sikkerhet

Anbefaler ny standard for dingser koblet til internett – vil ha slutt på standardpassord

Kan på bli krav som alle må følge.

Husholdningsapparater som kobles til internett er målskive for angrep. Slike produkter bør implementere bedre sikkerhetsmekanismer, og nå er det kommet en standard som skal ivareta noen minstekrav.
Husholdningsapparater som kobles til internett er målskive for angrep. Slike produkter bør implementere bedre sikkerhetsmekanismer, og nå er det kommet en standard som skal ivareta noen minstekrav.

Nkom melder om en ny standard for sikring av IoT-enheter (internet of things eller tingenes internett). Bakteppet er at slike produkter fort kan bli hacket, noe som kan få alvorlige konsekvenser.

De siste årene har det vært en kraftig økning i automatiserte angrep mot slikt utstyr. Skadevare som Mirai-botnettet har med enkle midler tatt kontroll over store mengder billig elektronikk, som deretter har blitt utnyttet i tjenestenektangrep.

Kan bli «skal-krav»

Den nye sikkerhetsstandarden heter ETSI EN 303 645, og består av en rekke minstekrav til slike enheter. Skjønt krav, dette kan foreløpig betraktes som en anbefaling, også fra norske myndigheter. Krav vil eventuelt komme på et senere tidspunkt.

Standarden stiller blant annet krav knyttet til passord, programvareintegritet, sikker kommunikasjon, beskyttelse av personlige data og validering av data.

– Det diskuteres i EU å innføre kravene i standarden som «skal-krav», og da i første omgang til radioutstyr og senere til mye annet utstyr. Straks det kommer krav i EU-direktiver som vi har implementert, så vil også Nkom komme til å gjøre tilsynsaktiviteter, sier sjefingeniør Roger Marthinsen i Nkom til digi.no.

Han er overbevist om at det finnes en mengde enheter og dingser, som er koblet til internett og med for dårlig sikkerhet. Men han kjenner ikke til noen oversikt som tallfester omfanget av enheter med dårlig sikkerhet.

ETSI-standarden er beregnet for en lang rekke typiske forbrukerprodukter, blant annet barneleker, babycall, utstyr for brannvarsling, dørlåser og alarm, TV-apparater, kameraer og smarthussystemer, for å nevne noe.

Unngå standardpassord

Blant anbefalingene kan vi lese at IoT-enhetene ikke bør ha standardpassord, som ferdig installerte kontoer med brukernavn «admin», passord «admin» og lignende.

I stedet bør de enten har et unikt passord eller ett som kunden selv har definert. I USA har delstaten California allerede gått lengre ved å innføre forbud mot produkter med standardpassord.

Videre er det krav til programvareintegritet, sikker kommunikasjon, beskyttelse av personopplysninger og datavalidering.

Noen produsenter utvikler og ruller ut feilfikser, slik at programvaren holdes oppdatert. I tilfeller der man har en automatisk mekanisme for oppdatering, så bør denne sikres mot misbruk.

Her kan du lese den nye sikkerhetsstandarden i sin helhet.

Powered by Labrador CMS