抢先看:DHS和NIST发布IoT安全指南

抢先看:DHS和NIST发布IoT安全指南

大家好,又见面了,我是全栈君。

在一系列利用IoT设备默认安全设置的大规模分布式拒绝服务攻击发生后,美国两个政府机构发布了有关IoT安全的安全指导文件。

美国国土安全部(DHS)和国家标准与技术研究所(NIST)同时发布了针对IoT的安全建议。专家称,DHS的IoT安全指南侧重于基础部分,而NIST为企业提供了更多操作方法。

DHS的IoT安全指南提出了六项战略原则,旨在为IoT开发人员、制造商、服务提供商和消费者“提供方法以帮助他们在开发、制造、部署或使用联网设备时全面确保安全性”。DHS建议在设计阶段部署IoT安全,推送安全更新,采用经过验证的安全做法,优先考虑高风险问题,提高透明度以及谨慎使用IoT设备。

Fortinet公司全球安全策略是Derek Manky称,DHS提供的基础部分是IoT安全指南最佳策略。

“现在很多团队都应该关注基础部分,但不幸的是,直到数百万IoT设备在世界各地部署,大家才注意这个问题,”Manky称,“我认为最好的方法是现在开始关注基础部分,从IoT的角度来看,并没有任何最佳安全和开发做法,第一步是应该是开发正确的框架,然后开始改变IoT开发人员的心态。”

Prpl基金会董事长Art Swift称,DHS为IoT安全做法设定了良好的基准。

“虽然这看起来很基本,但这些正是制造商和开发人员需要做的事情,以帮助改善物联网的安全性,”Swift说,“但DHS并没有提供如何执行其建议的实际操作方法。”

IoT网络安全公司Senrio副总裁Jamison Utter称:“对于任何管理机构,在这个阶段,最重要的是执行具有高影响力但非常可实现的做法。”

“例如,在设计阶段部署安全性部分涉及默认启用安全性,”Utter称,“更改默认密码可能可很好地抵御攻击,且90%都很容易操作。”

Manky认为Mirai僵尸网络攻击很好地证明,从一开始部署安全性是IoT安全中最重要的问题之一。

“Mirai被证明是通过非常简单的操作来积累其巨大攻击力量:试图使用默认用户名和密码登录设备。如果开发人员删除默认用户名和密码,这几乎可阻止这种僵尸网络,”Manky说道,“从一开始就考虑安全性意味着部署Common Weakness Enumeration等做法来评估产品的安全状态,可避免硬编码和默认密码之类的东西。”

然而,Utter称DHS的IoT安全指南并没有谈论过多技术细节。

“这个指导文件似乎谈得比较宽泛。而其实,对于IoT还根本无法实现漏洞管理等做法,”Utter称,“它还有些传统思维和假设,例如IoT仍然是一个‘网络问题’,我们认为IoT是始终连接始终在线的问题。这个指导文件很好;但如何部署这些建议方面则有些缺乏。”

Manky称:“DHS指导文件解释了什么以及为什么,如果你想了解更多,NIST的指导文件为你提供了操作方法。”

根据新的NIST特刊800-160,“对于管理当今系统不断增加的复杂性、动态性以及互联性,基于工程的解决方案是关键,这可以网络物理系统和系统之系统(包括物联网)为例。该指导文件指出应采用工程驱动的视角和行动来开发更安全和可行的系统,包括构成这些系统的机器、物理和人类组成部分以及这些系统提供的功能和服务。”

Swift指出,现在是时候让整个行业参与并部署必要的改变,以让物联网更加安全和可靠。

“在硬件层保护设备是确保IoT更加安全的最重要的方法之一,但使用开源软件也是关键领域。制造商和开发人员不应再依靠可被逆向工程的专有代码,因为事实已经一次又一次证明‘模糊安全’做法已经不可行,”Swift指出,“通过使用开源部署–开放接受审查且更加安全,开发人员可基于安全第一的做法,然后在增值市场差异因素方面进行竞争。”

Manky称赞这两个新的IoT安全指南,因为它们可促进对该主题的更多讨论。

“我们需要协作,不仅仅是在美国硅谷,每个垂直行业的制造商都应该协作起来,”Manky指出,“这是我们多年来在技术领域一直在说的话,但IoT已经涉及很多新的人,所以我们需要继续重申这个观点。这是下一波数字化发展趋势,确保健康持续发展很重要。”

