意大利物聯網初創企業MyClose公司正在檢測其產品能否正確在被觸及時向用戶手機發送警告。上圖為他們在2016年5月11日于加利福尼亞州圣克拉拉召開的物聯網世界大會上的展臺。
有時候真相更令人難以接受,但我們卻又無法置之不理。根據互聯網咨詢集團BITAG上周公布的物聯網行業最新調查報告顯示,消費者們顯然并不愿意對自己設備上的軟件進行更新。
“基本上可以認定,大多數最終用戶永遠不會主動進行軟件更新,”poadband互聯網技術咨詢集團(簡稱BITAG)表示。其同時建議稱:應當建立起自動化安全更新機制。
而這樣的人性弱點已經在BITAG發布的最新報告中得到全面體現。除了不愿主動更新外,其還指出相當一部分消費級物聯網設備仍在使用默認的用戶名與密碼組合,無法實現身份驗證或者加密,或者很容易被惡意軟件轉化為網絡肉雞。
最后一點在此前已經得到明確體現:一度令美國東海岸互聯網服務陷入癱瘓的Mirai僵尸網絡利用的正是大量安全攝像機及其它智能設備。
BITAG方面針對家居物聯網軟件與硬件供應商提出了多項建議。包括思科、谷歌、AT&T以及Comcast在內的各相關廠商應當在未來推出其它產品及服務之前,認真立足這些建議考慮安全相關事宜。
要實現安全性提升,最基本的起點在于保證物聯網廠商作出正確的假定,即其產品當中必然存在bug及安全漏洞。正因為如此,各廠商才有必要在不干擾用戶的情況下,提供可自動執行的更新工具。
這從報告呼吁各設備制造商遵循一份安全最佳實踐清單,其中包括驗證全部通信、加密設備中的存儲數據并在設備遭到入侵時提供證書撤銷機制。
在默認情況下,物聯網設備不應被入站網絡連接所觸及,甚至包括同一家庭環境內的其它設備,從而避免入侵活動引起的連帶反應。單純依靠防火墻屏蔽非安全通信仍不足以徹底解決問題。
這份報告同時建議稱,物聯網設備應當使用IPv6,即互聯網協議的最新版本。其允許不同設備間通過互聯網實現端到端連接,且包含多種IPv4所不具備的安全功能。其他專家則提出,IPv6正是支撐數十億臺物聯網設備并為之提供惟一IP地址的必要前提。然而,在網絡中順暢切換至新型協議且不造成任何破壞性效果則難如登天。
BITAG還在報告中提到,除了安全性問題之外,目前的物聯網設備還存在其它一些癥結。部分制造商提供的設備能夠脫機工作,這是為了解決特定類型攻擊所造成的家庭互聯網中斷狀況。另外,如果與之配套的云服務發生故障,相關設備同樣應該能夠正常運行。
另外,BITAG還呼吁各廠商向消費者明確提供產品出售后的服務保障周期,其中包括是否會在未來禁用其中的部分功能。Nest公司于2014年收購了Revolv的智能家庭中樞方案,然而在此之前以299美元高價購買相關產品的用戶今年早些時候曾發現其無法正常運行。
那么是否存在一條推動家庭物聯網設備快速走向安全彼岸的捷徑?也許。BITAG建議建立起一種行業logo或者產品符號,證明其遵循當前最佳實踐,從而幫助消費者更有針對性地選擇設備。不過該集團本身并不打算建立這樣一個龐大的項目。