广告

我拿什么来保护你的安全,物联网?

2017-04-27 09:56:01 Rick Merritt 阅读:
我们需不需要一个能验证物联网产品是否支持基本安全性与隐私保护标准的组织?如果是,该依循什么标准?又该是哪个组织来做?
广告

笔者几乎每个礼拜都会收到关于“物联网(IoT)缺乏安全性”的投稿,开头都是:“到2020年,总计将会有超级多的IoT节点互连…”但充其量只有少数几篇能提供有关认证与加密的建议。

这是不够的。在我们产业界有一些大思想家,在美国计算机协会(Association for Computing Machinery,ACM)赞助、庆祝图灵奖(Turing Award)五十周年的探讨互联网未来之座谈会上讨论过这个议题;而在读过座谈会纪录后,我在想我们是否需要一个工作小组,针对IoT定义一套基本的安全性/隐私保护标准以及简单的认证测试方法?

一个认证标签能让消费者或是企业用户知道有哪些物联网产品能支持基础安全功能,当严重的黑客攻击事件发生,这些工具甚至能用来辨别哪些漏洞需要填补;而在一开始,或许多要素认证(multi-factor authentication)还有以硬件信任根(root-of-trust)为基础的加密就足够。

但以上是非技术科班出身的我的看法,对于各位专业工程师读者来说应该还有很多困难得克服;因此笔者想邀请大家发表看法。

而美国普林斯顿(Princeton)大学信息科学教授、2016年ACM院士Nick Feamster在前面提到的座谈会上,率先提供了非常不错的看法;他大致是支持一种类似产品安全验证机构UL (Underwriter’s Labs)的物联网安全性概念,但也认为魔鬼藏在以下的细节里:

首先,谁该扮演验证单位的角色?该组织是否应该完全由产业界的代表组成?如果是,有那些股东可以参与?

其次,验证程序应该包括那些要求?有鉴于技术(以及攻击事件)进展的速度,如果过度规范有可能会造成反效果。

第三,消费者也许并不珍惜验证的价值,特别是如果符合验证的产品会因此提高成本;最后,验证标准该如何实现?在尽力为一个验证程序布置各种规则的同时,也要尽可能让整个程序是供货商们容易遵循的。

OK…所以还是有少数残酷的现实需要厘清;好消息是,已经有一些组织正在关注这些议题。

需要能抬起巨石的杠杆

云端安全性联盟(Cloud Security Alliance)有一个定义最佳实作方法的IoT工作小组,但似乎并没有任何关于验证程序的计划;工业互联网联盟(Industrial Internet Consortium)在去年公布了一个安全性框架,不过并未着墨消费性IoT产品。

在线信任联盟(Online Trust Alliance)已经推出了第二版的IoT信任框架(Trust Framework);今年稍早包括AT&T、IBM、Nokia等业者,则是成立了IoT网络安全联盟(IoT Cybersecurity Alliance)。至于UL本身则在去年推出了网络安全软件的测试,并发表了一篇实用的博客文章探讨IoT软件安全性的漏洞;还不清楚该机构是否有任何验证IoT硬件安全性的服务,笔者确认中。

无疑还有许多标准团体以及产业联盟,正在致力于确保物联网安全性的工作;而虽然我有时候看到投稿的文章提出一些不成熟的想法会忍不住想笑,但这个问题是确实存在的。以下还有几个专家们在前面提到的座谈会上提出的、令我激赏的想法:

Feamster:“如果不可能修补的设备从我们日常生活的各个方面产生影响,我们应该要不了多久就会看到大量基本无法修补、不安全以及困难的情况;这是一场惊涛骇浪…谁在十年前会想到,我们的冰箱供货商可能成为我们互联网策略的股东之一?”

美国国家科学基金会运算、信息科学与工程部门的副总监,暨2001年ACM院士Jim Kurose:“做为一个研究课题,以设计达到的复原能力(resiliency by design)──在包括攻击的各种情境下,建立具备已知可预先验证特性的系统──非常重要…在2014年上呈总统的物联网NSTAC报告书也呼吁,IoT安全性特别重要。”

Google互联网首席传播官(chief Internet evangelist)暨1994年ACM院士Vint Cerf:“厂商若想要让品牌有吸引力,就在用户准备采用他们的产品时,得更注意安全性、隐私保护以及接取控制;这是一个在我们尝试努力扩展网络链接性之前,必须要解决的基本问题。”

所以这个问题真的很清楚也很重要,而我很希望有人能提供答案:到底我们可以提供什么具体解决方案?

