قانون بهبود امنیت سایبری اینترنت اشیا (IoT) در سال 2020 در ایالات متحده به تصویب رسید. این قانون امنیت دستگاههای IoT را با معرفی الزامات حداقلی امنیتی برای دستگاههایی که توسط دولت فدرال خریداری، مالکیت، مدیریت یا کنترل میشوند، تقویت میکند. ما این قانون را تجزیه و تحلیل خواهیم کرد، توضیح خواهیم داد که چرا مهم است و به سوالات شما پاسخ خواهیم داد.
هدف و نیت قانون بهبود امنیت سایبری IoT چیست؟
این قانون بیان میکند که هدف آن این است: “تعیین استانداردهای حداقلی امنیتی برای دستگاههای اینترنت اشیا که متعلق به یا تحت کنترل دولت فدرال هستند و برای اهداف دیگر.” به طور کلی، نیت این قانون افزایش استانداردهای امنیتی و کاهش آسیبپذیریها برای دستگاههای IoT است که به طور فزایندهای هدف حملات هکری و تهدیدات سایبری دیگر قرار میگیرند.
آیا دستگاههای اینترنت اشیا به طور خاص در برابر هک آسیبپذیر هستند؟
بله. عدم وجود استانداردهای امنیتی، توسعه شتابزده، آزمایش ناکافی، تنظیمات پیشفرض و عوامل دیگر دست به دست هم دادهاند تا دستگاههای IoT نقطه ضعفی در زنجیره امنیت سایبری شوند. پیچیدگی زنجیره تأمین، همراه با رویکردی تکهتکه به امنیت، به این معنی است که این نقاط پایانی میتوانند به راحتی شناسایی شوند و نسبتاً ساده به نفوذ درآیند.
این قانون بر چه نوع دستگاههای IoT تأثیر میگذارد؟
در حال حاضر، این قانون فقط استانداردهای حداقلی امنیتی را برای دستگاههای IoT که توسط دولت فدرال خریداری یا استفاده میشوند، فراهم میکند. این قانون هیچ تأثیری بر دستگاههای IoT خریداری شده توسط مصرفکنندگان یا دستگاههای خریداری شده توسط دولتهای ایالتی یا سایر شهرداریها ندارد.
آیا تأثیری بر سایر انواع دستگاههای IoT خواهد داشت؟
احتمالاً. یکی از اثرات پاییندستی این قانون ممکن است این باشد که تولیدکنندگان دستگاهها همان استانداردهای حداقلی امنیتی را برای تمام دستگاههای IoT که تولید میکنند، چه تحت استفاده دولت فدرال باشند یا نه، ارائه دهند.
کدام نهاد دولتی استانداردهای امنیتی IoT را برای این دستگاهها تعیین میکند؟
موسسه ملی استانداردها و فناوری (NIST) استانداردها و راهنماها را منتشر میکند در مورد:
- استفاده و مدیریت دستگاههای IoT توسط دولت فدرال.
- الزامات حداقلی امنیتی برای مقابله با خطرات امنیت سایبری در دستگاههای IoT.
آنها در حال حاضر چندین مجموعه راهنما منتشر کردهاند، به شرح زیر:
- انتشار ویژه NIST 800-213: راهنمای امنیت سایبری دستگاههای IoT برای دولت فدرال: تعیین الزامات امنیت سایبری دستگاههای IoT
- NISTIR 8259B: هسته قابلیتهای پشتیبانی غیر فنی IoT
- NISTIR 8259C: ایجاد یک پروفایل با استفاده از هسته پایه IoT و هسته غیر فنی
- NISTIR 8259D: پروفایل استفاده از هسته پایه IoT و هسته غیر فنی برای دولت فدرال
این راهنماها بر روی آژانسهای فدرال و تولیدکنندگان دستگاههای IoT تأثیر میگذارد.
راهنماییهای انتشار ویژه NIST (SP) و NISTIR چیستند؟
Katerina Megas، مدیر برنامه برنامه امنیت سایبری NIST برای IoT، میگوید که، “سه NISTIR نقطه شروع پیشنهادی برای تولیدکنندگانی است که دستگاههای IoT را برای بازار دولت فدرال میسازند، در حالی که SP راهنماییهایی را برای آژانسهای فدرال فراهم میکند که باید هنگام خرید این دستگاهها درخواست کنند.” برخی جنبههای کلیدی که باید به آن توجه کرد:
- SP 800-213 راهنمایی کلی برای آژانسهای فدرال ارائه میدهد و رویکرد امنیت سایبری مبتنی بر ریسک NIST را برای شامل کردن ادغام دستگاههای IoT در سیستمها و زیرساختهای اطلاعاتی فدرال گسترش میدهد
- NISTIR 8259 سری راهنماییهایی را ارائه میدهد که تولیدکنندگان دستگاههای IoT میتوانند از آن برای کمک به سازمانها در پیادهسازی راهنماییهای SP 800-213 استفاده کنند
چگونه زیرساخت کلید عمومی / خصوصی میتواند به امنیت IoT کمک کند؟
PKI کلیدهای رمزنگاری را فراهم میکند که برای احراز هویت و رمزنگاری دادهها بین طرفین یا دستگاههای در حال ارتباط استفاده میشود. PKI برای دستگاههای IoT اهمیت بیشتری دارد زیرا دستگاهها باید قبل از انتقال دادهها با یکدیگر احراز هویت کنند. اگر به درستی طراحی، پیادهسازی و مدیریت شود، PKI میتواند یک راهحل بسیار قدرتمند برای تأمین امنیت دستگاههای IoT باشد.
بهویژه، مزایای PKI برای دستگاههای IoT شامل:
- هویت منحصر به فرد و قابل تأیید برای هر دستگاه IoT در اکوسیستم
- احراز هویت بدون رمز عبور بین دستگاهها و سیستمها
- رمزنگاری قوی برای دادهها در حال انتقال و در حالت استراحت
- فناوری مقیاسپذیر و اثباتشده که برای دههها برای تأمین امنیت شبکهها، دستگاهها و کاربران استفاده شده است
- خودکارسازی تأمین و تجدید گواهینامهها برای پشتیبانی از میلیونها یا میلیاردها دستگاه IoT
PKI یک بنیاد حیاتی برای آژانسهای فدرال، تولیدکنندگان دستگاههای IoT و دیگران برای پیادهسازی حفاظتهای قوی امنیت سایبری در شبکههای مختلف است.
بیشتر بدانید درباره چگونه دستگاههای IoT را با PKI-as-a-Service ایمن کنیم با استفاده از مدیریت چرخه حیات هویت دستگاههای IoT HID.
Mrugesh Chandarana مدیر مدیریت محصول برای راهحلهای هویت و مدیریت دسترسی در HID Global است، جایی که او بر روی راهحلهای IoT و PKI تمرکز دارد. او بیش از ده سال تجربه در صنعت امنیت سایبری در زمینههایی مانند مدیریت ریسک، مدیریت تهدید و آسیبپذیری، امنیت برنامه و PKI دارد. او در موقعیتهای مدیریت محصول در RiskSense، WhiteHat Security (خریداری شده توسط NTT Security) و RiskVision (خریداری شده توسط Resolver, Inc.) مشغول به کار بوده است.