بیش از چهار ماه از زمان انتشار IR 8259r1 توسط NIST (موسسه ملی فناوری و استانداردهای ایالات متحده) می‌گذرد؛ این سند نسخه به‌روزرسانی‌شده‌ای از دستورالعمل‌های اصلی امنیت سایبری برای تولیدکنندگان حوزه اینترنت اشیا است. سند NIST IR 8259r1 جایگزین نسخه سال ۲۰۲۰ شد، یعنی نسخه‌ای که پیش از فراگیر شدن هوش مصنوعی در زندگی روزمره تدوین شده بود.

اکنون می‌توانیم ارزیابی کنیم که این دستورالعمل‌ها چگونه بخش اینترنت اشیای صنعتی (IIoT) را شکل خواهند داد. به عنوان یک چشم‌انداز کوتاه: تولیدکنندگانی که سال‌هاست به مشتریان بزرگ محصول عرضه می‌کنند، احتمالاً همین حالا هم با دستورالعمل‌های اصلی NIST سازگار هستند. با این حال، چند به‌روزرسانی مهم وجود دارد که ارزش توجه دارند. مهم‌ترین تغییر این است که دستورالعمل‌ها اکنون نه فقط یک دستگاه منفرد، بلکه کل چرخه عمر محصول را پوشش می‌دهند: از توسعه گرفته تا پشتیبانی و پایان عمر.

در ادامه، توضیح خواهم داد چه موارد دیگری تغییر کرده و چه چیزی را باید بررسی کنید تا مطمئن شوید محصولتان با این دستورالعمل‌ها مطابقت دارد.

دقیقا چه چیزی تغییر کرده است؟

اصل کلی این سند بدون تغییر باقی مانده است: اینترنت اشیا باید «قابل امن‌سازی» (securable) باشد؛ به این معنا که مشتری باید بتواند امنیت سایبری را به طور مؤثری در محیط خود مدیریت کند. اصطلاح «قابل امن‌سازی» قبلاً نیز در پیش‌نویس ۲۰۱۹ و نسخه ۲۰۲۰ استفاده شده بود، اما نکته جدید اینجاست: در سال ۲۰۲۰ تمرکز روی «دستگاه اینترنت اشیای قابل امن‌سازی» بود، در حالی که در سال ۲۰۲۶ تمرکز روی «محصول اینترنت اشیای قابل امن‌سازی» است. پیش از این، استاندارد به یک چیز اهمیت می‌داد: آیا خود دستگاه امن است؟ اما اکنون نگاه وسیع‌تری دارد که شامل حسگرها، دروازه (Gateway)، بخش پشتی (Backend) و برنامه‌ای که کاربر عملاً با آن سر و کار دارد، می‌شود.

این به‌روزرسانی چندین عنصر را به سند اضافه کرد که شش سال پیش وجود نداشتند. اگر محصولات اینترنت اشیا می‌سازید، چهار مورد از این الحاقات اهمیت بیشتری دارند.

امنیت سایبری تولیدکننده

نسخه ۲۰۲۰ شامل شیوه‌های توسعه امن بود، اما در سال ۲۰۲۶، موسسه NIST وضعیت امنیت سایبری خود شرکت را بر اساس این فرض که تولیدکننده نیز ممکن است هدف حمله سایبری قرار گیرد و پیامدهای آن می‌تواند مشتریان را تحت تأثیر قرار دهد، به عنوان یک «فعالیت ۰» مجزا جدا کرد. بنابراین، فعالیت ۰ می‌پرسد که چگونه تهدیدها را شناسایی و مراقب حملات هستید، هنگام بروز مشکل چه برنامه‌ای دارید و مدیریت ریسک شما تا چه عمقی از زنجیره تأمین را پوشش می‌دهد.

پشتیبانی امنیت سایبری در طول کل چرخه عمر محصول

در نسخه ۲۰۲۰، هر دو فعالیت پس از عرضه مربوط به ارتباط با مشتری بودند؛ اما در سال ۲۰۲۶، NIST پشتیبانی مداوم را به عنوان «فعالیت ۶» متمایز کرد. اکنون اقدامات پس از فروش تولیدکننده به طور جداگانه بررسی می‌شوند: رفع آسیب‌پذیری‌ها و انتشار به‌روزرسانی‌ها، حفظ قابلیت امن‌سازی محصول پس از پایان پشتیبانی اصلی، و در پایان چرخه عمر محصول، اسقاط یا بازنشستگی ایمن آن.

