物聯(lián)網(wǎng)的安全需要一個與以網(wǎng)絡(luò)為中心的“傳統(tǒng)”IT安全完全不同的方法。
連接更多的事物改變了我們安全的方式。隨著人,物,基礎(chǔ)設(shè)施和物理世界的環(huán)境日益變得更加數(shù)字化,安全方法需要一個轉(zhuǎn)變,即從IT安全架構(gòu)向物聯(lián)網(wǎng)安全體系結(jié)構(gòu)的轉(zhuǎn)變。
企業(yè)必須考慮許多根本性的轉(zhuǎn)變,成功地過渡到這種新的架構(gòu)和思維方式。并需要開始理解為什么物聯(lián)網(wǎng)的安全性是不同于“傳統(tǒng)”的IT安全,在任何行業(yè)所有類型的組織,應(yīng)該開始考慮三個關(guān)鍵問題:
問題1:我們在試圖保護(hù)什么?
就其本質(zhì)而言,物聯(lián)網(wǎng)不是單一的技術(shù),一個業(yè)務(wù)單位或一個垂直行業(yè)。更確切地說,在企業(yè)或消費(fèi)者環(huán)境中部署和連接設(shè)備、對象或基礎(chǔ)設(shè)施,本質(zhì)上意味著多個端點(diǎn)之間的連接。任何連接的應(yīng)用,無論是一個在家庭連接的溫控器還是用于風(fēng)力渦輪機(jī)的傳感器,這其中包括一些配置的設(shè)備,應(yīng)用程序,網(wǎng)絡(luò),當(dāng)然也包括人員。
當(dāng)面臨表面的威脅時(即潛在的脆弱性的景觀),組織必須評估風(fēng)險的“物聯(lián)網(wǎng)安全堆棧”,這些領(lǐng)域不只是技術(shù)系統(tǒng)組件,而且還包括參與系統(tǒng)的人和組織內(nèi)部,以及合作伙伴。
雖然設(shè)備、應(yīng)用程序和網(wǎng)絡(luò)(技術(shù))安全是維護(hù)任何連接事物的核心,人員安全的另一個重要方面卻往往被忽視。密碼安全、BYOD環(huán)境、員工流失、缺乏安全培訓(xùn)、簡單的人為錯誤,在任何系統(tǒng)中呈現(xiàn)人員動態(tài)也是諸多風(fēng)險之一。請記住,物聯(lián)網(wǎng)的系統(tǒng)安全取決于其最薄弱的端點(diǎn)。使人們有助于增強(qiáng)安全性。
物聯(lián)網(wǎng)安全協(xié)議堆棧
要了解在安全保護(hù)最充分的情況下,需要采取組織全面清查,不只是其專有的終端點(diǎn),設(shè)備和系統(tǒng),還有所有相關(guān)聯(lián)的設(shè)備,應(yīng)用,網(wǎng)絡(luò),用戶和支持者。而“我們在保護(hù)什么?”的出發(fā)點(diǎn)是:
1.確定這個生態(tài)系統(tǒng)
2.確定傳感器和數(shù)據(jù)如何添加到產(chǎn)品或基礎(chǔ)設(shè)施中,并將數(shù)據(jù)收集到一個生態(tài)系統(tǒng)中。
這是制定安全戰(zhàn)略關(guān)鍵的第一步
問題2:如果我們的“智能”系統(tǒng)被攻破,會發(fā)生什么?
在緊急的情況下,會發(fā)生什么?如今,許多人和許多企業(yè)都沒有任何想法,不管是正式的還是分布式計劃,,他們應(yīng)該發(fā)現(xiàn)自己在數(shù)據(jù),系統(tǒng)或人身安全緊急情況,違約,黑客或其他妥協(xié)時發(fā)生的事情。企業(yè)內(nèi)部有明確的意義:
·威脅表面是什么
·與技術(shù)和系統(tǒng)組件相關(guān)聯(lián)的地方在哪里
·實(shí)際的威脅是什么
·可能產(chǎn)生威脅的地方
·如何來緩解這些威脅
·當(dāng)問題發(fā)生時如何鑒別
·合作伙伴被泄露時如何對事件做出響應(yīng)
·如何阻止,分析,分類和溝通的問題
他們對于外部通信有關(guān)數(shù)據(jù)相關(guān)的危機(jī)還應(yīng)該有一個正式的計劃,這其中包括合作伙伴和媒體,最重要的是客戶和終端用戶。
作為安全從業(yè)人員,其計劃是什么?他們必須認(rèn)識到物聯(lián)網(wǎng)的安全性要求,同時應(yīng)對傳統(tǒng)和新興的安全的多方面的挑戰(zhàn)。首先,組織必須滿足傳統(tǒng)的安全挑戰(zhàn)與傳統(tǒng)的架構(gòu)和環(huán)境。接下來,他們必須解決當(dāng)前一代的技術(shù),云特征,社會和移動的挑戰(zhàn)。最后,隨著新技術(shù)的出現(xiàn),計算的交互和界面擴(kuò)散,這些因素相互作用推動全新的經(jīng)濟(jì)體的發(fā)展,企業(yè)有義務(wù)竭盡所能試圖解決這種數(shù)字化的意外事件以及未知的后果。
問題3:個人身份信息意味著什么?