本文转自d1net(转载)

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/108367.html原文链接:https://javaforall.net

(0)
全栈程序员-站长的头像全栈程序员-站长


相关推荐

  • 开发环境、测试环境、生产环境、UAT环境、仿真环境详解「建议收藏」

    开发环境、测试环境、生产环境、UAT环境、仿真环境详解「建议收藏」开发环境(DEV):开发环境是程序猿们专门用于开发的服务器,配置可以比较随意,为了开发调试方便,一般打开全部错误报告。测试环境(UAT):一般是克隆一份生产环境的配置,一个程序在测试环境工作不正常,那么肯定不能把它发布到生产机上。生产环境(PROD):是指正式提供对外服务的,一般会关掉错误报告,打开错误日志。可以理解为包含所有的功能的环境,任何项目所使用的环境都以这个为基础,然后根据客户…

    2022年9月30日
    0
  • SSRF 漏洞记录

    SSRF 漏洞记录0x00:漏洞原理SSRF(Server-SideRequestForgery)也属于应用层上的一个漏洞类型,用一个最简单的例子来理解这个漏洞:比如一个添加图文的功能,填入标题内容和封面图然后提交在网站前台显示,对于这个功能的图片它除了可以让你上传以外,还支持填入远程图片地址,如果你填入了远程的图片地址,则该网站会加载远程图过来进行显示,而如果程序写法不严谨或者过滤不严格,则加载图片地址的…

    2022年6月25日
    22
  • 校园网网络规划与设计方案_计算机网络校园网设计总结

    校园网网络规划与设计方案_计算机网络校园网设计总结以前自己做的网络课程设计,用了思科软件,具体的文件包和word见另外的文章无锡科技职业学院校园网规划方案1需求分析1.1校园网总体概述无锡科技职业学院位于无锡市新吴区新锡路8号,其学习内部划分多个楼层。共有三个局域网站组成一个大型的校园网,分别为宿舍区域,教学区域,以及实训区域。每个部门又有众多人数,总体加起来也有500人。这三个区域又分别由三台路由器组合而成,形成了一个校园网站.1.2校园网络基本要求网络自身的需求受多方面因素影响:①网络的课伸缩性②现有网络所支持的业务③网络

    2022年10月5日
    0
  • html表格空格符是什么,HTML中的空格符号是什么

    html表格空格符是什么,HTML中的空格符号是什么在HTML中的空格符号有:表示不断行的空白; 表示半个空白; 表示一个空白等在平时我们写文章时遇到空格时都会直接输入空格键来达到空格的效果,但是在HTML代码中如果我们输入空格键就会被忽略,达不到空格的效果,今天就像大家介绍HTML中空格代码如何写,希望对大家有所帮助。【推荐课程:HTML课程】方法是HTML空格转义字符,当我们需要几个空白字符时就输入几个例Gxl网提供大量免费、原创、…

    2022年10月4日
    0
  • 无法解析类型java.lang.Object_java类型转换异常

    无法解析类型java.lang.Object_java类型转换异常问题场景:1、前端传一个数组,2、后台Controller用map接收。如下@PostMapping(“add/xxxx”)publicResponseObjaddXXXX(@RequestBodyMap<String,Object>map){}3、Service业务类方法中,直接获取数组并转化为实体的集合:List<XXXX&g…

    2022年9月4日
    4
  • 独立编址,统一编址,IO端口,IO内存,冯·诺伊曼,哈佛结构

    独立编址,统一编址,IO端口,IO内存,冯·诺伊曼,哈佛结构独立编址,统一编址:I/O地址空间与内存地址空间编址方式是否统一?例如51为统一编址,I/O和存储器总计64K地址空间;X86为独立编址,分为I/O地址空间和存储器地址空间。IO空间,内存空间X86:支持内存空间,IO空间,独立编址。ARM,MIPS,PowerPC只支持内存空间,即统一编址。IO端口和IO内存:对于X86系统区别很大,例如,网卡接口,可以连接在IO的这

    2022年9月1日
    1

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号