هوش مصنوعی و راهکارهای خودکار

دستورالعمل‌های سال ۲۰۲۰ هیچ اشاره‌ای به «هوش مصنوعی» نکرده بودند. با این حال، چک‌لیست جدید شامل این پرسش است که آیا محصول از اجزای مبتنی بر هوش مصنوعی یا تصمیم‌گیری خودکار استفاده می‌کند یا خیر؛ و اگر چنین است، برای تضمین محرمانگی، یکپارچگی یا دسترسی‌پذیری داده‌ها و عملکرد محصول اینترنت اشیا، به چه سطح از شفافیت و پادمان‌هایی نیاز دارد. برای مشتری، صرفِ این واقعیت که برخی از عملکردهای محصول به هوش مصنوعی متکی هستند، بخشی از ارزیابی ریسک سایبری محسوب می‌شود.

انعطاف‌پذیری رمزنگاری برای دستگاه‌های با عمر طولانی

در سال ۲۰۲۰، NIST پیشنهاد کرد این مسئله در نظر گرفته شود که طی چرخه عمر ده ساله یک دستگاه، ممکن است نیاز به تغییر الگوریتم رمزنگاری یا طول کلید باشد. در نسخه ۲۰۲۶، این توصیه گسترش یافت: هنگام انتخاب ماژول‌های رمزنگاری، NIST صراحتاً پیشنهاد می‌کند رویکردهای مقاوم در برابر کوانتوم در نظر گرفته شوند و برای قابلیت‌های مبتنی بر سخت‌افزار، امکانبه‌روزرسانی به‌ویژه در راستای آمادگی برای گذار آینده به رمزنگاری پساکوانتومی مد نظر قرار گیرد.

توصیه‌ها یا الزامات جدید؟

به طور رسمی، سند NIST IR 8259r1 همچنان یک توصیه باقی می‌ماند، اما برای شرکت‌هایی که محصولات اینترنت اشیا را به مشتریان سازمانی می‌فروشند، این مرز در مرحله بررسی امنیتی اغلب کم‌رنگ می‌شود.

بر اساس تجربه من، مشتریان بزرگ پیش از نهایی کردن قرارداد، تقریبا در مورد تمام جنبه‌های یک محصول اینترنت اشیا که توسط NIST پوشش داده شده است، پرسش می‌کنند. اگر دقیقا همان سوالات بارها و بارها در پرسشنامه‌ها و قراردادهای مشتریان بزرگ ظاهر شود، این امر عملاً به یک الزام بازار و استانداردی تبدیل می‌شود که تولیدکننده صرف نظر از الزامی بودن یا نبودن NIST از سوی قانون، باید از آن تبعیت کند.

ارزش عملیاتی IR 8259r1 همین‌جاست: این سند در یک جا مشخص می‌کند که مشتریان سازمانی بیش از هر چیز درباره چه چیزی از شما سوال خواهند کرد و چه مواردی را بهتر است در همان زمان توسعه محصول در نظر بگیرید.

چه چیزی را باید بررسی کنید؟

تصور می‌کنم برای بسیاری از تولیدکنندگان محصولات اینترنت اشیا، توصیه‌های NIST جای تعجب نداشته باشد، اما همچنان توصیه می‌کنم چهار مورد زیر را بررسی کنید:

