דאס אינטערנעט פון זאכן (IoT) ווערט אפט באטראכט אלס א טעכנאלאגיש פארגעשריטענע עקא-סיסטעם פון "נעקסט-דזשענעראציע" דעווייסעס און בעק-ענד סיסטעמען. אין פאקט, דער טערמין איז ערשט אויסגעטראכט געווארן אין די שפעטע 1990ער יארן, און אסאך פירמע פראדוקטן זענען מער נארמאל ווי אויג-כאפנדיק: טראכט פרינטערס און נעטווארק-אטאטשט סטארעדזש (NAS). זיי זענען אויך אפט פול מיט זיכערהייט פראבלעמען.
דעריבער קומט די רעגירונג אן איר צוזאג צו העכערן זיכערהייט דורך דיזיין איבער אלע טעכנאלאגיעס – ספעציעל די וואס זענען אזוי וויכטיג פאר קארפאראט פראדוקטיוויטעט און עפעקטיווקייט. אבער, איר רוף פאר מיינונגען איבער די סייבער זיכערהייט פון ענטערפרייז פארבונדענע דעווייסעס איז נאר דער ערשטער שריט אין א מעגליך לאנגער רייזע צו פארבעסערן גרונט-קאנפאראט אינטערנעט פון זאכן זיכערהייט. דער שליסל וועט זיין וואס וועט געשען ווייטער.
ווי שלעכט איז IoT זיכערהייט?
כדי צו אילוסטרירן די נויטווענדיקייט פון פאליסי אריינמישונג, האט די רעגירונג באפוילן NCC גרופע צו דורכפירן א שוואכקייט אפשאצונג פון עטלעכע געווענליך גענוצטע פירמע-פארבונדענע דעווייסעס. דאס איז נישט קיין באזונדער שיינע לייענונג.
אין גאַנצן, האָט דער סייבער-זיכערהייט ספּעציאַליסט אָפּגעשאַצט אַכט פּראָדוקטן: אַ הויך-קלאַס און אַ נידעריק-קלאַס IP קאַמעראַ, NAS מיטל, זיצונג צימער פּאַנעל און VoIP מיטל. צווישן די 50 פּראָבלעמען וואָס ער האָט אַנטדעקט איז געווען איין ראַטעד קריטיש ערנסטקייט, נייַן ראַטעד הויך-ריזיקירן און 24 מיטל ריזיקירן. די קריטישע פּראָבלעם איז געווען אַ נידעריק-קלאַס NAS מיטל וואָס האָט נישט געפֿאָדערט אַז באַניצער זאָלן טוישן דעם פעליקייַט פּאַראָל ביים סטאַרטאַפּ. אָבער, NCC גרופע האָט געפֿונען אַ סך אַנדערע פּראָבלעמען, אַרייַנגערעכנט:
- עטלעכע "ערנסטע" ווײַטקאָד אויספֿירונג וואַלנעראַביליטיעס וואָס קענען פֿירן צו אַ גאַנצן מיטל איבערנעמען דורך אַן נישט-אויטענטיפֿיצירטן אַטאַקער
- אַלטמאָדישע ווייכווארג אויף עטלעכע דעוויסעס, אַרייַנגערעכנט אַ הויך-קוואַליטעט IP קאַמעראַ בוטלאָודער וואָס איז געווען איבער 15 יאָר אַלט
- קיין שוץ קעגן אַן אַטאַקירער מיט פיזישן צוטריט צו אַ מיטל, וואָס וויל קאָמפּראָמיטירן און אינסטאַלירן אַ פּערסיסטענט באַקדאָר אויף אים.
