- Обновления безопасности устройств интернета вещей (IoT) часто игнорируются, создавая уязвимости.
- Такие стандарты, как SUIT, и регуляторные усилия направлены на повышение безопасности IoT.
- Сотрудничество потребителей и регуляторов необходимо для эффективной безопасности.
Введение
Michael Richardson— главный научный сотрудник Sandelman Software Works, более 28 лет он консультирует по архитектуре сетей и систем. Его работа сосредоточена на архитектуре безопасности в рамках проектирования производительности встроенных систем. Он также является членом IETF (Internet Engineering Task Force), где сопредседательствует в рабочей группе по маршрутизации в сетях с низким энергопотреблением и высокими потерями (ROLL). Он активно занимается безопасностью, в частности в рабочих группах IPsec, BTNS и различных группах аутентификации, и написал RFC4025 и RFC4322.
Самая большая проблема, на мой взгляд, в том, что наши устройства нам по-настоящему не принадлежат.
Michael Richardson, главный научный сотрудник Sandelman Software Works
Обновления безопасности интернета вещей остаются слабым звеном
Многие устройства интернета вещей (IoT)не имеют надёжного механизмадля обновлений безопасности, что создаёт серьёзную уязвимость. Michael Richardson, эксперт по стандартам и безопасности IoT, отметил, что, несмотря на важность поддержания программного обеспечения в актуальном состоянии, производители часто не решаются внедрять автоматические обновления из-за опасений по поводу пользовательских настроек и стабильности работы устройства. Эта осторожность объясняется страхом, что изменения прошивки нарушат работу устройства или помешают пользователям и вызовут недовольство потребителей. В результате многие устройства остаются устаревшими и уязвимыми для кибератак.
Читайте также: Sateliot расширяет свою спутниковую группировку 5G NB-IoT
Richardson обратил внимание на новые стандарты, такие как SUIT (Software Updates for Internet of Things) от IETF, которые призваны сделать процесс обновления более надёжным и снизить риски, связанные с устаревшей прошивкой. SUIT описывает, как безопасно доставлять обновления программного обеспечения, гарантируя защиту устройств от известных уязвимостей. Принимая такие стандарты, производители могут помочь обеспечить работоспособность и безопасность устройств IoT на протяжении всего их жизненного цикла.
Читайте также: RIPE 89 стартует в Праге: главное за дни 1–3
Однако недостаточная осведомлённость потребителей усугубляет проблему. Многие пользователи не знают о необходимости обновлять устройства или не имеют нужных технических знаний. Это создаёт лазейку, которой пользуются киберпреступники, и подчёркивает необходимость для производителей создавать простые механизмы обновления и объяснять потребителям важность безопасности. Сотрудничество между организациями по стандартизации, производителями и пользователями необходимо для создания более устойчивой экосистемы безопасности IoT.
Регуляторные меры и их влияние
Во многих регионах правительства предпринимают шаги для решения проблем безопасности IoT. Например, Великобритания обязала производителей предоставлять обновления в течение установленного срока, заставив их соблюдать базовые стандарты безопасности. Эти правила вступили в силу в апреле этого года и требуют, чтобы все устройства IoT гарантированно получали обновления. Обеспечение постоянной поддержки устройств крайне важно, особенно с учётом того, что ими часто пользуются годами после покупки.
Аналогичную директиву рассматривает и Калифорния, хотя сроки её внедрения пока неясны. Регуляторная среда продолжает формироваться, но Richardson считает, что эти меры идут в правильном направлении. Он отметил: хотя такие требования могут привести к росту объёмов электронных отходов, они необходимы, чтобы обязать производителей поддерживать стандарты безопасности. Несмотря на этот недостаток, приоритет безопасности потребителей и защиты данных оправдывает затраты.
Эти регуляторные меры призваны создать прецедент для отрасли. Вводя их, правительства посылают чёткий сигнал: безопасность не должна быть запоздалой мыслью при разработке IoT. Это может изменить подход производителей к проектированию продуктов и заставить их закладывать безопасность в основу устройств. Richardson также отметил, что эти усилия будут эффективны только при строгом правоприменении и санкциях за несоблюдение требований.
Баланс между приватностью потребителей и безопасностью
Одна из ключевых проблем, которые поднимает Richardson, — монетизация пользовательских данных производителями IoT. Компании часто строят бизнес-модели на слежке, чтобы получать регулярный доход, что создаёт дополнительные риски для приватности и безопасности. Сбор и монетизация личных данных с помощью подключённых устройств позволяют компаниям субсидировать стоимость устройств или получать постоянный доход после продажи. Однако такая бизнес-модель нередко конфликтует с правом пользователей на неприкосновенность частной жизни.
Читайте также: Изучаем проекты IoT: инновационные применения и преимущества
Потребителям приходится решать, готовы ли они платить подписку за поддержание безопасности устройств или позволить производителям монетизировать свои данные. Richardson отметил, что ситуацию усложняет отсутствие прозрачности: многие потребители не знают, как используются их данные. Введение подписок на обновления безопасности могло бы стать решением, но оно ложится дополнительным финансовым бременем на потребителей и поднимает вопрос о доступности защищённых устройств IoT.
Читайте также: Решения IoT: преобразование отраслей и улучшение жизни
Richardson подчеркнул важность настоящего владения устройствами и права на ремонт. Если потребители могут ремонтировать свои устройства, они способны поддерживать их в рабочем состоянии, не полагаясь полностью на производителя. Такой подход расширяет возможности потребителей, согласует их интересы с интересами производителей и в конечном счёте повышаетбезопасность IoT. Настоящее владение также позволяет потребителям самостоятельно решать вопросы конфиденциальности, снижая зависимость от производителей в части обновлений и ограничивая возможности монетизации данных.
Заключительные мысли
Интервью завершилось обсуждением будущего безопасности IoT. Richardson отметил, что регуляторные меры, совершенствование стандартов и обучение пользователей — необходимые составляющие эффективной борьбы с уязвимостями IoT. Он подчеркнул, что совместные усилия всех заинтересованных сторон — правительств, производителей и потребителей — помогут создать более безопасную среду IoT. Регуляторные меры держат производителей в ответе, а стандарты создают основу для безопасных обновлений и управления устройствами.
Richardson также рассказал о роли образования в формировании базы потребителей, заботящихся о безопасности. Многие пользователи не знают о потенциальных угрозах из-за неустранённых уязвимостей своих устройств IoT. Повышая осведомлённость и давая чёткие рекомендации, производители и регуляторы могут восполнить этот пробел в знаниях. Обучение пользователей необходимо для снижения рисков безопасности: информированные потребители с большей вероятностью будут активно защищать свои устройства.

