美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复

简介: 本文讲的是美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复,美国参议院四位参议员Warner、Gardner、Wyden和Daines最近提交一项名为《物联网安全改进法案》(the Internet of Things Cybersecurity Improvement Act of 2017,简称IoT-CIA)的草拟法案,旨在加强物联网厂商对设备安全性的投入。
本文讲的是 美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复美国参议院四位参议员Warner、Gardner、Wyden和Daines最近提交一项名为《物联网安全改进法案》(the Internet of Things Cybersecurity Improvement Act of 2017,简称IoT-CIA)的草拟法案,旨在加强物联网厂商对设备安全性的投入。

美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复

这项法案不是针对所有物联网设备,只是适用于美国政府内部使用的设备,因此不大可能会有大的反对意见,通过立法几率很大。而通过之后,由于行业自身没有标准,它也可以成为既定事实的监督标准。

《物联网安全改进法案》的具体内容包括:

设备不能有硬编码密码,已知漏洞均已修复,软件更新有验证环节,使用标准协议,支持安装安全补丁。
设备生产商需和行业协作制定漏洞协调和披露指南,允许研究员去发现产品漏洞并进行负责任披露,而不必担心“计算机欺诈和滥用法”(CFAA)和“数字千年版权法案”(DMCA)的指控。设备生产商接收漏洞后必须及时修复或更换设备。
设备生产商发现或知晓漏洞后,必须向采购机构披露,给出漏洞存在原因、影响和修复方案。根据提供信息,采购机构CIO可以放弃采购设备。
……

硬编码密码和已知未修复漏洞是当前物联网设备面临的最大安全问题,也是最容易解决的问题。解决硬编码密码问题,只需改变默认密码创建规则,为每台设备生成一个密码印于标签之上。生产带已知漏洞的设备无疑是荒谬的,制造商应加强安全生产流程。

其次是要求对更新进行验证,以及支持安装安全补丁。一旦出货的设备出现漏洞,制造商可以有能力去修补。这对制造商来说是一种负担,但如果没有,设备安装后出现漏洞就立刻要过时废弃了。

CFAA、DMCA条款的豁免,则是为安全研究人员开了特例。它意味着研究人员对政府采购设备的负责任研究行为,不适用常规民事、刑事处罚,也就是说免受指控。当然,如果把范围扩大到所有物联网设备就更好了。

目前这项法案还不是很完善,比如没怎么提云端安全、数据安全。但总体而言,它还是一个很大的进步,至少我们很快会有一个规范了。




原文发布时间为:2017年8月3日
本文作者:星辰
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
相关实践学习
钉钉群中如何接收IoT温控器数据告警通知
本实验主要介绍如何将温控器设备以MQTT协议接入IoT物联网平台,通过云产品流转到函数计算FC,调用钉钉群机器人API,实时推送温湿度消息到钉钉群。
阿里云AIoT物联网开发实战
本课程将由物联网专家带你熟悉阿里云AIoT物联网领域全套云产品,7天轻松搭建基于Arduino的端到端物联网场景应用。 开始学习前,请先开通下方两个云产品,让学习更流畅: IoT物联网平台:https://iot.console.aliyun.com/ LinkWAN物联网络管理平台:https://linkwan.console.aliyun.com/service-open
目录
相关文章
|
2月前
|
传感器 存储 监控
【物联网】液滴即信息:雨滴探测传感器实验解析降雨的密码
【物联网】液滴即信息:雨滴探测传感器实验解析降雨的密码
54 0
|
1月前
|
安全 物联网 物联网安全
物联网安全威胁与防护技术
随着物联网技术的不断发展,物联网安全问题越来越引起人们的关注。物联网安全威胁多种多样,包括数据泄露、设备攻击、网络攻击等等,给个人隐私和社会安全带来了巨大威胁。物联网安全防护技术的研究和实践显得尤为重要。本文将从物联网安全威胁的类型、影响以及物联网安全防护技术的现状和未来发展等方面进行探讨,旨在为读者提供一份全面了解物联网安全问题的指南。
|
3月前
|
存储 安全 物联网
什么是安全引导?这是物联网安全的起点!
什么是安全引导?这是物联网安全的起点!
48 0
|
5月前
|
安全 物联网 物联网安全
智能车联网物联网安全体系
智能车联网物联网安全体系
|
5月前
|
存储 运维 安全
智能车联网与物联网的安全
智能车联网与物联网的安全
129 0
|
5月前
|
存储 安全 物联网安全
物联网安全数据泄漏如何防范
物联网安全数据泄漏如何防范
103 0
|
5月前
|
安全 物联网安全
物联网安全SSRF漏洞检测和利用
物联网安全SSRF漏洞检测和利用
|
5月前
|
传感器 监控 安全
物联网攻击威胁着个人的隐私安全
物联网攻击威胁着个人的隐私安全
|
5月前
|
安全 网络协议 物联网
物联网安全目标和类型
物联网安全问题主要涉及的有:数据安全、隐私、复制、RFID系统的威胁。
|
5月前
|
安全 物联网 物联网安全
物联网安全IoT攻击向量威胁
物联网主要有两种感染途径:暴力破解弱密码和利用网络服务中的漏洞。
106 0

相关产品

  • 物联网平台