近日,美國召集了來自私營企業(yè)、學(xué)術(shù)機(jī)構(gòu)的領(lǐng)導(dǎo)和政要開展會議,討論如何在IoT設(shè)備上實施網(wǎng)絡(luò)安全標(biāo)簽計劃。據(jù)了解,美國想要將這一計劃打造成物聯(lián)網(wǎng)安全上的“能源之星”,對于出口海外的國產(chǎn)IoT設(shè)備廠商來說,他們的認(rèn)證流程或許會又多一環(huán)。
計劃來由
自2020年以來,美國就在不斷推出加強(qiáng)網(wǎng)絡(luò)安全的政策,比如去年5月發(fā)布的《改善網(wǎng)絡(luò)安全行政令》。在該行政命令中就特別強(qiáng)調(diào),商務(wù)部長暨美國國家標(biāo)準(zhǔn)與技術(shù)研究院(NIST)院長,應(yīng)該與其他機(jī)構(gòu)代表合作,在現(xiàn)有的消費品標(biāo)簽項目上啟動試點計劃,以公示物聯(lián)網(wǎng)設(shè)備的安全性能,同時激勵制造商和開發(fā)商參與該項計劃。
而近日召開的會議上,美國更是強(qiáng)調(diào)要求NIST與聯(lián)邦貿(mào)易委員會合作,推出改良的網(wǎng)絡(luò)安全標(biāo)準(zhǔn),并為這些物聯(lián)網(wǎng)設(shè)備打造一個標(biāo)準(zhǔn)化的商品標(biāo)簽。參會者包括AT&T、思科、Comcast等通信廠商,也有CSA、谷歌、亞馬遜、LG、索尼、三星等在IoT市場耕耘已久的廠商和聯(lián)盟。
在白宮發(fā)布的新聞稿件中,主要列舉了一些家庭常用的IoT設(shè)備,比如嬰兒監(jiān)視器和智能家電等,所以IoT安全標(biāo)簽主要還是面向消費級,尤其是智能家居的IoT設(shè)備。值得一提的是,這次會議并沒有任何芯片原廠的參與,可見這一標(biāo)簽計劃還是主要針對制造商本身對于產(chǎn)品的安全性設(shè)計。
IoT安全標(biāo)簽的形式
美國政府表示會在2023年有針對性地推出這一IoT安全標(biāo)簽計劃,并將其作為全球公認(rèn)的標(biāo)簽來推進(jìn)。雖然并沒有提及這一標(biāo)簽的具體實現(xiàn)形式,但依然可以從參會者中挖出一些信息。

安全與隱私標(biāo)簽 / 卡內(nèi)基梅隆大學(xué)Cylab
比如這次會議來自學(xué)術(shù)界的代表為卡內(nèi)基梅隆大學(xué),他們專攻安全與隱私的Cylab實驗室就曾提出過一個安全標(biāo)簽原型,比如上圖這個食品成分表一樣的標(biāo)簽就是他們設(shè)計的主要標(biāo)簽形式。
從上圖中可以看出,這是一個型號名為NS200的智能安全攝像頭的標(biāo)簽,注明了出廠固件版本號、更新時間和生產(chǎn)地區(qū)。在安全機(jī)制上,標(biāo)注了提供直到2022年1月1日的自動安全更新,控制訪問方式有密碼、出廠默認(rèn)方式、用戶可更換和多用戶同時控制。除了本身的安全機(jī)制以外,該標(biāo)簽還提供了這一攝像頭收集的數(shù)據(jù)信息,比如視頻和音頻等。
更重要的是,標(biāo)簽本身還寫明了收集數(shù)據(jù)的用途、存儲位置、分享對象和是否售賣數(shù)據(jù)等,可想而知這個標(biāo)簽的存在和廠商給出的隱私承諾徹底掛鉤了。但這樣一個標(biāo)簽本身所占面積就已經(jīng)很大了,如果放在包裝盒上的無疑會影響外觀,所以該標(biāo)簽也提供了一個二維碼次級標(biāo)簽,掃碼之后即可查看更詳細(xì)的數(shù)據(jù)隱私信息,比如數(shù)據(jù)保存期限、數(shù)據(jù)分享頻率等等。
新加坡的思路
