物聯(lián)網(wǎng)(IoT)的發(fā)展可謂是風(fēng)生水起。雖然早在幾年前人們對(duì)于物聯(lián)網(wǎng)的迅猛發(fā)展就已有預(yù)測(cè),但是隨著物聯(lián)網(wǎng)的概念越來越熱,市面上出現(xiàn)了大量基于物聯(lián)網(wǎng)而開發(fā)的連接設(shè)備:從與人們生活密切相關(guān)的智能恒溫器、冰箱、洗衣機(jī)等家庭設(shè)備;到與人們生命密切相關(guān)的家庭安全攝像頭、嬰兒監(jiān)視器、胰島素泵、心臟起搏器等安全與衛(wèi)生設(shè)備;再到與人們健康密切相關(guān)的健身追蹤器、智能手表等可穿戴設(shè)備。每一種連接設(shè)備的出現(xiàn),都為人們的生活增添了些許的智能。
然而,毫不令人驚訝的是,新技術(shù)的發(fā)明及公布往往伴隨著人們及市場(chǎng)對(duì)連接設(shè)備安全性的擔(dān)憂。就在最近,一場(chǎng)風(fēng)波降臨在與互聯(lián)網(wǎng)相連接的嬰兒監(jiān)視器的最新產(chǎn)品上,最終,該款產(chǎn)品被納入智能設(shè)備安全調(diào)查的名列中。究其因,這款產(chǎn)品在使用過程中會(huì)很容易地被黑客入侵及攻擊,這無疑惹惱了愛子的父母?jìng)儯瑥亩l(fā)了激烈地抗議。
據(jù)一些報(bào)道稱,父母發(fā)現(xiàn)黑客會(huì)入侵嬰兒監(jiān)視器,偷窺嬰兒的同時(shí)還會(huì)在深夜里對(duì)其大喊大叫。上周,紐約市消費(fèi)事務(wù)局(The NYC Department of Consumer Affairs)發(fā)起了一項(xiàng)針對(duì)嬰兒監(jiān)視器安全性的調(diào)查,并對(duì)4家生產(chǎn)嬰兒視頻監(jiān)視器的廠商發(fā)出傳票,將他們所生產(chǎn)的設(shè)備作為安全漏洞調(diào)查的一部分。隨后,美國聯(lián)邦貿(mào)易委員會(huì)(Federal Trade Commission)在他們的網(wǎng)站首頁上也發(fā)出了相關(guān)警告。
然而,關(guān)于黑客入侵嬰兒監(jiān)視器的報(bào)道已不是一件新鮮事。早在2013年,嬰兒監(jiān)視器的安全性問題就已經(jīng)被提出。值得注意的是,最新的報(bào)道劍指黑客專用搜索引擎「Shodan」,這個(gè)于2013年發(fā)布的搜索引擎,可以找到幾乎所有和互聯(lián)網(wǎng)相關(guān)聯(lián)的東西,當(dāng)然包括物聯(lián)網(wǎng)中的智能設(shè)備。Shodan能夠在互聯(lián)網(wǎng)上搜索到使用實(shí)時(shí)流化協(xié)議(RTSP)的設(shè)備。通常情況下,這些設(shè)備都沒有基本的密碼保護(hù)或者只是簡(jiǎn)單的設(shè)置了默認(rèn)密碼,從而給Shodan搜索引擎提供了絕佳的機(jī)會(huì),便于黑客的入侵。
但從歷史上來看,很多沒有配備攝像頭的智能設(shè)備,如豐田普銳斯(Toyota Prius)、胰島素泵以及無線電水壺iKettle都很容易受到攻擊。雖然大家得承認(rèn),有一些黑客發(fā)起入侵攻擊只是為了示威自己有這樣做的能力,而不存在任何的惡意,但是,這依然是一件發(fā)人深省的事情。
誰該為此「買單」:設(shè)備生產(chǎn)商還是消費(fèi)者?
當(dāng)你購買一臺(tái)連接設(shè)備,并按照生產(chǎn)商提供的說明書使用后,隨之而來的除了應(yīng)享有的隱私和安全外,進(jìn)出自由、時(shí)常發(fā)起攻擊的黑客也如期而至,這簡(jiǎn)直太難以置信了。類似情況的出現(xiàn)或許是因?yàn)樯a(chǎn)商對(duì)消費(fèi)者產(chǎn)生了過多的期望,認(rèn)為他們會(huì)及時(shí)地更新及安裝安全補(bǔ)丁。但是,請(qǐng)記住,當(dāng)消費(fèi)者使用公共區(qū)域內(nèi)的免費(fèi)WiFi下載安裝程序時(shí),絕大多數(shù)的人是不會(huì)閱讀相關(guān)的條款和條件的,更別提在家中安裝家庭安全裝置或嬰兒監(jiān)視器了。
在2015年初,美國聯(lián)邦貿(mào)易委員會(huì)發(fā)布了一份有關(guān)物聯(lián)網(wǎng)隱私與安全的報(bào)告,為研發(fā)物聯(lián)網(wǎng)相關(guān)連接設(shè)備的公司提出了一系列建議。其中包括:
1.從一開始就為連接設(shè)備安裝安全系統(tǒng),而不是馬后炮;
2.在識(shí)別安全風(fēng)險(xiǎn)時(shí),要深思熟慮并制定一個(gè)「縱深防御(Defense-in-Depth)」戰(zhàn)略,即使用多重防御策略來逐級(jí)管控安全威脅,用以抵御某一個(gè)特定的風(fēng)險(xiǎn);
3.考慮并采取相關(guān)措施,以防止未經(jīng)授權(quán)的用戶訪問消費(fèi)者的設(shè)備、數(shù)據(jù)或存儲(chǔ)在互聯(lián)網(wǎng)上的個(gè)人信息;
4.對(duì)預(yù)期生命周期內(nèi)的連接設(shè)備實(shí)施監(jiān)控,并在可行的情況下,提供安全補(bǔ)丁,以覆蓋已知的風(fēng)險(xiǎn)。
最后一點(diǎn)特別有趣,雖然添加了生產(chǎn)商監(jiān)控連接設(shè)備的責(zé)任,但是監(jiān)控多少、監(jiān)控到什么程度依然是不明確的。
該報(bào)告還建議要對(duì)消費(fèi)者進(jìn)行相關(guān)的教育,包括視頻教程、在設(shè)備上粘貼QR碼以及在銷售網(wǎng)點(diǎn)提供不同設(shè)置向?qū)У倪x擇。
然而,值得注意的是,這份報(bào)告收集的數(shù)據(jù)主要來源于18個(gè)月前的一次會(huì)議。技術(shù)發(fā)展如此飛快,即使所提出的建議值得稱贊,但依然缺乏可以改變這一行業(yè)所需要的不竭動(dòng)力。
法律上的先例?