- רובֿ דעוויסעס לויפן אַלע פּראָצעסן ווי אַ "רוט" באַניצער, וואָס קען געבן אַן אַטאַקער אַנלימיטעד קאָנטראָל איבער אַ מיטל
- נישט זיכערע קאנפיגוראציע פון סערוויסעס, אפליקאציעס און פֿעיִקייטן
- פלעקיקע אנהאלטן זיך צו דער NCSC דעווייס זיכערהייט פּרינציפּן און די ETSI EN 303 645 נאָרמאַל
"פילע IoT דעווייסעס לויפן פראצעסן וואס קענען פארגרעסערן דעם ריזיקע פון א פולשטענדיגע סיסטעם קאמפראמיס. מיר האבן געפונען אז די זיכערהייט גאפעס זענען אפט דער רעזולטאט פון געאיילטע אנטוויקלונג, קאסטן-שניידנדיקע מיטלען, אדער אנשטרענגונגען צו רעדוצירן די קאמפלעקסיטעטן פון מאניטארינג," זאגט NCC גרופע דירעקטאר פון זיכערהייט פארשונג סערוויסעס, דזשאן רענשאו, צו ISMS.online.
"די רעזולטאַטן פון שניידן עקן זענען אָפט ווייטגרייכנדיק, און האָבן אַן השפּעה אויף ווי פיל אָרגאַניזאַציעס נוצן זייערע IoT לייזונגען."
דריי אָפּציעס אויפן טיש
לויטן רעגירונג'ס רוף פאר מיינונגען דאקומענט, זענען דא צוויי הויפט אויספארדערונגען אין דעם ענטערפרייז אינטערנעט פון זאכן מארקעט. די ערשטע איז די פאבריקאנטן אליין. עס באהויפטעט אז "באוואוסטזיין און אויפנעמונג" פון א בעסטע פראקטיק "11 פרינציפן" גייד וואס איז געשאפן געווארן אין 2022 דורך דעם דעפארטמענט פאר וויסנשאפט, אינוואציע און טעכנאלאגיע (DSIT) און נאציאנאלע סייבער זיכערהייט צענטער (NCSC) איז "געבליבן נידעריג".
די צווייטע פראבלעם איז איי-טי קויפער. ציטירנדיק דאטן פון 2021, באהויפטעט די רעגירונג אז 58% פון בריטישע ביזנעסער פארלאנגען נישט "קיין זיכערהייט אדער באשאפונג קאנטראל" ווען זיי אינוועסטירן אין נייע פארבונדענע דעווייסעס. דאס לאזט זיי לויפן דעווייסעס מיט אומזיכערע קאנפיגוראציעס, פארעלטערטע ווייכווארג און נישט גענוגיקע זיכערהייט אייגנשאפטן, זאגט זי.
דעריבער פֿאָרשלאָגט די רעגירונג אַ צוויי-שטאַפּל פּלאַן. דער ערשטער וועט אַרייַננעמען די פּראָדוקציע פֿון אַ קאָדעקס פֿון פּראַקטיק פֿאַר ענטערפּרייז קאָננעקטעד דעווייס זיכערהייט, באַזירט אויף דעם 11 פּרינציפּן דאָקומענט. דאָס וועט העלפֿן פאַבריקאַנטן דיזיינען און בויען מער זיכערע פּראָדוקטן און העלפֿן פּאָטענציעלע קויפֿער מאַכן מער אינפֿאָרמירטע קויפֿן דיסיזשאַנז.
די צווייטע שטאפל איז וואו די רעגירונג זוכט די מערסטע אריינמישונג פון דער אינדוסטריע. אירע דריי פארשלאגן פאר "פאליסי אינטערווענציעס" זענען:
- אַ פרייַוויליקע צוזאָג אז פירמע-IoT דעווייס פאבריקאנטן וואלטן אונטערגעשריבן צו באווייזן פארן מארקעט אז זיי מיינען עס ערנסט וועגן זיכערהייט. כאטש עס איז נישט לעגאל בינדנד, וואלט עס פארלאנגט פון די אונטערשרייבער זיך אפן צו פארפליכטן צו "ווייזן מעסטבארן פארשריט" קעגן די פרינציפן אין דעם קאוד פון פראקטיק "אין א באשטימטן צייטפלאן".
- א נייער גלאבאלער סטאַנדאַרט דיזיינד צו בויען אויף און זיך צופּאַסן צו עקזיסטירנדיקע אָפפערינגס ווי ETSI EN 303 645 און דעם דראַפט ISO 27402. דער סטאַנדאַרט וואָלט אויך זיין באַזירט אויף דעם קאָדעקס פון פּראַקטיק און אַרבעט "צו שאַפֿן אינטערנאַציאָנאַלע קאָנסענסוס אַרום ווי בעסטע פּראַקטיק זעט אויס". אָבער, דאָס פאַלט זייער שטאַרק אונטער דעם "מאָרק" אלא ווי "שטעקן" צוגאַנג, ווייל, טעאָרעטיש, וואָלט העסקעם אויך זיין פרייַוויליק.
