美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复

本文讲的是美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复,美国参议院四位参议员Warner、Gardner、Wyden和Daines最近提交一项名为《物联网安全改进法案》(the Internet of Things Cybersecurity Improvement Act of 2017,简称IoT-CIA)的草拟法案,旨在加强物联网厂商对设备安全性的投入。

这项法案不是针对所有物联网设备,只是适用于美国政府内部使用的设备,因此不大可能会有大的反对意见,通过立法几率很大。而通过之后,由于行业自身没有标准,它也可以成为既定事实的监督标准。

《物联网安全改进法案》的具体内容包括:

设备不能有硬编码密码,已知漏洞均已修复,软件更新有验证环节,使用标准协议,支持安装安全补丁。
设备生产商需和行业协作制定漏洞协调和披露指南,允许研究员去发现产品漏洞并进行负责任披露,而不必担心“计算机欺诈和滥用法”(CFAA)和“数字千年版权法案”(DMCA)的指控。设备生产商接收漏洞后必须及时修复或更换设备。
设备生产商发现或知晓漏洞后,必须向采购机构披露,给出漏洞存在原因、影响和修复方案。根据提供信息,采购机构CIO可以放弃采购设备。
……

硬编码密码和已知未修复漏洞是当前物联网设备面临的最大安全问题,也是最容易解决的问题。解决硬编码密码问题,只需改变默认密码创建规则,为每台设备生成一个密码印于标签之上。生产带已知漏洞的设备无疑是荒谬的,制造商应加强安全生产流程。

其次是要求对更新进行验证,以及支持安装安全补丁。一旦出货的设备出现漏洞,制造商可以有能力去修补。这对制造商来说是一种负担,但如果没有,设备安装后出现漏洞就立刻要过时废弃了。

CFAA、DMCA条款的豁免,则是为安全研究人员开了特例。它意味着研究人员对政府采购设备的负责任研究行为,不适用常规民事、刑事处罚,也就是说免受指控。当然,如果把范围扩大到所有物联网设备就更好了。

目前这项法案还不是很完善,比如没怎么提云端安全、数据安全。但总体而言,它还是一个很大的进步,至少我们很快会有一个规范了。

原文发布时间为:2017年8月3日

本文作者:星辰

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-05 18:46:11

美国政府拟立法改进物联网安全:禁止硬编码密码、已知漏洞必须修复的相关文章

在美国政府对俄罗斯施压要求引渡斯诺登之际,斯诺登已制定了B计划

摘要: 据美国媒体6月25日报道,最早与斯诺登接触的<卫报>记者格林沃尔德透露,在美国政府对俄罗斯施压要求引渡斯诺登之际,斯诺登已制定了B计划,已将包含美国国家安全局秘密档案的 据美国媒体6月25日报道,最早与斯诺登接触的<卫报>记者格林沃尔德透露,在美国政府对俄罗斯施压要求引渡斯诺登之际,斯诺登已制定了B计划,已将包含美国国家安全局秘密档案的编码文件交给了几个人.如果他出了什么事,这些文件都将被公布. 格林沃尔德说,斯诺登"已经采取极端的防范措施,确保世界各地不同的人拥

态势感知与数据共享 美国政府拟用分析打赢网络安全战

有了更多实时信息共享的大型分析项目,网络防御便可从"疫苗"发展成"免疫系统",进而达到类似自动化安全的效果. 政府想要更好地保护其信息系统并支持私营产业的网络安全,各部门和机构就得大幅改善信息收集.分析和共享的方式,让现任和前任政府官员都警惕的新兴威胁无所遁形. 内容交付和云服务提供商阿卡迈公司召集的政府IT大会上,美国官员强调了就网络威胁信息收集大网的重要性,呼吁制定新标准和协议,自动化公共和私营产业自动化信息共享. 美国国土安全部(DHS)网络安全与通信办公室代

美国政府拟借助硅谷科技企业管理网络ID

北京时间1月8日下午消息,美国商务部长骆家辉和白宫网络安全负责人霍华德·施密特(Howard Schmidt)周五表示,美国不会启动政府主导的互联网身份证项目,而是会借助硅谷的力量解决这一问题. "需要明确的是:我们不是在讨论全国性的身份证,也不是在讨论一个政府控制的系统,而是希望提升网络安全,以便不再需要记忆数十个密码."骆家辉在斯坦福大学发表演讲时说. 施密特认为,政府的作用更像是一个组织者."这将帮助我们开启在线经济引擎.并确保在线电子商务不会受到诈骗犯的破坏.&quo