這樣的安全標(biāo)簽計劃也并非美國首創(chuàng),其他國家其實早就開展了類似的計劃。譬如新加坡網(wǎng)絡(luò)安全局早就推出了網(wǎng)絡(luò)安全標(biāo)簽計劃(CLS),用于改善物聯(lián)網(wǎng)安全性。這一計劃最初只是為了覆蓋路由器和網(wǎng)關(guān)而推出的,如今已經(jīng)擴(kuò)展到了所有消費級物聯(lián)網(wǎng)設(shè)備上,比如攝像頭、智能門鎖、智能燈具和智能打印機(jī)等。

新加坡網(wǎng)絡(luò)安全標(biāo)簽 / 新加坡網(wǎng)絡(luò)安全局
不過從他們的安全標(biāo)簽來看,更多是針對網(wǎng)絡(luò)安全而不是隱私安全的。新加坡網(wǎng)絡(luò)安全局為IoT設(shè)備的網(wǎng)絡(luò)安全分為了四個等級,第一級是滿足基本的安全要求,第二級是遵守了安全設(shè)計規(guī)范,而這兩個等級都屬于制造商自己的符合性聲明。第三級則是不存在已知的常見軟件漏洞,第四級為可抵抗常見的網(wǎng)絡(luò)攻擊,這兩個等級都必須在第三方獨立測試才能通過認(rèn)證。
鑒于各個國家之間對于網(wǎng)絡(luò)安全等級的標(biāo)準(zhǔn)不同,所以新加坡也和其他國家簽署了互相承認(rèn)協(xié)議,比如達(dá)到新加坡網(wǎng)絡(luò)安全3級的產(chǎn)品與芬蘭的網(wǎng)絡(luò)安全標(biāo)簽互相認(rèn)可,德國IT安全標(biāo)簽的IoT設(shè)備與新加坡網(wǎng)絡(luò)安全2級互相認(rèn)可等等。
結(jié)語
網(wǎng)絡(luò)安全技術(shù)并非停滯不前,而是一直都在不斷改進(jìn),但I(xiàn)oT設(shè)備可能是網(wǎng)絡(luò)攻擊中最脆弱的硬件設(shè)備之一。就以曾經(jīng)通過智能攝像頭和家用路由器來開展DDoS攻擊的Mirai為例,該惡意工具當(dāng)年導(dǎo)致了大面積網(wǎng)絡(luò)癱瘓。所以此類安全事故出現(xiàn)后影響的可不僅僅只是單個IoT設(shè)備,甚至可能影響到一大片區(qū)域網(wǎng)絡(luò)。
就以上兩個例子的標(biāo)簽實用性來說,或許僅僅給出簡單的網(wǎng)絡(luò)安全標(biāo)簽,再以二維碼的形式提供詳細(xì)的網(wǎng)絡(luò)安全和隱私安全標(biāo)簽更為合理,這樣也不會存在破壞包裝外觀的問題。國內(nèi)雖然也有在推進(jìn)IoT設(shè)備安全標(biāo)準(zhǔn)的建立,但對于消費者來說,了解到產(chǎn)品安全特性的過程還是太過繁雜了,只有建立起完善的安全標(biāo)簽系統(tǒng)才能給到用戶更高的透明度。
計劃來由
自2020年以來,美國就在不斷推出加強(qiáng)網(wǎng)絡(luò)安全的政策,比如去年5月發(fā)布的《改善網(wǎng)絡(luò)安全行政令》。在該行政命令中就特別強(qiáng)調(diào),商務(wù)部長暨美國國家標(biāo)準(zhǔn)與技術(shù)研究院(NIST)院長,應(yīng)該與其他機(jī)構(gòu)代表合作,在現(xiàn)有的消費品標(biāo)簽項目上啟動試點計劃,以公示物聯(lián)網(wǎng)設(shè)備的安全性能,同時激勵制造商和開發(fā)商參與該項計劃。
而近日召開的會議上,美國更是強(qiáng)調(diào)要求NIST與聯(lián)邦貿(mào)易委員會合作,推出改良的網(wǎng)絡(luò)安全標(biāo)準(zhǔn),并為這些物聯(lián)網(wǎng)設(shè)備打造一個標(biāo)準(zhǔn)化的商品標(biāo)簽。參會者包括AT&T、思科、Comcast等通信廠商,也有CSA、谷歌、亞馬遜、LG、索尼、三星等在IoT市場耕耘已久的廠商和聯(lián)盟。
