物聯網安全和隱私需要考慮的三個問題
物聯網的安全需要一個與以網絡為中心的“傳統”IT安全完全不同的方法。
本文引用地址:http://www.j9360.com/article/201710/368093.htm連接更多的事物改變了我們安全的方式。隨著人,物,基礎設施和物理世界的環境日益變得更加數字化,安全方法需要一個轉變,即從IT安全架構向物聯網安全體系結構的轉變。
企業必須考慮許多根本性的轉變,成功地過渡到這種新的架構和思維方式。并需要開始理解為什么物聯網的安全性是不同于“傳統”的IT安全,在任何行業所有類型的組織,應該開始考慮三個關鍵問題:
問題1:我們在試圖保護什么?
就其本質而言,物聯網不是單一的技術,一個業務單位或一個垂直行業。更確切地說,在企業或消費者環境中部署和連接設備、對象或基礎設施,本質上意味著多個端點之間的連接。任何連接的應用,無論是一個在家庭連接的溫控器還是用于風力渦輪機的傳感器,這其中包括一些配置的設備,應用程序,網絡,當然也包括人員。
當面臨表面的威脅時(即潛在的脆弱性的景觀),組織必須評估風險的“物聯網安全堆棧”,這些領域不只是技術系統組件,而且還包括參與系統的人和組織內部,以及合作伙伴。
雖然設備、應用程序和網絡(技術)安全是維護任何連接事物的核心,人員安全的另一個重要方面卻往往被忽視。密碼安全、BYOD環境、員工流失、缺乏安全培訓、簡單的人為錯誤,在任何系統中呈現人員動態也是諸多風險之一。請記住,物聯網的系統安全取決于其最薄弱的端點。使人們有助于增強安全性。
物聯網安全協議堆棧
要了解在安全保護最充分的情況下,需要采取組織全面清查,不只是其專有的終端點,設備和系統,還有所有相關聯的設備,應用,網絡,用戶和支持者。而“我們在保護什么?”的出發點是:
1.確定這個生態系統
2.確定傳感器和數據如何添加到產品或基礎設施中,并將數據收集到一個生態系統中。
這是制定安全戰略關鍵的第一步
問題2:如果我們的“智能”系統被攻破,會發生什么?
在緊急的情況下,會發生什么?如今,許多人和許多企業都沒有任何想法,不管是正式的還是分布式計劃,,他們應該發現自己在數據,系統或人身安全緊急情況,違約,黑客或其他妥協時發生的事情。企業內部有明確的意義:
·威脅表面是什么
·與技術和系統組件相關聯的地方在哪里
·實際的威脅是什么
·可能產生威脅的地方
·如何來緩解這些威脅
·當問題發生時如何鑒別
·合作伙伴被泄露時如何對事件做出響應
·如何阻止,分析,分類和溝通的問題
他們對于外部通信有關數據相關的危機還應該有一個正式的計劃,這其中包括合作伙伴和媒體,最重要的是客戶和終端用戶。
作為安全從業人員,其計劃是什么?他們必須認識到物聯網的安全性要求,同時應對傳統和新興的安全的多方面的挑戰。首先,組織必須滿足傳統的安全挑戰與傳統的架構和環境。接下來,他們必須解決當前一代的技術,云特征,社會和移動的挑戰。最后,隨著新技術的出現,計算的交互和界面擴散,這些因素相互作用推動全新的經濟體的發展,企業有義務竭盡所能試圖解決這種數字化的意外事件以及未知的后果。
問題3:個人身份信息意味著什么?
幾乎每一個連接的環境都涉及到一些個人身份信息的元素,也被稱為PII。如果沒有數據傳輸,則數據集成。但在物聯網的安全性和隱私的思考,需要人們重新考慮個人身份信息的組成。
在Web2世界中的PII的定義還要有一些澄清。在NIST特別公開的800-122定義為“個人的PII的代理維護的任何信息,包括(1)可用于識別或跟蹤一個人身份的任何信息,如姓名,社會安全號碼,出生日期和地點,母親的婚前姓名或生物記錄;以及(2)其他任何鏈接或鏈接到的個人信息,如醫療、教育、金融和就業的信息。”
當我們超越了筆記本電腦和數字化的對象和環境,我們將從不同的環境中整合不同的貨幣化數據集,而“個人身份”可能是遠不如黑與白那么簡單。
可以明確的是,傳感技術的架構來自于感測物理的現實:位置,加速度,溫度,心率,濕度,聲音,光線,位置……這樣的例子不勝枚舉。而當這些數據輸入時,可能從中看出許多問題。
Fitbit公司可以跟蹤步驟和心率產生數據,顯示其用戶的活動方式,例如。該公司很快就做出了這樣的數據,最初默認設置為公開的。
不管穿越時空的個人的運動和活動“鏈接或可鏈接”是否清楚,無論是在法律面前,還是在那些收集數據的目光之下,人們并不清楚最終用戶生成的數據:
·家庭住址的來往人員的個人身份?
·個人的開車的方式識別個人身份?
·對生物刺激的反應的個人身份識別?
廣告商,保險公司,制造商,零售商和雇主都爭先恐后地爭取盡可能多的經驗背景,但在這里人們能用技術限制人類的情感嗎?
雖然沒有一個組織能夠明確地回答這些問題,每一個方面,它是在分析中使用的情況下產生這樣的數據,以及如何管理和保護這些數據的含義的最佳利益。在數據泄漏,數據醫療事故或相關危機的情況下,這種規劃和文件將有助于企業在法庭上有更好的表現。由于企業爭相收集盡可能多的數據,他們必須考慮這些數據的收集和應用和集成數據所造成的意外和后果。
問題反映了需要一個新的物聯網安全方法現實
有各種各樣的資源組織可以訪問,以幫助這些問題,但對物聯網安全的方法會有所不同。為了幫助尋求真正安全的“智能系統”,Harbo研究機構已經制定了三個步驟來指導組織在其方法物聯網的安全性。
雖然上述問題是一個物聯網的安全策略中,人們可能已經猜到他們遠離容易回答的復選框。企業必須首先評估現有的基礎設施,目前的發展舉措(包括產品,過程和人),并為這些大型企業調整安全和隱私保護戰略。
具有前瞻性的物聯網安全策略將從產品設計開始,而像物聯網本身一樣,他們將在產品、服務、利益相關者、客戶細分、威脅向量和生命周期等方面進行超越。
評論