美政府拟重谈军控协议 简化网络安全设备进口

据美联社3月1日报道,美国一名立法人员近日表示,奥巴马政府计划重新拟定部分军备控制协议,以便进口与窃听和监控软件有关的工具,因为这些技术常被用来确保计算机网络安全. 据悉,美国政府将在12月份讨论此事,其中会涵盖2013年由41个国家通过的一项规定.报道称,这将给有助于有关部门精确追踪黑客活动,同时不会给国家网络安全和研究造成负面影响.此前,行业组织和立法人员一直对此抱有怨言. 当地时间2月29日,美国国会网络安全会议联合主席吉姆·朗之万发布声明,披露了美国政府的决定,即确保各国讨论如何清除用于

美国政府如何窥探世界:伪装成中国黑客

本文讲的是 :   美国政府如何窥探世界:伪装成中国黑客 ,  近日,美国<商业周刊>发表题为<美国政府如何窥探世界>的文章.文章称,美国政府针对中国的黑客行为,持续向中方施压.而事实上,美国自己在网络安全问题上却对他国形成了更大的威胁.美方的黑客活动给了中国回击美国政府的机会.中国完全可以对外宣称美国在做一些更加不得体的事情. 以下为全文内容: 隐蔽在茂密树林中的美国国家安全局(National Security Agency, NSA)位于拥堵的华盛顿环形公路以北15英里处.这

美国政府连年向推特索要用户信息,推特很不开心!

     encrypted-tbn1.gstatic  21 日,推特公司发布了2016上半年度最新透明度报告. | 政府.机构对推特的用户信息索取量越来越大 推特公司发布该报告,旨在让用户更清楚地看到移除要求,版权声明和政府索要信息等多个板块的相关数据.报告显示,政府索要信息的请求量逐年递增.今年上半年收到的请求就比上次报道的数据高出 2.1 %,影响到超过 8 %的用户.而美国政府的请求量比其他任何国家都多.公司也首次公开表示,执法机构要求账户信息的数量占有很大比重.要求量最大的两个机构分

苹果高管公开反对iPhone解锁提议,美国政府将与苹果公司对簿公堂

苹果互联网和服务首席警告说:如果FBI对iPhone制造商采取法律行动,那么"安全的时代即将结束". 苹果公司的一位高管在采访中表示:当谈到违反iPhone安全措施时,FBI的做法跟黑客没有什么两样. 苹果公司的Eddy Cue在周三的西班牙广播发言中公开支持公司拒绝帮助FBI解锁San Bernardino枪手iPhone的做法. Eddy Cue于2013年6月因使用无关证词退出曼哈顿联邦法院时的照片. 根据苹果公司发出的一份邮件副本可以看出,苹果公司认为法院强制其帮助FBI削弱i

深圳拟立法打击侵权:经营私服外挂罚10万

中介交易 SEO诊断 淘宝客 云主机 技术大厅 记者昨日从市政府法制办获悉,我市拟立法打击互联网环境下对计算机软件的侵权行为,<深圳市互联网软件知识产权保护若干规定>目前已经形成规章草案.该草案主要就软件在互联网环境下的有关著作权.信息网络转播权的新型.突出问题予以规范,例如对"私服"."外挂"等互联网非法出版行为将罚款10万元.不过,根据行政管理权限划分,这一规章的适用范围仅限于软件通过互联网在深圳市的网络服务器或计算机终端等设备运行的. 据介绍,在计

AI公司CEO致信特朗普:中国AI实力已很强,美国政府一定要重视这场AI大战

编者按:近日,人工智能公司 Spare5 的 CEO Matt Bencke 在 VentureBeat 刊文 Dear President-elect Trump: Please don't ignore artificial intelligence,Matt Bencke 在文中详细写出特朗普以及各个政府部门和企业该如何协作的方法论.为特朗普提议不要忽视人工智能在国家战略中的重要性,并继续落实奥巴马政府此前未深入执行的人工智能政策.本文由雷锋网(公众号:雷锋网)进行编译. 白宫领导层的每次