白宮和聯邦通信委員會周二(18日)啟動了物聯網(IoT)網絡安全標簽計劃,據稱該計劃旨在保護消費者免受聯網連接設備可能帶來的安全風險。
這個項目的正式名稱是美國“網絡信任標志”,旨在確保美國消費者購買的聯網設備具有網絡安全保護功能,抵御網絡攻擊。物聯網這個術語涵蓋了從健身追蹤器、路由器到嬰兒監視器和智能冰箱等很多設備,長期以來一直被認為是一個薄弱的網絡安全環節。許多設備出廠時都帶有默認密碼,這些密碼容易被識破,而且缺乏安全定期更新,使消費者容易面臨被黑客入侵的風險。
白宮表示,受“能源之星”(美國環境保護署(EPA) 和美國能源部(DOE)實施的旨在提高能源效率的計劃)影響,“物聯網安全標簽計劃”將幫助消費者就他們購買的互聯網連接設備做出明智的決定,從而“提高”物聯網安全的標準。美國網絡信任標志將采用獨特的盾形標志形式,出現在符合既定網絡安全標準的產品上。
標準將由美國國家標準與技術研究院(NIST)制定,例如,要求設備設置唯一且強大的默認密碼,保護存儲和傳輸的數據,提供定期安全更新,并配備事件檢測功能。完整的標準清單尚未最終確定。白宮表示,NIST將立即開始為“高風險”的消費級路由器制定網絡安全標準,因為攻擊者經常針對這些設備竊取密碼,并創建僵尸網絡,發起分布式拒絕服務(DDoS)攻擊。這項工作將于2023年底完成,目標是在2024年初涵蓋這些設備。
在與記者的電話會議上,白宮證實,網絡信任標志還將包括一個QR碼,該QR碼將鏈接到國家認證設備的注冊表,并提供最新的安全信息,如軟件更新政策、數據加密標準和漏洞修復。一名高級政府官員表示,“我們知道,我們不想創造一個標簽,說這個產品已經通過認證和安全,然后永遠保持安全,QR碼將為您提供遵守網絡安全標準的最新信息?!?/p>
白宮表示,還將鼓勵美國零售商在線上線下銷售產品時優先考慮這些帶標簽的產品。目前,亞馬遜(Amazon)和百思買(Best Buy)在內的一些零售商已經簽署了這項倡議。其他已經同意自愿標簽倡議的知名科技公司包括思科、谷歌、LG、高通和三星。
雖然該計劃最初側重于高風險的消費設備,但美國能源部周二宣布,它正在與行業合作伙伴合作,制定智能電表和逆變器的網絡安全標簽要求。
來源:開源情報技術研究院