幾乎每一個連接的環(huán)境都涉及到一些個人身份信息的元素,也被稱為PII。如果沒有數(shù)據(jù)傳輸,則數(shù)據(jù)集成。但在物聯(lián)網(wǎng)的安全性和隱私的思考,需要人們重新考慮個人身份信息的組成。
在Web2世界中的PII的定義還要有一些澄清。在NIST特別公開的800-122定義為“個人的PII的代理維護(hù)的任何信息,包括(1)可用于識別或跟蹤一個人身份的任何信息,如姓名,社會安全號碼,出生日期和地點(diǎn),母親的婚前姓名或生物記錄;以及(2)其他任何鏈接或鏈接到的個人信息,如醫(yī)療、教育、金融和就業(yè)的信息。”
當(dāng)我們超越了筆記本電腦和數(shù)字化的對象和環(huán)境,我們將從不同的環(huán)境中整合不同的貨幣化數(shù)據(jù)集,而“個人身份”可能是遠(yuǎn)不如黑與白那么簡單。
可以明確的是,傳感技術(shù)的架構(gòu)來自于感測物理的現(xiàn)實(shí):位置,加速度,溫度,心率,濕度,聲音,光線,位置......這樣的例子不勝枚舉。而當(dāng)這些數(shù)據(jù)輸入時,可能從中看出許多問題。
Fitbit公司可以跟蹤步驟和心率產(chǎn)生數(shù)據(jù),顯示其用戶的活動方式,例如。該公司很快就做出了這樣的數(shù)據(jù),最初默認(rèn)設(shè)置為公開的。
不管穿越時空的個人的運(yùn)動和活動“鏈接或可鏈接”是否清楚,無論是在法律面前,還是在那些收集數(shù)據(jù)的目光之下,人們并不清楚最終用戶生成的數(shù)據(jù):
·家庭住址的來往人員的個人身份?
·個人的開車的方式識別個人身份?
·對生物刺激的反應(yīng)的個人身份識別?
廣告商,保險公司,制造商,零售商和雇主都爭先恐后地爭取盡可能多的經(jīng)驗(yàn)背景,但在這里人們能用技術(shù)限制人類的情感嗎?
雖然沒有一個組織能夠明確地回答這些問題,每一個方面,它是在分析中使用的情況下產(chǎn)生這樣的數(shù)據(jù),以及如何管理和保護(hù)這些數(shù)據(jù)的含義的最佳利益。在數(shù)據(jù)泄漏,數(shù)據(jù)醫(yī)療事故或相關(guān)危機(jī)的情況下,這種規(guī)劃和文件將有助于企業(yè)在法庭上有更好的表現(xiàn)。由于企業(yè)爭相收集盡可能多的數(shù)據(jù),他們必須考慮這些數(shù)據(jù)的收集和應(yīng)用和集成數(shù)據(jù)所造成的意外和后果。
問題反映了需要一個新的物聯(lián)網(wǎng)安全方法現(xiàn)實(shí)
有各種各樣的資源組織可以訪問,以幫助這些問題,但對物聯(lián)網(wǎng)安全的方法會有所不同。為了幫助尋求真正安全的“智能系統(tǒng)”,Harbo研究機(jī)構(gòu)已經(jīng)制定了三個步驟來指導(dǎo)組織在其方法物聯(lián)網(wǎng)的安全性。
雖然上述問題是一個物聯(lián)網(wǎng)的安全策略中,人們可能已經(jīng)猜到他們遠(yuǎn)離容易回答的復(fù)選框。企業(yè)必須首先評估現(xiàn)有的基礎(chǔ)設(shè)施,目前的發(fā)展舉措(包括產(chǎn)品,過程和人),并為這些大型企業(yè)調(diào)整安全和隱私保護(hù)戰(zhàn)略。
具有前瞻性的物聯(lián)網(wǎng)安全策略將從產(chǎn)品設(shè)計開始,而像物聯(lián)網(wǎng)本身一樣,他們將在產(chǎn)品、服務(wù)、利益相關(guān)者、客戶細(xì)分、威脅向量和生命周期等方面進(jìn)行超越。