- ניו געסעצ - געבונג דיזיינד צו איינשרייבן די 11 פרינציפן/קאדעקס פון פראקטיק אין געזעץ. דאס קען נעמען די פארעם פון אן אויסברייטערונג צו די פּראָדוקט זיכערהייט און טעלעקאָממוניקאַטיאָנס ינפראַסטראַקטשער (PSTI) אקט 2022 אדער א זעלבשטענדיגע געזעץ. די רעגירונג גיט צו אז, געגעבן די גלאבאלע נאטור פון אינטערנעט פון זאכן צושטעל קייטן, איז געזעצגעבונג אפט דער איינציגער וועג צו זיכער מאכן אז פאבריקאנטן פאלגן די בעסטע פראקטיקעס.
"אנדערש ווי קאנסומערס, האבן ביזנעסער א גרעסערע מעגלעכקייט צו זיכער מאכן אז וויכטיגע זיכערהייט מיטלען זענען אין פלאץ, ווי צום ביישפיל האבן דעדיקירטע שטאב צו זיכער מאכן אז זיכערהייט אפדעיטס ווערן שנעל ארויסגעלאזט צו פאררעכטן פראבלעמען און א בעסער פארשטאנד פון זייער נעץ," באמערקט די רעגירונג. "מיר וועלן דעריבער באטראכטן צו לייגן ספעציפישע פליכטן אויף ביזנעסער און אנדערע ענד-באניצער צו נעמען ספעציפישע אקציעס."
דזשאן מור, מענעדזשינג דירעקטאר פון די IoT סעקיוריטי פאונדאציע (IoTSF), באגריסט די רעגירונג'ס אינטערעס אין הייבן דעם באוואוסטזיין וועגן דעווייס זיכערהייט און זיך פארבינדן מיט דער אינדוסטריע צו אויסגעפינען "צי עס איז מערסט פאסיג פאר דער פליכט פון זארג צו ענקערידזשן אויפפירונגען אדער זיי פארלאנגען".
ער זאגט צו ISMS.online אז כאטש דער פריוויליגער קאוד קוקט אויס ווי א "פארשטענדלעכע" געדאנק, איז שאפן נאך א זיכערהייט-פארבונדענע סטאנדארט אפשר נישט דער וועג צו גיין, ווייל עס וועט מסתמא צוגעבן קאמפליצירטקייט. מור, דעריבער, איז בעסער צו פארברייטערן אן עקזיסטירנדיקן סטאנדארט אלס אן אלטערנאטיוו. ער איז אויך סקעפטיש וועגן נייע רעגולאציעס.
"דער שווערער טייל איז ווי אזוי צו דורכפירן די נויטיגע ענדערונגען – האלטן דעם באלאנס צווישן זיכערהייטס-מאסנאמען און נישט דערשטיקן אינוואציע אדער אנמוטיקן רעאקטיווע אויפפירונגען וואס ארבעטן קעגן דער כוונה," טענה'ט מור.
"וואָס איך האָב געלערנט איבער די לעצטע 10 יאָר איז אַז רעגולאַציע פון דעם טיפּ איז כּמעט אוממעגלעך צו באַקומען ריכטיק – אפילו דער PSTI געזעץ מיט דריי פּשוטע רעקווייערמענץ איז נישט גרינג, און מיר זענען באַוואוסטזיניק וועגן אַ צאָל גילטיקע זאָרגן פון דער אינדוסטריע."
מור באַהויפּטעט אַז "קאָמפּליקאַציעס שטייען אויף און קאָסטן עסקאַלירן שנעל מיט נײַעם רעגולאַטאָרישן אַפּאַראַט", אַזוי נײַע געזעצגעבונג זאָל געזען ווערן ווי אַ לעצטער מיטל נאָר ווען אַלע אַנדערע אָפּציעס זענען אויסגעשעפּט געוואָרן.
