قانون جدید دستگاه های اینترنت اشیا در کالیفرنیا
به گزارش کارگروه بینالملل سایبربان؛ ابزار اینترنتی اغلب در صدر لیست محبوبیت افراد برای خرید قرار دارد. ای ابزار، شاید یک جارو برقی خودکار، یک زنگ با دوربین یا «Furbacca»، اسباببازی ترکیبی از «Furby» و «Chewbacca» و با یک دستگاه هوشمند در تعامل باشد. این ابزار – که در مجموع به اینترنت اشیا اشاره دارند – در همه جا موجود هستند. با این حال، اغلب ویژگیهای امنیتی ضعیفی دارند که میتوانند منجر به آسیبپذیری در خانههای مردم شوند و یک گیرنده را به عنوان شرکت کننده ناخواسته در حمله هکرها ایجاد کنند.
در حال حاضر، دولتها به تهدیدآمیز بودن این فناوریهای مشهور اذعان میکنند. در اواخر ماه سپتامبر امسال، کالیفرنیا قانونی را برای تنظیم امنیت دستگاههای اینترنتی فروخته شده در ایالت تصویب کرد. درحالیکه بسیاری افراد این حرکت را اقدامی درست میدانند، دیگران معتقدند که این قانون برای امنیت این فناوریها کافی نیست.
قانون جدید، روی هر دستگاه هوشمند فروخته شده در کالیفرنیا از جمله ابزارهای مصرفی و سازمانی نیز تأثیر دارد. از اول ژانویه 2020، تولیدکنندگان دستگاههای متصل به اینترنت باید ویژگیهای معقول امنیتی برای محافظت از اطلاعات ذخیره یا منتقل شده در برابر دسترسی غیرمجاز، تخریب، استفاده، اصلاح یا افشا را داشته باشند.
به گفته «IoT Analytics»، شرکت تحقیقاتی صنعتی، در حال حاضر حدود 7 میلیارد دستگاه متصل در جهان وجود دارد. این شرکت، پیشبینی میکند که این رقم تا سال 2025 به 21.5 میلیارد دستگاه متصل به اینترنت برسد. این رشد عظیم، باعث تشدید انواع حملات سایبری شده است.
در سال 2016، «Dyn»، شرکت مدیریت و ثبت دامنههای آنلاین مورد هجوم یک حمله انکار سرویس قرار گرفت و در این حمله سرورهای شرکت با درخواستهای نامناسب، وبسایتها و سرویسهای آنلاین را مجبور به نابودی کردند. این حمله، بهطور موقت وبسایتهایی مانند آمازون، نتفلیکس، پیپال، ردیت، اسپاتفای و توییتر را در شمال شرق آمریکا و دیگر مناطق از کار انداخت.
این حمله امکانپذیر بود، زیرا بدافزار برای کنترل از راه دور میلیونها دستگاه متصل آسیبپذیر مورداستفاده قرار گرفت و توجه همه را به سرورهای شرکت دین جلب کرد.
حملات مشابه نیز با استفاده از این دستگاهها به عنوان مجرمان خودکار پست یا همان باتها ادامه یافتند و برای تقلب کلیک نیز مورد استفاده قرار میگیرند که در آن دستگاههای فرمانده هر ساله به شناسایی اعلامیههای کلاهبرداری کمک میکنند.
سید علی (Syed Ali)، معاون کارشناس دفتر هیوستون شرکت «Bain & Co.» و رئیس تمرین فناوری اطلاعات شرکت گفت:
اکثر دستگاههای اینترنت اشیا، ناامن هستند.
شرکت امنیت سایبری امنیت شبکه «Corero»، به این نتیجه رسید که در نیمه اول سال 2018 حملات انکار سرویس، مانند حمله به شرکت دین، هر ساله 40 درصد افزایش یافته است. این افزایش، به دلیل استفاده گسترده از دستگاههای متصل به اینترنت است.
براساس تحقیقات دانشگاه اسرائیلی بن گوریون، نظارت تولیدکننده اصلی – که منجر به این حملات شده است – مربوط به رمزهای عبور میشود. بسیاری از دستگاهها بدون حفاظت رمزی یا همان اعتبار ورودی پیشفرض در همه دستگاهها به مشتریان فروخته میشوند و آنها را هدف انتخابی مهاجمان قرار میدهند.
به همین علت، قانون کالیفرنیا بهطور خاص به نیاز دستگاهها برای دسترسی به یک شبکه یا برنامه با رمز عبور مخصوص و ایجاد رمز عبور جدید بهوسیله کاربران پیش از کار با دستگاه اشاره میکنند. فراتر از این مقررات خاص، این قانون نیازمند یک ویژگی خاص مناسب است که غیر از این تعریف نشده باشد. با توجه به اینکه هنوز هیچ مدرکی از دادستانی ایالت وجود ندارد، قانون هنوز تصویب نهایی نشده است.
