物聯網安全問題嚴重:美國國會政府推動立法

發佈時間:2017-08-28 11:24:05 | 來源:科技日報 | 作者:劉海英 | 責任編輯:胡俊

除NTIA外,美國國家標準與技術研究所(NIST)為了執行13800號行政令,也于7月11日至12日召開了專門研討會,探討在物聯網環境下增強網路彈性及應對僵屍網路威脅的解決方案。參加研討會的既有微軟、思科、賽門鐵克、AT&T等公司的代表,也有美國衛生和人類服務部、國土安全部、聯邦調查局、聯邦貿易委員會等政府機構人員,還有來自馬利蘭大學等學術機構的專家。

研討會上,與會人員就當前加強物聯網安全,降低僵屍網路威脅的標準、技術及做法,物聯網設備開發,網際網路用戶的自我保護,物聯網安全研究以及政府角色等問題,進行了集中討論。NIST稱,他們將整合研討會討論意見,形成材料供政府決策參考。

國會議員推動物聯網安全法案

物聯網安全問題也引起一些國會議員的重視。8月1日,民主黨參議員馬克·華納、羅恩·維登和共和黨參議員史蒂夫·戴恩斯、科裏·加德納攜手向國會提交了一項關於物聯網安全的法案《2017物聯網網路安全改進法》,希望通過設定聯邦政府採購物聯網設備安全標準,來改善美政府所面臨的物聯網安全問題。

該法案提出,聯邦政府的物聯網設備供應商要保證其設備採用政府認可的標準協議,不能包含硬編碼密碼,不能含有已知的安全漏洞,並且是可以打補丁的。如果供應商發現新的安全漏洞,必須向有關部門披露,並解釋為什麼設備存在這樣的漏洞仍被認為是安全的,以及他們針對漏洞採取了哪些措施。據此資訊,聯邦政府採購部門的首席資訊官可以決定是否放棄採購這些設備。對於某些不能滿足上述要求的設備,如果能證明可有效控制安全風險,採購部門可向美國政府管理預算局(OMB)申請,獲准購買這樣的設備。法案授權OMB和NIST與相關行業協調,確認政府機構可採取的特定安全防範措施,如網路分段、使用網關等是否有效。

法案還提出,如果聯邦政府機構有自己更嚴格的安全標準,或相關行業有更嚴格的第三方設備認證標準,可提供等效或更嚴格的安全保證(具體由NIST來認定),則可以不採納該法案的建議。

法案還要求國土安全部計劃司(NPPD)與相關行業合作開發物聯網設備安全漏洞披露指南,免除《電腦欺詐與濫用法》和《數字千年版權法》規定的網路安全研究人員責任。同時,這些設備的安全漏洞一經發現,則應第一時間進行修補,或者更換設備。

此外,法案還要求聯邦政府機構要保留物聯網設備使用清單。OMB要在5年後向國會提交指南有效性和更新建議的報告。

這一法案受到包括哈佛大學伯克曼克萊因網路與社會中心、民主與科技中心(CDT)等團體以及賽門鐵克、威睿(VMware)等公司的支援。儘管該法案只是著眼于聯邦政府設備採購方面,且距離成為真正的法律還需時日,但意義重大。威睿公司副總裁兼首席技術官雷·奧法雷爾稱,該法案安全建議合理,是兩黨推進物聯網生態系統安全的重要一步。美國軟體公司Sonatype則認為,這一法案有助於推動整個物聯網安全標準的發展,會受到所有物聯網企業的重視。

(科技日報華盛頓8月26日電)

1  2