NIST công bố bản hướng dẫn bảo mật IoT cập nhật để xem xét

Viện Tiêu chuẩn và Công nghệ Quốc gia (NIST) hôm thứ Tư thông báo rằng họ đang tìm kiếm phản hồi từ công chúng về các hướng dẫn an ninh cập nhật cho Internet vạn vật (IoT).

Được cập nhật để phản ánh nhu cầu bảo mật hiện tại, hướng dẫn này cung cấp các cân nhắc chung về tác động của các sản phẩm IoT đối với việc đánh giá rủi ro và nhằm mục đích thiết lập các yêu cầu an ninh mạng để hỗ trợ các biện pháp kiểm soát bảo mật.

Bản dự thảo công khai ban đầu (IPD) của SP 800-213 Phiên bản 1, có tiêu đề “Hướng dẫn An ninh mạng Sản phẩm IoT cho Chính phủ Liên bang: Thiết lập các Yêu cầu An ninh mạng Sản phẩm IoT”, có sẵn để tải xuống trên trang web của NIST (PDF), với thời hạn góp ý công khai kết thúc vào ngày 24 tháng 8.

Khi các tổ chức ngày càng phụ thuộc vào các sản phẩm IoT, họ cần hiểu rằng các sản phẩm này là các yếu tố hệ thống và phải được tính đến trong quá trình quản lý rủi ro, NIST lập luận.

Các hướng dẫn được cập nhật dựa trên SP 800-213A, cung cấp danh mục các khả năng an ninh mạng của sản phẩm IoT và các khả năng phi kỹ thuật cho cả nhà sản xuất và người tiêu dùng.

“Cũng giống như không phải mọi hệ thống Công nghệ Thông tin (IT) của Liên bang đều sử dụng mọi biện pháp kiểm soát, không phải mọi khả năng trong danh mục đều cần thiết trong mọi sản phẩm IoT. Cuối cùng, mục tiêu là cho phép các tổ chức tích hợp các sản phẩm IoT một cách an toàn vào hệ thống của họ và đáp ứng các yêu cầu bảo mật của họ,” NIST lưu ý.

Với sự phát triển của lĩnh vực kỹ thuật, vận hành và rủi ro trong năm năm qua, tiêu chuẩn SP 800-213 cần được cập nhật để đáp ứng những thách thức hiện tại.

Các hướng dẫn được cập nhật tập trung vào các sản phẩm IoT thay vì các thiết bị IoT, “để làm rõ sự khác biệt giữa ‘sản phẩm’ và hệ thống mà nó được triển khai, đảm bảo các tổ chức xem xét tất cả các thành phần của sản phẩm IoT, và cung cấp cho các tổ chức sự rõ ràng và linh hoạt liên quan đến việc áp dụng an ninh mạng cho các sản phẩm IoT.”

Với việc IPD tập trung vào các sản phẩm IoT mới, NIST đang yêu cầu phản hồi từ công chúng về những thay đổi trong bản cập nhật, và về việc các thuật ngữ có được định nghĩa rõ ràng và liên quan đến kết quả mong muốn hay không.

Ngoài việc xem xét các hướng dẫn được cập nhật, các tổ chức cũng được khuyến khích tham khảo SP 800-30, Phiên bản 1 (Hướng dẫn thực hiện đánh giá rủi ro), SP 800-53 Phiên bản 5 (Kiểm soát an ninh và quyền riêng tư cho hệ thống thông tin và tổ chức), và các ấn phẩm khác liên quan đến đánh giá rủi ro do việc tích hợp các sản phẩm IoT vào hệ thống thông tin.

“IPD phản ánh nhu cầu hiện tại, với những bài học kinh nghiệm từ các bên liên quan sử dụng các hướng dẫn này. Đặc biệt, nó tập trung vào việc cung cấp hướng dẫn rõ ràng hơn, nội dung phù hợp hơn và sự tương thích tốt hơn với môi trường hiện nay”, NIST lưu ý.

Theo Securityweek.