编译:Judith Cheng

本文授权编译自EE Times,版权所有,谢绝转载

EETC wechat barcode


关注最前沿的电子设计资讯,请关注“电子工程专辑微信公众号”。

本文为EET电子工程专辑 原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
Rick Merritt
EE Times硅谷采访中心主任。Rick的工作地点位于圣何塞,他为EE Times撰写有关电子行业和工程专业的新闻和分析。 他关注Android,物联网,无线/网络和医疗设计行业。 他于1992年加入EE Times,担任香港记者,并担任EE Times和OEM Magazine的主编。
  • 曝三星将推出三折叠手机 1月7日,据韩媒 sisajournal-e 消息,三星计划 2025 年下半年推出三折叠手机,采用 G 形双内折设计,完全展开后尺寸为 12.4 英寸。据称,有别于华为的 S 形折叠屏方式(In&O
  • 2024年全球智能手机面板出货量突破22亿片,创历史新高 1月9日,市场研究机构CINNO Research发布2024年全球智能手机面板出货报告称,2024年全球智能手机面板出货量或将同比增长8.7%至22.7亿片,达到历史新高。主流手机品牌全球面板采购量
  • 590亿CPU创企,拟出售! 据知情人士透露,软银集团及其持有多数股权的Arm正在探索收购Ampere Computing的交易。匿名知情人士表示,甲骨文支持的半导体设计公司Ampere在探索战略选择时引起了Arm的收购兴趣。不过
  • 利亚德:MicroLED产业链逐步完善,持续拓展显示应用边界 随着Mini/Micro LED技术发展和小间距产品成熟,LED显示行业在更多细分场景下的高增长潜力正在加速释放。Mini LED背光市场自2021年进入起量元年后,年复合增长率达50%;Micro
  • Robotaxi2024年度格局报告|量子位智库 一凡 发自 副驾寺智能车参考 | 公众号 AI4Auto2024,Robotaxi发展到哪一步了?这一年,端到端重塑自动驾驶,马斯克点燃Robotaxi。Robotaxi再度站上浪潮之巅,掀起资本热潮
  • 宝马新时代座舱应用MiniLED 在CES2025上,宝马发布了BMW首创全景iDrive与新世代操作系统X,据了解,其中控屏为Mini LED背光屏幕,宝马表示,这一创新不仅重新定义了汽车人机交互的标准。除了宝马之外,CES 202
  • 天马创新显示技术闪耀CES2025,引领未来科技潮流 当地时间2025年1月7日,全球备受期待的技术盛宴——国际消费电子展(CES 2025)在美国拉斯维加斯盛大开幕。作为显示领域的领军企业,天马携一系列前沿创新技术和最新智能座舱解决方案惊艳登场,带来手
  • 闻泰科技解析出售ODM业务决策背后的考量 近日,闻泰科技在一场电话会议中阐述了其出售ODM(原始设计制造)业务的战略考量。           闻泰科技表示,基于地缘政治环境变化,考虑到 ODM 业务稳健发展和员工未来发展利益最大化,公司对战
  • 对话禾赛李一帆:个别玩家不用激光雷达,算不得趋势|CES2025 锂弈 杰西卡 假装发自 CES智能车参考 | 公众号 AI4Auto2025,去激光雷达会是主流吗?2024年,新势力智驾标杆去激光雷达,掀起视觉派和激光雷达派的争论高潮。有人预判,2025年去激光雷
  • 戴尔科技集团以全新设计的PC产品组合驱动行业创新 戴尔科技AI PC产品组合助力终端用户释放创造力并提高工作效率。 戴尔科技统一旗下产品组合品牌命名,旨在帮助用户更轻松、快速地找到相匹配的PC、配件及服务。 搭载英
广告
热门推荐
广告
广告
广告
EE直播间
在线研讨会
广告
广告
广告
向右滑动:上一篇 向左滑动:下一篇 我知道了