美國聯(lián)邦貿(mào)易委員會(huì)報(bào)告中所提及的這些原則在委員會(huì)涉及的第一起互聯(lián)網(wǎng)連接設(shè)備案件里得到了充分的闡釋說明。委員會(huì)針對(duì)安全攝像頭生產(chǎn)商TrendNet涉嫌虛報(bào)其軟件是「安全的」發(fā)起投訴并將其登記在案。在其投訴中,委員會(huì)聲稱:該公司不僅通過明文的方式在互聯(lián)網(wǎng)上傳輸用戶的登錄憑據(jù),還通過明文的方式在用戶的移動(dòng)設(shè)備上儲(chǔ)存登錄憑據(jù)。與此同時(shí),生產(chǎn)商未能就消費(fèi)者的隱私設(shè)置進(jìn)行測(cè)試,無法確保所拍攝的視頻能夠?qū)崿F(xiàn)真正意義上的「私密」。
由于這些被指控內(nèi)容的存在,使得黑客能夠很輕松地入侵及攻擊消費(fèi)者家中的安全攝像頭,從而進(jìn)行一系列未被授權(quán)的對(duì)嬰兒睡覺、孩子玩耍及成年人日常生活的監(jiān)控。
案件起因:黑客攻擊了TrendNet的官方網(wǎng)站,并把700多位消費(fèi)者使用家庭安全攝像頭拍攝的視頻發(fā)布在互聯(lián)網(wǎng)上。
案件結(jié)果:該案規(guī)定,在未來的20年內(nèi),TrendNet公司必須每?jī)赡昃瞳@得一次來自第三方安全項(xiàng)目的評(píng)估。同時(shí),公司被要求通知消費(fèi)者有關(guān)攝像頭和軟件的更新來糾正他們?cè)谑褂弥写嬖诘陌踩珕栴},并在接下來的兩年里,為客戶提供免費(fèi)的技術(shù)支持,以幫助他們更新或者卸載相關(guān)的軟件。
制定與汽車安全和隱私漏洞相關(guān)的法律以保護(hù)駕駛員
2015年7月,參議員Ed Markey提出了一項(xiàng)名為「安全隱私在你車(Security and Privacy in Your Car,簡(jiǎn)稱『SPY Car』)」的法案,該法案指導(dǎo)美國國家公路交通安全管理局(NHTSA)和聯(lián)邦貿(mào)易委員會(huì)制定相關(guān)的聯(lián)邦標(biāo)準(zhǔn)以確保汽車和駕駛員的安全和隱私。「SPY Car」法案還建立了一個(gè)合理的評(píng)分系統(tǒng),為消費(fèi)者了解車輛是如何保護(hù)駕駛員安全和隱私提供了最低標(biāo)準(zhǔn)。其中的一些細(xì)節(jié)包括:
1.要求車內(nèi)的所有無線接入點(diǎn)都通過滲透測(cè)試的評(píng)估,以防止黑客的入侵與攻擊;
2.要求對(duì)收集到的所有信息進(jìn)行加密,以防止不必要的訪問;
3.要求生產(chǎn)商或第三方功能性供應(yīng)商能夠檢測(cè)、報(bào)告及響應(yīng)實(shí)時(shí)的黑客事件。
物聯(lián)網(wǎng)設(shè)備的安全性在迅速降低。對(duì)于物聯(lián)網(wǎng)設(shè)備的保護(hù)應(yīng)當(dāng)出現(xiàn)在其發(fā)展中的各個(gè)階段,新的安全漏洞會(huì)不斷的涌現(xiàn),如果沒有足夠穩(wěn)固的應(yīng)對(duì),那么消費(fèi)者可能不會(huì)再信任任何的物聯(lián)網(wǎng)設(shè)備。但是,值得注意的是,安全問題一直是現(xiàn)代生活中的一部分。沒有強(qiáng)大的監(jiān)管制度和來自消費(fèi)者的巨大壓力,物聯(lián)網(wǎng)設(shè)備生產(chǎn)商是不可能為消費(fèi)者帶來長期智能生活上的保護(hù)。