רענשאָ פֿון NCC גרופּ איז מער פּאָזיטיוו וועגן רעגולאַציע, טענהנדיק אַז עס קען ברענגען ענדערונגען אין נאַטור צווישן IoT פאַבריקאַנטן.
"געזעץ זאָל פארלאנגען פון פאַבריקאַנטן צו: דורכפירן אומאָפּהענגיקע דריט-פּאַרטיי אַסעסמאַנץ פון זייערע פּראָדוקטן איידער זיי ווערן באפרייט; דעמאָנסטרירן דיו דילידזשענס מיט זייערע צושטעל קייטן; רעכענען זיך מיט זיכערהייט וואַלנעראַביליטיז וואָס ווירקן אויף זייערע פּראָדוקטן; און מאַכן קלאָר די ראָלעס און פֿאַראַנטוואָרטלעכקייטן פון פאַבריקאַנטן און ענד-יוזערז/קאַסטאַמערס," גייט ער ווייטער.
"ווען געזעצגעבונג וועט זיין אויסגעשטעלט אויף די פונקטן, וועט עס באַשיצן דאַטן איבער געשעפטלעכע עקאָסיסטעם, און זיכער מאַכן אַז פאַבריקאַנטן נעמען פֿאַראַנטוואָרטלעכקייט פֿאַר דער זיכערהייט פֿון זייערע פּראָדוקטן."
ביזדערווייל
קיינע פון די אויבנדערמאנטע דריי אפציעס זענען נישט איינער דעם אנדערן אויסשליסנדיק, און די רעגירונג האט געפרעגט די אינדוסטריע צי עס זאלן אויך באטראכט ווערן נאך מיטלען. אבער דאס וועט נעמען צייט. דער רוף פאר מיינונגען ענדיגט זיך דעם 7טן יולי, אבער דער צייטפלאן ווייטער איז נישט קלאר. אין דער צווישן צייט מוזן פירמע איי-טי באלעבאטים זיכער מאכן אז וואס זיי קויפן און אפעראציאנאליזירן איז זיכער.
"אינטערנעט זאכן קויפער מוזן בעסער פארשטיין זייערע באדערפענישן ערשט און דערנאך זיי צופּאַסן צו מאַרקעט אָפפערס. אַמאָל זיי פארשטייען זייערע באדערפענישן – וואָס מוזן אַרייַננעמען אָנגייענדיק וישאַלט איבער די דערקלערטע אַפּעריישאַנאַל לעבן – ווערט עס אַ ענין פון טשוזינג די בעסטע סאַפּלייערז צו פּאַסן די באדערפענישן," זאגט מור.
"פאַבריקאַנטן זאָלן געטעסט ווערן אויף זייער 'זיכער דורך פּלאַן' צוגאַנג און וישאַלט שטיצע. און קויפער זאָלן בעטן 'זיכער דורך פעליקייַט' לייזונגען ווי אַ מינימום."
NCC גרופע'ס רענשאו ראט IoT קויפער צו קלייבן פארקויפער "מיט א שטארקע זיכערהייט רעקארד און איבערגעגעבנקייט צו אינדוסטריע סטאנדארטן". ער לייגט צו אז אנגייענדע שטיצע און רעגולערע פירמווער אפדעיטס זענען אויך וויכטיג. ער טענה'ט אז נעץ פארטיידיקער זאלן צולייגן "ראבוסטע וואַלנעראַביליטי מענעדזשמענט", נעץ סעגמענטאציע, און נעץ מאניטארינג אויף דעם צו פארמינערן ריזיקע.
די IoTSF האַלט אַ נוצלעכע IoT זיכערהייט פארזיכערונג פריימווערק וואָס מאַפּירט אַלע עקזיסטירנדיקע און אויפקומענדיקע סטאַנדאַרדן און רעגולאַציעס, אַרייַנגערעכנט דעם פאָרשלאָג און די EU סייבער ריזיליאַנס אַקט (CRA). ביידע פאַבריקאַנטן און קויפער קענען עס נוצן צו העלפן פֿאַרשטיין אַן אַלץ מער קאָמפּליצירטע רעגולאַטאָרישע לאַנדשאַפט.