在白宮發(fā)布的新聞稿件中,主要列舉了一些家庭常用的IoT設(shè)備,比如嬰兒監(jiān)視器和智能家電等,所以IoT安全標(biāo)簽主要還是面向消費級,尤其是智能家居的IoT設(shè)備。值得一提的是,這次會議并沒有任何芯片原廠的參與,可見這一標(biāo)簽計劃還是主要針對制造商本身對于產(chǎn)品的安全性設(shè)計。
IoT安全標(biāo)簽的形式
美國政府表示會在2023年有針對性地推出這一IoT安全標(biāo)簽計劃,并將其作為全球公認(rèn)的標(biāo)簽來推進(jìn)。雖然并沒有提及這一標(biāo)簽的具體實現(xiàn)形式,但依然可以從參會者中挖出一些信息。

安全與隱私標(biāo)簽 / 卡內(nèi)基梅隆大學(xué)Cylab
比如這次會議來自學(xué)術(shù)界的代表為卡內(nèi)基梅隆大學(xué),他們專攻安全與隱私的Cylab實驗室就曾提出過一個安全標(biāo)簽原型,比如上圖這個食品成分表一樣的標(biāo)簽就是他們設(shè)計的主要標(biāo)簽形式。
從上圖中可以看出,這是一個型號名為NS200的智能安全攝像頭的標(biāo)簽,注明了出廠固件版本號、更新時間和生產(chǎn)地區(qū)。在安全機(jī)制上,標(biāo)注了提供直到2022年1月1日的自動安全更新,控制訪問方式有密碼、出廠默認(rèn)方式、用戶可更換和多用戶同時控制。除了本身的安全機(jī)制以外,該標(biāo)簽還提供了這一攝像頭收集的數(shù)據(jù)信息,比如視頻和音頻等。
更重要的是,標(biāo)簽本身還寫明了收集數(shù)據(jù)的用途、存儲位置、分享對象和是否售賣數(shù)據(jù)等,可想而知這個標(biāo)簽的存在和廠商給出的隱私承諾徹底掛鉤了。但這樣一個標(biāo)簽本身所占面積就已經(jīng)很大了,如果放在包裝盒上的無疑會影響外觀,所以該標(biāo)簽也提供了一個二維碼次級標(biāo)簽,掃碼之后即可查看更詳細(xì)的數(shù)據(jù)隱私信息,比如數(shù)據(jù)保存期限、數(shù)據(jù)分享頻率等等。
新加坡的思路
這樣的安全標(biāo)簽計劃也并非美國首創(chuàng),其他國家其實早就開展了類似的計劃。譬如新加坡網(wǎng)絡(luò)安全局早就推出了網(wǎng)絡(luò)安全標(biāo)簽計劃(CLS),用于改善物聯(lián)網(wǎng)安全性。這一計劃最初只是為了覆蓋路由器和網(wǎng)關(guān)而推出的,如今已經(jīng)擴(kuò)展到了所有消費級物聯(lián)網(wǎng)設(shè)備上,比如攝像頭、智能門鎖、智能燈具和智能打印機(jī)等。

新加坡網(wǎng)絡(luò)安全標(biāo)簽 / 新加坡網(wǎng)絡(luò)安全局
不過從他們的安全標(biāo)簽來看,更多是針對網(wǎng)絡(luò)安全而不是隱私安全的。新加坡網(wǎng)絡(luò)安全局為IoT設(shè)備的網(wǎng)絡(luò)安全分為了四個等級,第一級是滿足基本的安全要求,第二級是遵守了安全設(shè)計規(guī)范,而這兩個等級都屬于制造商自己的符合性聲明。第三級則是不存在已知的常見軟件漏洞,第四級為可抵抗常見的網(wǎng)絡(luò)攻擊,這兩個等級都必須在第三方獨立測試才能通過認(rèn)證。
鑒于各個國家之間對于網(wǎng)絡(luò)安全等級的標(biāo)準(zhǔn)不同,所以新加坡也和其他國家簽署了互相承認(rèn)協(xié)議,比如達(dá)到新加坡網(wǎng)絡(luò)安全3級的產(chǎn)品與芬蘭的網(wǎng)絡(luò)安全標(biāo)簽互相認(rèn)可,德國IT安全標(biāo)簽的IoT設(shè)備與新加坡網(wǎng)絡(luò)安全2級互相認(rèn)可等等。
結(jié)語