  • آیا می‌توانید مشخص کنید که دقیقا کدام دستگاه، چه زمانی و به چه کسی داده ارسال کرده است؟ NIST مدیریت دارایی را به توانایی تفکیک هر بار استقرار یک محصول اینترنت اشیا از سایرین مرتبط می‌کند. در عمل، این امر می‌تواند به عنوان مثال با استفاده از یک گواهی دستگاه مجزا برای هر تجهیز حاصل شود تا داده‌ها و رویدادهای سیستم بتوانند به طور واضح و بدون ابهام به سخت‌افزار خاصی پیوند داده شوند.
  • آیا می‌توانید ترکیب یک نسخه خاص از محصول را بازسازی کنید؟ NIST می‌پرسد مشتری به چه اطلاعات موجودی نیاز دارد—نسخه‌های نرم‌افزار داخلی، وضعیت وصله‌ها، آسیب‌پذیری‌های شناخته‌شده—و آیا به دسترسی در لحظه (on-demand) به این فهرست نیاز دارد یا خیر. این سند همچنین درباره منشأ نرم‌افزار، سخت‌افزار و اجزای خدماتی سوال می‌کند و سازنده پردازنده دستگاه را به عنوان یک مثال ذکر می‌کند. بدین منظور، نسخه جدید در کنار SBOM (فهرست اقلام نرم‌افزاری)، صراحتاً به HBOM (فهرست اقلام سخت‌افزاری) نیز اشاره می‌کند. ارزش عملیاتی این توصیه آن است که اگر فردا آسیب‌پذیری در یک کتابخانه خاص، پردازنده یا سایر اجزا کشف شود، باید دقیقاً بدانید کدام نسخه‌های محصول تحت تأثیر قرار گرفته‌اند.
  • آیا دوره پشتیبانی مشخص شده است و آیا مشتری می‌تواند آن را تأیید کند؟ NIST یک دوره پشتیبانی ثابت تعیین نمی‌کند. با این حال، توصیه می‌کند مدت زمان آن به طور واضح ذکر شود. این بدان معناست که قرارداد فروش یا اجاره تجهیزات، یا گواهی نصب، باید مشخص کند چند سال پشتیبانی تضمین شده است و پس از آن چه اتفاقی می‌افتد. برای مثال: سه سال پشتیبانی، به دنبال آن جایگزینی با مدلی به‌روزتر بدون هیچ‌گونه هزینه برای مشتری، و آغاز یک دوره پشتیبانی جدید.
  • آیا می‌دانید چه کسی میزبان اجزای محصول شما است و از آن‌ها نگهداری می‌کند؟ NIST فرض می‌کند که یک تولیدکننده ممکن است خودش میزبان اجزای یک محصول اینترنت اشیا باشد، آن را به یک ارائه‌دهنده شخص ثالث برون‌سپاری کند، یا محصول را به گونه‌ای طراحی کند که با یک بخش پشتی خارجی کار کند. در هر یک از این سناریوها، وضعیت امنیت سایبری تولیدکننده و رابطه کاری آن با تامین‌کنندگان، بر قابلیت امن‌سازی محصول تأثیر می‌گذارد.

چه چیزی در به‌روزرسانی امسال مفید است؟

من ماهیت توصیه‌های NIST را در دو کلمه خلاصه می‌کنم: شفافیت و انضباط. هیچ چیز انقلابی‌ای در خودِ توصیه‌های به‌روزرسانی‌شده وجود ندارد؛ بازیگران آماده‌سازی‌شده به هر حال همه این کارها را از قبل انجام می‌دادند، اما باز هم ارزش مطالعه دارند. اگر چیزی شما را شگفت‌زده نکرده است، شما همین حالا هم از این توصیه‌ها پیروی می‌کنید؛ اگر شگفت‌زده شده‌اید، تازه فهمیده‌اید که مشتری سازمانی بعدی شما درباره چه چیزی از شما خواهد پرسید. این موضوع به‌ویژه اگر در این صنعت تازه‌کار هستید صدق می‌کند: این یک راهنمای رایگان است تا بدانید در همان پرسشنامه‌های اول چه انتظاراتی از شما می‌رود.

هرچه دستورالعمل‌ها و چارچوب‌های بیشتری از این دست ظاهر شوند، درخواست‌های مشتریان استانداردتر می‌شود. همه به یک نتیجه می‌رسند و بازار به تدریج به یک استاندارد مشترک می‌رسد. کسانی که چندین سال جلوتر فکر می‌کنند، همین حالا با این قوانین زندگی می‌کنند. بقیه زمانی که اولین پرسشنامه جدی را از یک مشتری دریافت کنند، یاد خواهند گرفت.


منبع: How New NIST Guidelines Have Affected Manufacturers in the IIoT Sector — IoT For All؛ نویسنده: Illia Smoliienko

منبع: iotforall

اشتراک‌ها:
دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *