سخت افزار، هدف اولیه برنامه های مورد تأیید در اتحادیه اروپا
به گزارش کارگروه بین الملل سایبربان؛ سازمان امنیت سایبری اروپایی انیسا هنوز هم به دنبال چگونگی توصیف سطوح امنیتی مختلف برای منطقه رو به رشد دستگاههای دیجیتال است که شرکتها با توسعه بیشتر اینترنت اشیاء به بازار عرضه میکنند. این سازمان باید با مشخص کردن چگونگی کار طرح جدید و تأیید آیتمها به کار خود ادامه دهد.
در کنگره جهانی موبایل در بارسلونا، یک کنفرانس بزرگ سالانه که روز اول ماه مارس سال جاری به پایان رسید، یکی از متخصصان انیسا در زمینه اینترنت اشیاء سخنانی ایراد کرد. در این رویداد، در مورد شبکههای اینترنتی سریع بهعنوان اپراتورهایی صحبت شد و طرحهایی برای سرویسهای 5G تلفن همراه معرفی شدند. شرکتهای مخابراتی و تولیدکنندگان سختافزاری برای ترویج فناوری جدید بهعنوان محرک اینترنت اشیاء، اتومبیلهای بدون راننده و هوش مصنوعی عملکرد سریعی داشتند.
اودو هلمبرچ (Udo Helmbrecht)، رئیس انیسا، پیشنهاد داد که برنامه تأییدشده میتواند سختافزار را تبدیل به یکی از اهداف اولیهاش کند و یک سیمکارت یا تراشه امن میتواند یک ایمنی اضافی برای محافظت از محصولاتی مانند تلفنها یا اتومبیلها در برابر هکرها اضافه کند.
هلمبرچ اعلام کرد:
از دیدگاه قانونی، این امر میتواند برای توجه به انواع محصولات سختافزاری، پروتکلها و فکر کردن در مورد چگونگی انجام دادن برنامه مورد تأیید باشد. اگر از ابتدا سختافزار را شروع کردید، میتوانید از ایمنی آن اطمینان داشته باشید.
وی در این زمینه به نیاز آلمان به مترهای انرژی هوشمند برای دریافت تائید امنیت سایبری دولتی قبل از فروش اشاره کرد و گفت:
اگر مطمئن باشید که یک متر هوشمند امن است و کار میکند، پس همهچیز برای طراحی ایمنی دارد.
در کنگره بارسلونا به ویژگیهای متصل به اینترنت در طیف وسیعی از صنایع مختلف مانند سیستمهای سرگرمی در اتومبیل و یا وسایل هوشمند شهری ارائه شد که تجهیزات موردنیاز را نظارت میکنند.
مذاکرهکنندگان بحثهایی پیرامون لایحه تأییدی و اینکه برخی از محصولات تحت یک طرح تأییدی اجباری قرار میگیرند، انجام دادند. پیشنهاد کمیسیون بر مبنای چنین تعهدی را توصیه نمیکند. این قانون تنها پسازآنکه کمیسیون، پارلمان اروپا و دولتهای ملی در مذاکرات سهجانبه به توافق رسیدند، اجرا خواهد شد. این مذاکرات هنوز آغاز نشده است؛ اما طرح بحثبرانگیز است.
بعضی از کشورهای عضو با این لایحه مشکل دارند، زیرا به انیسا قدرت بیشتری برای چگونگی کار طرح تأییدی میدهد. شرکتهای فناوری در مورد چگونگی طبقهبندی سطوح مختلف امنیتی تردید دارند.
سخنگوی شرکت آی بی ام اعلام کرد:
مهمترین موضوع تائید این نیست که اول چه چیزی، چه در سطح سختافزار و چه نرمافزاری، تائید شده است؛ مسئله مهم اجرای درست فرآیند تائید کلی است: مطمئن شوید که الزامات و استانداردهای موجود برای پاسخگویی به این الزامات واضح هستند.
پیشنهاد کمیسیون به شرکتها در اجازه دسترسی به پیشنهادات ارزانتر برای تائید و اعمال در سراسر اتحادیه اروپا موردبحث قرارگرفته است و دیگر نیازی به تأیید جداگانه محصولات برای فروش آنها در کشورهای عضو ندارد.
سخنگوی سازنده تجهیزات چینی هوآوی معتقد است که در محصولات متصل به اینترنت اکثر قابلیتها بر روی نرمافزار تکیه دارند. تأیید این نرم افزار حداقل لازم است. تأیید سختافزاری با وجود هزینهبر بودن مطلوب است، چرا که یک مهاجم میتواند در بسیاری موارد دسترسی فیزیکی داشته باشد.
پیشنهاد اتحادیه اروپا نمونهای از قیمتهای متنوع تائید مترهای انرژی هوشمند را ارائه میدهد که بیش از یکمیلیون یورو در آلمان و 150 هزار یورو در فرانسه و انگلیس میباشد. برخی افراد در صنایع مخابراتی ادعا میکنند که رشد اینترنت اشیاء شاید آسیبپذیریهای جدیدی نیز به همراه داشته باشد زیرا تولیدکنندگان سنتی تجربه تولید محصولات ایمن دیجیتال را ندارند.
جان جیوستی (John Giusti)، رئیس نظارت GSMA، سازمانی تجاری که کنگره جهانی موبایل را سازماندهی میکند، در مصاحبهای گفت که پیشنهاد کمیسیون باعث افزایش بحثها شده است.
وی اظهار کرد:
شما تأمین کنندگان تجهیزاتی را در اختیاردارید که هرگز طریقه استفاده از تجهیزات متصل را نمی دانسته اند. آنها به عنوان محافظان امنیتی مانند اپراتورهای تلفن همراه و سایر ارائه دهندگان دیگر مورداستفاده قرار نمیگیرند. اطمینان از هماهنگی کل زنجیره ارزش بسیار اهمیت دارد.
در سال 2016، بات نت Mirai سرویس 900،000 مشتری تلکام Deutsche را با آلوده کردن روترهای اینترنت، نابود کرد. هلمبرچ بر این باور است که آسیبپذیری این دستگاهها نشاندهنده خطرات امنیت سایبری ایجادشده توسط اینترنت اشیاء بوده و احتمالاً ارتباطات 5G موبایل موجب نگرانی بیشتر خواهد شد.
مدیر انیسا با اشاره به حمله سال 2016 خاطرنشان کرد:
اینها دستگاههای اینترنت اشیاء متصل از طرق LAN به اینترنت بودند و حالت سازشی داشتند زیرا تمام چیزهای ساده مانند پچ کردن امکانپذیر نبودند. گذاشتن کلمه عبور نیز امکانپذیر نبود و ایمنی وجود نداشت.
وی افزود:
حالا اگر شما یک اتصال تلفن همراه را وارد این کار کنید، سطح خطر فقط منفجر میشود. چرا باید بهتر باشد؟
نسل بعدی فناوری 5G هنوز برای استفاده تجاری در دسترس نیست و کشورهای عضو اتحادیه اروپا تصمیم دارند تا 2025 آن را بهصورت انبوه اجرا کنند. انتظار میرود که سرعت بیسیم بیشتری نسبت به شبکههای 4G ارائه شود.