کریستین لیون (Christine Lyon)، یکی از شرکای شرکت قانونی «Morrison & Foerster» در « Palo Alto»، کالیفرنیا اعلام کرد:
معقولیت همیشه راهکار قانونگذاران برای ساختن در یک هدف متحرک نیست که با تمرین صنعتی و حساسیت اطلاعات جمعآوری شده معرفی شود. مسئله منطقی برای دستگاه صنعتی اینترنت اشیا، شاید استاندارد پایینتر از مورد منطقی برای یک دستگاه مبتنی بر مصرفکننده باشد که اطلاعات مهمتری مانند اطلاعات بیومتریک یا بهداشتی را جمعآوری میکند.
به گفته لیون، این قانون در مقایسه با سایر قوانین حفاظت از اطلاعات متفاوت است، زیرا در مورد تمام دادههای ذخیره یا انتقال داده شده از سوی دستگاههای اینترنتی کاربرد دارد. این قانون، حتی از اصطلاح اطلاعات شخصی استفاده نمیکند، این بدان معنی است که قانون گذاران دیدگاه وسیعی نسبت به مسائل امنیتی دارند که با دستگاههای متصل به اینترنت در نظر گرفته میشود.
این قانون، متفاوت از لایحه دیگر تصویب شده در کالیفرنیا اوایل سال 2018 است که روی حفاظت از اطلاعات شخصی مشتریان متمرکز بود. قانون حفظ حریم خصوصی مصرفکننده در سال 2018، دقیقترین قانون حفاظت از اطلاعات مصرفکننده در آمریکا است که روی بسیاری از شرکتهای تجاری در کالیفرنیا یا دادههای ساکنان محلی تأثیر میگذارد.
آلیسون لاوترباخ دِیل (Allison Lauterbach Dale)، یکی دیگر از شرکای شرکت قانونی موریسون و فورستر در سان فرانسیسکو اظهار داشت:
این 2 قانون با هم گامی بزرگ در خروج از شیوه حفظ حریم خصوصی داده شده در گذشته محسوب میشوند. جای تعجب نیست که هر 2 قانون در یک زمان اتفاق میافتند؛ آنها چگونگی نگاه ما به امنیت دادهها را نشان میدهند.
برخلاف قانون حفظ حریم خصوصی مصرفکننده، قانون اینترنت اشیا یک حق خصوصی را ایجاد نمیکند. دادستان کل ایالتی، همراه با وکلای مدافع، مشاوران و دادستانان بخش این قانون را اجرا خواهند کرد.
دونالد ترامپ، در ماه می سال 2017 یک دستورالعمل اجرایی را امضا کرد که طبق آن سازمانهای فدرال باید از چارچوب امنیت سایبری توسعه یافته بهوسیله مؤسسه ملی استاندارد و فناوری برای کاهش خطرات سایبری از جمله موارد ایجاد شده بهوسیله دستگاههای متصل به اینترنت استفاده کنند.
مارک وارنر (Mark Warner)، نماینده حزب دموکرات ویرجینیا نیز در همان سال لایحهای به منظور ایجاد حداقل استانداردهای لازم برای دستگاههای متصل به اینترنت استفاده شده از سوی سازمانهای فدرال به کنگره معرفی کرد. این لایحه هرگز به دادرسی نرسید.
علی در شرکت Bain & Co توضیح داد:
با وجود اینکه حرکت کالیفرنیا تغییر به سمت قانونی کردن امنیت دستگاه است، مشکلات فناوری بیشتر از نیاز به رمزهای عبور هستند. از آنجا که دستگاهها کوچکتر هستند و قدرت محاسباتی کمتری دارند، نمیتوانند نرمافزار امنیتی را اجرا و نیازهای اصلی خود را برآورده کنند. محققان دانشگاهی و صنعتی، در حال ایجاد سختافزار و سیستمهای عملیاتی سبک و ایمنتری هستند تا به بهبود امنیت کمک کنند، اما این راهحلها برای هر برنامه کاربردی کار نمیکند و هر شرکتی نمیتواند آنها را قبول کند.
وی افزود:
با نگاهی عمیقتر، میتوان فهمید که کمبودهای نظارتی در تأمین منابع سختافزاری و نرمافزاری مورد استفاده در این ابزارها وجود دارد. این بدان معنی است که بدون درک شرکت دستگاههای نهایی میتوانند در یک دستگاه قرار داده شوند و راه دسترسی به محتوا بدون در نظر گرفتن رمز عبور فراهم میشود.
این کارشناس شرکتی خاطرنشان کرد:
با در نظر گرفتن این آسیبپذیری احتمالی، رمزگذاری میتواند بیشتر از دادههای جمعآوری یا منتقل شده بهوسیله دستگاههای اینترنتی محافظت کند.
در بهار گذشته، مؤسسه ملی فناوری و استاندارد درخواستی برای رمزنویسی سبک طراحی شده به منظور حفاظت بهتر دستگاههای متصل و کوچکتر تنظیم کرد.
لیون گفت:
از آنجا که صنعت، دولتها و محققان همچنان درگیر آسیبپذیریهای ایجاد شده بهوسیله این فنآوریها هستند، کالیفرنیا حداقل یک سطح ملی ایجاد کرده است. با این حال، این طبقه شاید به خوبی برای ردیابی آسیبپذیریهای نوظهور عمل کند. این احتمالاً وضعیت نهایی قانون نیست؛ من فکر میکنم شاید نقطه شروع ورود قانون به کتابها باشد.