網(wǎng)絡(luò)安全技術(shù)并非停滯不前,而是一直都在不斷改進(jìn),但I(xiàn)oT設(shè)備可能是網(wǎng)絡(luò)攻擊中最脆弱的硬件設(shè)備之一。就以曾經(jīng)通過智能攝像頭和家用路由器來開展DDoS攻擊的Mirai為例,該惡意工具當(dāng)年導(dǎo)致了大面積網(wǎng)絡(luò)癱瘓。所以此類安全事故出現(xiàn)后影響的可不僅僅只是單個IoT設(shè)備,甚至可能影響到一大片區(qū)域網(wǎng)絡(luò)。
就以上兩個例子的標(biāo)簽實用性來說,或許僅僅給出簡單的網(wǎng)絡(luò)安全標(biāo)簽,再以二維碼的形式提供詳細(xì)的網(wǎng)絡(luò)安全和隱私安全標(biāo)簽更為合理,這樣也不會存在破壞包裝外觀的問題。國內(nèi)雖然也有在推進(jìn)IoT設(shè)備安全標(biāo)準(zhǔn)的建立,但對于消費者來說,了解到產(chǎn)品安全特性的過程還是太過繁雜了,只有建立起完善的安全標(biāo)簽系統(tǒng)才能給到用戶更高的透明度。
聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。
舉報投訴
原文標(biāo)題:物聯(lián)網(wǎng)可信計劃啟動,美國開始推行IoT安全標(biāo)簽
文章出處:【微信號:elecfans,微信公眾號:電子發(fā)燒友網(wǎng)】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。
發(fā)布評論請先 登錄
相關(guān)推薦
熱點推薦
【iotauth 】 IOT 鑒權(quán)庫的技術(shù)實踐
實現(xiàn)可信連接。 ? 一、概述 ? 在物聯(lián)網(wǎng)(IoT)設(shè)備接入云平臺時,設(shè)備身份認(rèn)證是安全通信的第一步。主流
一篇文章帶你了解什么是物聯(lián)網(wǎng)技術(shù)?
物聯(lián)網(wǎng)技術(shù)(Internet of Things, IoT)是一種通過信息傳感設(shè)備,按約定的協(xié)議,將任何物體與網(wǎng)絡(luò)相連接,實現(xiàn)智能化識別、定位、跟蹤、監(jiān)管等功能的技術(shù)。物
發(fā)表于 02-09 16:58
OPTIGA? Authenticate NBT開發(fā)板:物聯(lián)網(wǎng)安全認(rèn)證的理想之選
OPTIGA? Authenticate NBT開發(fā)板:物聯(lián)網(wǎng)安全認(rèn)證的理想之選 一、引言 在物聯(lián)網(wǎng)(I
Nordic經(jīng)過全球認(rèn)證的、多傳感器、電池供電的蜂窩物聯(lián)網(wǎng)原型平臺:Thingy91X套件
了開發(fā)人員的物聯(lián)網(wǎng)原型開發(fā)過程,從而簡化了蜂窩物聯(lián)網(wǎng)應(yīng)用的開發(fā),縮短了產(chǎn)品上市時間。
通過全球認(rèn)證且免征美國關(guān)稅
Thingy:91 X 是
發(fā)表于 12-15 10:39
請問如何協(xié)同工作來保障物聯(lián)網(wǎng)設(shè)備固件安全的?
固件加密存儲和安全啟動與固件驗證這兩種固件安全防護(hù)手段,是如何協(xié)同工作來保障物聯(lián)網(wǎng)設(shè)備固件安全的
發(fā)表于 11-18 07:30
在物聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份安全威脅有何本質(zhì)區(qū)別?
在物聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份安全威脅有何本質(zhì)區(qū)別,實際應(yīng)用中哪一種更難防范?
