美国首部物联网安全法于加利福尼亚州签署——其影响解读
2018年9月末,加利福尼亚州州长签署了美国首部物联网(IoT)安全法,要求设备具备合理的安全功能。这是首部针对物联网设备的网络安全法案,使得加利福尼亚州成为美国首个出台相关正式立法的州。
2018年9月末,加利福尼亚州州长签署了美国首部物联网(IoT)安全法,要求设备具备合理的安全功能。这是首部针对物联网设备的网络安全法案,使得加利福尼亚州成为美国首个出台相关正式立法的州。这一动向该法案的出台十分及时:今年早些时候,美国联邦调查局(FBI)曾发布警告,称威胁行为者正主动搜索并入侵存在漏洞的物联网设备,以此作为路由节点发起网络攻击。
这项法案SB 327(《信息隐私:联网设备》,即SB 327)规定,所有物联网或智能设备的制造商必须确保设备具备“合理的”安全功能,以“保护设备及其存储的所有信息免遭未经授权的访问、破坏、使用、修改或泄露”。
对于政府介入物联网(IoT)安全监管一事我们并不意外,毕竟隐私与安全的相关风险极高。不过,任何读过该法案的人都会发现其表述较为宽泛模糊。法案中有一条款明确规定,每台设备的默认密码必须具备唯一性。这显然是针对Mirai僵尸网络事件提出的要求,但法案并未要求落实其他安全保障措施,比如基于数字身份的强身份认证机制。
由于政府不适合指定可能很快过时的具体技术方案,该法案为企业创造了机会,使其可以定义下一代安全与认证工具并快速推向市场。例如,关闭并禁用telnettelnet、FTP这类自带认证机制的开放端口。
所有物联网设备制造商和消费者都应当阅读SB 327并了解相关要求。在该法案于2020年1月1日正式生效前,物联网厂商可考虑以下防控措施:
- 将安全工作交由专业团队负责,与经过验证的可信安全合作伙伴协作
- 停止使用用户名、密码这类静态凭证,以及弱对称令牌进行身份认证
- 采用基于数字身份的强认证机制,这类身份具备可更新特性(非静态)、难以窃取,能够提升供应链以及包含厂商、客户在内的整个生态的信任水平
距离该法案生效还有一年多时间,我们的团队将持续创新,为物联网厂商搭建相关框架,帮助其进一步提升向客户交付的安全水平。我们也将持续关注其他州对加利福尼亚州这项新法案的反应,以及是否会有其他州起草类似立法。
如果您对该法案可能对贵企业造成的影响存在疑问,请联系[email protected].