美國國土安全部(Department of Homeland Security,DHS)于本周二(11/15)發表了《 保護物聯網策略準則《Strategic Principles for Securing the Internet of Things)》1.0版,呼吁物聯網生態體系在設計、 生產及使用物聯網設備與系統時皆應負起保障物聯網(IoT)安全的責任。
美國國土安全部長Jeh Johnson指出, 大眾對連網技術的依賴程度已經超出了保護范圍, 人們日益仰賴各種連網活動,從自動駕駛車到供水與供電的控制系統,都讓物聯網成為國土安全的重要議題, 此一準則將讓設備制造商進行安全決策時有所依據。
該準則的要點包括在設計時間就應考慮安全問題、 改善安全更新與漏洞管理機制、建立可靠的安全作法、以安全為優先任務、推動物聯網IoT生態體系的透明化,以及謹慎連結等。 以督促企業從開發、生產、 導入及使用物聯網等各階段都能確保安全性。
此外,在本周一場有關物聯網IoT安全性的美國會公聽會上,也有一些安全專家呼吁政府應立法保障物聯網IoT安全。 專精于醫療照護網絡安全的Virta Labs執行官Kevin Fu即說,現在物聯網IoT安全正處于一個令人感到難過的階段, 因為生產及部署不安全物聯網IoT設備的企業幾乎不需要負擔任何責任。
哈佛大學網絡生態研究中心Berkman Klein Center研究員Bruce Schneier則說, 讓此一局面得以維持的原因是不管制造商或是消費者都不在乎物聯網IoT 的安全性,因此需要政府介入。 Schneier甚至提議政府應設立一個全新的機構來強制執行物聯網I oT法令。
缺乏安全與更新機制讓物聯網IoT設備近來逐漸成為殭尸網絡的主力, 例如根據Level 3威脅研究中心的統計, Mirai殭尸病毒感染近50萬臺物聯網IoT設備, 而Bashlight殭尸病毒則感染超過96萬臺的物聯網IoT設備, 其中的Mirai更是今年9月及10月發動分布式阻斷服務( DDoS)攻擊, 癱瘓KrebsOnSecurity安全部落格、攻擊網站代管服務供貨商OVH與美國網絡效能管理公司Dyn旗下 DNS服務的元兇。