發(fā)表于 11-18 06:41
學(xué)習(xí)物聯(lián)網(wǎng)怎么入門?
隨著物聯(lián)網(wǎng)技術(shù)的不斷發(fā)展,越來越多的人開始關(guān)注學(xué)習(xí)這一領(lǐng)域。但是對于初學(xué)者來說,物聯(lián)網(wǎng)似乎是一個龐雜的概念,學(xué)習(xí)起來很困難。因此,從哪里
發(fā)表于 10-14 10:34
學(xué)習(xí)物聯(lián)網(wǎng)可以做什么工作?
市場需求,制定產(chǎn)品規(guī)劃。 系統(tǒng)集成工程師:負(fù)責(zé)將不同的物聯(lián)網(wǎng)設(shè)備和系統(tǒng)進(jìn)行整合,實現(xiàn)設(shè)備之間的聯(lián)通和數(shù)據(jù)共享。 安全工程師:負(fù)責(zé)保障物聯(lián)網(wǎng)
發(fā)表于 10-11 16:40
信長城重構(gòu)物聯(lián)網(wǎng)安全新范式
聯(lián)網(wǎng)安全領(lǐng)域的創(chuàng)新引領(lǐng)者,信長城以"密碼技術(shù)筑基、AI能力賦能"為核心戰(zhàn)略,打造覆蓋"端-邊-管-云"的全場景安全體系,為物聯(lián)網(wǎng)生態(tài)構(gòu)建起
物聯(lián)網(wǎng)藍(lán)牙模塊有哪些優(yōu)勢?
更加廣泛地覆蓋范圍,從而提高了設(shè)備的可用性。安全性高:藍(lán)牙模塊采用了加密技術(shù),可以有效地保障通信數(shù)據(jù)的安全性,防止數(shù)據(jù)被非法獲取。這對于一些對安全性要求較高的物
發(fā)表于 06-28 21:49
物聯(lián)網(wǎng)設(shè)備五大安全認(rèn)證和標(biāo)準(zhǔn)
在當(dāng)今高度互聯(lián)的世界中,物聯(lián)網(wǎng) (IoT) 設(shè)備的信息安全能力達(dá)到前所未有的重要性。隨著工業(yè)物聯(lián)網(wǎng)
物聯(lián)網(wǎng)未來發(fā)展趨勢如何?
技術(shù)將為人們帶來更加安全、便捷和舒適的居住環(huán)境。
工業(yè)互聯(lián)網(wǎng):工業(yè)互聯(lián)網(wǎng)是物聯(lián)網(wǎng)行業(yè)中的熱門領(lǐng)域。通過將傳感器、設(shè)備和計算機(jī)系統(tǒng)相連接,實
發(fā)表于 06-09 15:25
物聯(lián)網(wǎng)工程師為什么要學(xué)Linux?
依賴Linux的安全啟動機(jī)制。
三、職業(yè)需求與就業(yè)優(yōu)勢
1)崗位技能硬性要求
企業(yè)招聘中,約70%的物聯(lián)網(wǎng)開發(fā)崗位明確要求具備Linux系統(tǒng)編程、內(nèi)核移植或驅(qū)動開發(fā)經(jīng)驗。例如
發(fā)表于 05-26 10:32
蜂窩物聯(lián)網(wǎng)怎么選
的數(shù)據(jù)傳輸速率。有了蜂窩物聯(lián)網(wǎng)技術(shù),您就不必在功耗和數(shù)據(jù)傳輸速率之間做出妥協(xié),而是可以兩全其美。
終身成本:雖然某些 LPWAN 技術(shù)的前期成本可能看起來很吸引人,但評估整個生命周期的成本(部署
發(fā)表于 03-17 11:46
為什么選擇蜂窩物聯(lián)網(wǎng)
在為您的物聯(lián)網(wǎng)(IoT)應(yīng)用評估最合適的低功耗廣域網(wǎng)(LPWAN)技術(shù)時,除了考慮技術(shù)指標(biāo)外,還必須考慮各種因素,因為技術(shù)指標(biāo)本身可能與實際性能大相徑庭。與 LoRaWAN、Sigfox
發(fā)表于 03-17 11:42
物聯(lián)網(wǎng)可信計劃啟動,美國開始推行IoT安全標(biāo)簽
評論