Sectigo 博客
澳大利亚物联网网络安全指南强调嵌入式设备安全的重要性
澳大利亚已加入不断壮大的政府及行业组织行列,着手制定物联网设备安全相关指南或出台相关法规。2019年11月11日,该国发布了《消费者物联网安全实践准则(草案)》,其中列出了13项安全实践,拟适用于澳大利亚境内在售的所有物联网设备。
澳大利亚的这一举措并非个例,但它表明各方正日益认识到,企业已不能再忽视物联网设备的安全需求。至少目前来看,澳大利亚的这项计划是自愿性的。其他国家/地区的政府则更进一步,已通过立法设定最低安全要求,因此有理由认为澳大利亚最终也会跟上这一趋势。
无论其法律性质如何,这都提高了制造物联网设备的原始设备制造商(OEM)的安全责任风险。
物联网安全原则
文件中列出的13项原则或许还不够全面,但为物联网设备安全奠定了坚实的基础。其中部分条款涉及让消费者能够管控个人数据、确保消费者实际可以参与设备安全管理,不过大多数条款的目标是提升物联网设备本身的安全性,具体包括:
- 禁止使用默认密码或弱密码
- 安全的软件更新机制
- 安全的密钥存储
- 静态数据与传输数据加密
- 最小化攻击面
- 安全通信
- 安全启动
这些要求与 Sectigo 提供的物联网身份与完整性解决方案相匹配。
安全框架(例如 Sectigo IoT Identity and Integrity Suite)提供了一套集成的安全构建模块,为符合各类现行及新兴的安全指南与标准奠定了基础。
物联网安全落地实现
澳大利亚的网络安全指南强调了在物联网设备中内置安全能力的重要性。这需要通过安全功能实现设备攻击防护、设备完整性保护以及设备身份标识能力。Sectigo 的物联网身份认证与完整性解决方案为工业物联网(IIoT)和消费物联网(IoT)原始设备制造商(OEM)提供业界领先的联网设备身份认证与安全防护方案,能力覆盖:
- Secure Boot.提供嵌入式软件API,确保软件从最初的“上电”阶段到应用程序执行的整个过程中未被篡改。Secure Boot还支持开发人员对引导加载程序、微内核、操作系统、应用代码和数据进行安全的代码签名。
- 设备身份证书. 在制造阶段为设备添加数字证书,可确保设备接入网络时、以及与网络中其他设备通信前完成身份认证,防止伪造设备接入网络。
- 嵌入式防火墙。通过配合 嵌入式防火墙可与实时操作系统(RTOS)及Linux配合使用,配置并执行过滤规则,阻止与未授权设备的通信,拦截恶意消息。
- 安全元件。原始设备制造商(OEM)和医疗设备厂商应使用安全元件存储密钥,例如符合可信平台模块(TPM)规范的安全元件,或嵌入式安全元件。安全密钥存储支持利用安全元件内部生成的密钥对完成Secure Boot和公钥基础设施(PKI)注册,可提供极高等级的攻击防护能力。
- 安全远程更新. 安装前必须验证设备固件未被篡改。安全远程更新可确保组件未被恶意行为人修改,且为来自OEM的经过认证的模块。
保护IoT设备及数据免受网络攻击并非易事,也不可能做到万无一失,这是一场持续的对抗。网络犯罪分子始终在升级手段,设计新型、巧妙的攻击策略。不过,及时跟进网络安全最佳实践、采用成熟的安全解决方案(包括《澳大利亚网络安全指南》中列出的方案),可为设备防护网络攻击打下坚实基础。
