi zařízeními, lidmi a firmami, ale také představuje rizika pro domácí a obchodní sítě. Obrovský růst tohoto odvětví komplikuje výrobní proces, takže zařízení se nyní vytvářejí ve vysoce komplexních dodavatelských řetězcích a mezinárodních hranicích.
K vyřešení tohoto problematického problému je čas, aby zákonodárné sbory společně vytvořily globální konsenzus, který chrání zařízení v každé fázi jejich životního cyklu. Pouze tímto způsobem zůstanou dodavatelské řetězce a konečné produkty bezpečné a rizika pro majetek, život a bezpečnost dat budou udržována na uzdě.
Autorem je Alan Grau, viceprezident Sectigo pro IoT a integrovaná řešení.

