بیش از چهار ماه از زمان انتشار IR 8259r1 توسط NIST (موسسه ملی فناوری و استانداردهای ایالات متحده) میگذرد؛ این سند نسخه بهروزرسانیشدهای از دستورالعملهای اصلی امنیت سایبری برای تولیدکنندگان حوزه اینترنت اشیا است. سند NIST IR 8259r1 جایگزین نسخه سال ۲۰۲۰ شد، یعنی نسخهای که پیش از فراگیر شدن هوش مصنوعی در زندگی روزمره تدوین شده بود.
اکنون میتوانیم ارزیابی کنیم که این دستورالعملها چگونه بخش اینترنت اشیای صنعتی (IIoT) را شکل خواهند داد. به عنوان یک چشمانداز کوتاه: تولیدکنندگانی که سالهاست به مشتریان بزرگ محصول عرضه میکنند، احتمالاً همین حالا هم با دستورالعملهای اصلی NIST سازگار هستند. با این حال، چند بهروزرسانی مهم وجود دارد که ارزش توجه دارند. مهمترین تغییر این است که دستورالعملها اکنون نه فقط یک دستگاه منفرد، بلکه کل چرخه عمر محصول را پوشش میدهند: از توسعه گرفته تا پشتیبانی و پایان عمر.
در ادامه، توضیح خواهم داد چه موارد دیگری تغییر کرده و چه چیزی را باید بررسی کنید تا مطمئن شوید محصولتان با این دستورالعملها مطابقت دارد.
دقیقا چه چیزی تغییر کرده است؟
اصل کلی این سند بدون تغییر باقی مانده است: اینترنت اشیا باید «قابل امنسازی» (securable) باشد؛ به این معنا که مشتری باید بتواند امنیت سایبری را به طور مؤثری در محیط خود مدیریت کند. اصطلاح «قابل امنسازی» قبلاً نیز در پیشنویس ۲۰۱۹ و نسخه ۲۰۲۰ استفاده شده بود، اما نکته جدید اینجاست: در سال ۲۰۲۰ تمرکز روی «دستگاه اینترنت اشیای قابل امنسازی» بود، در حالی که در سال ۲۰۲۶ تمرکز روی «محصول اینترنت اشیای قابل امنسازی» است. پیش از این، استاندارد به یک چیز اهمیت میداد: آیا خود دستگاه امن است؟ اما اکنون نگاه وسیعتری دارد که شامل حسگرها، دروازه (Gateway)، بخش پشتی (Backend) و برنامهای که کاربر عملاً با آن سر و کار دارد، میشود.
این بهروزرسانی چندین عنصر را به سند اضافه کرد که شش سال پیش وجود نداشتند. اگر محصولات اینترنت اشیا میسازید، چهار مورد از این الحاقات اهمیت بیشتری دارند.
امنیت سایبری تولیدکننده
نسخه ۲۰۲۰ شامل شیوههای توسعه امن بود، اما در سال ۲۰۲۶، موسسه NIST وضعیت امنیت سایبری خود شرکت را بر اساس این فرض که تولیدکننده نیز ممکن است هدف حمله سایبری قرار گیرد و پیامدهای آن میتواند مشتریان را تحت تأثیر قرار دهد، به عنوان یک «فعالیت ۰» مجزا جدا کرد. بنابراین، فعالیت ۰ میپرسد که چگونه تهدیدها را شناسایی و مراقب حملات هستید، هنگام بروز مشکل چه برنامهای دارید و مدیریت ریسک شما تا چه عمقی از زنجیره تأمین را پوشش میدهد.
پشتیبانی امنیت سایبری در طول کل چرخه عمر محصول
در نسخه ۲۰۲۰، هر دو فعالیت پس از عرضه مربوط به ارتباط با مشتری بودند؛ اما در سال ۲۰۲۶، NIST پشتیبانی مداوم را به عنوان «فعالیت ۶» متمایز کرد. اکنون اقدامات پس از فروش تولیدکننده به طور جداگانه بررسی میشوند: رفع آسیبپذیریها و انتشار بهروزرسانیها، حفظ قابلیت امنسازی محصول پس از پایان پشتیبانی اصلی، و در پایان چرخه عمر محصول، اسقاط یا بازنشستگی ایمن آن.
هوش مصنوعی و راهکارهای خودکار
دستورالعملهای سال ۲۰۲۰ هیچ اشارهای به «هوش مصنوعی» نکرده بودند. با این حال، چکلیست جدید شامل این پرسش است که آیا محصول از اجزای مبتنی بر هوش مصنوعی یا تصمیمگیری خودکار استفاده میکند یا خیر؛ و اگر چنین است، برای تضمین محرمانگی، یکپارچگی یا دسترسیپذیری دادهها و عملکرد محصول اینترنت اشیا، به چه سطح از شفافیت و پادمانهایی نیاز دارد. برای مشتری، صرفِ این واقعیت که برخی از عملکردهای محصول به هوش مصنوعی متکی هستند، بخشی از ارزیابی ریسک سایبری محسوب میشود.
انعطافپذیری رمزنگاری برای دستگاههای با عمر طولانی
در سال ۲۰۲۰، NIST پیشنهاد کرد این مسئله در نظر گرفته شود که طی چرخه عمر ده ساله یک دستگاه، ممکن است نیاز به تغییر الگوریتم رمزنگاری یا طول کلید باشد. در نسخه ۲۰۲۶، این توصیه گسترش یافت: هنگام انتخاب ماژولهای رمزنگاری، NIST صراحتاً پیشنهاد میکند رویکردهای مقاوم در برابر کوانتوم در نظر گرفته شوند و برای قابلیتهای مبتنی بر سختافزار، امکانبهروزرسانی بهویژه در راستای آمادگی برای گذار آینده به رمزنگاری پساکوانتومی مد نظر قرار گیرد.
توصیهها یا الزامات جدید؟
به طور رسمی، سند NIST IR 8259r1 همچنان یک توصیه باقی میماند، اما برای شرکتهایی که محصولات اینترنت اشیا را به مشتریان سازمانی میفروشند، این مرز در مرحله بررسی امنیتی اغلب کمرنگ میشود.
بر اساس تجربه من، مشتریان بزرگ پیش از نهایی کردن قرارداد، تقریبا در مورد تمام جنبههای یک محصول اینترنت اشیا که توسط NIST پوشش داده شده است، پرسش میکنند. اگر دقیقا همان سوالات بارها و بارها در پرسشنامهها و قراردادهای مشتریان بزرگ ظاهر شود، این امر عملاً به یک الزام بازار و استانداردی تبدیل میشود که تولیدکننده صرف نظر از الزامی بودن یا نبودن NIST از سوی قانون، باید از آن تبعیت کند.
ارزش عملیاتی IR 8259r1 همینجاست: این سند در یک جا مشخص میکند که مشتریان سازمانی بیش از هر چیز درباره چه چیزی از شما سوال خواهند کرد و چه مواردی را بهتر است در همان زمان توسعه محصول در نظر بگیرید.
چه چیزی را باید بررسی کنید؟
تصور میکنم برای بسیاری از تولیدکنندگان محصولات اینترنت اشیا، توصیههای NIST جای تعجب نداشته باشد، اما همچنان توصیه میکنم چهار مورد زیر را بررسی کنید:
- آیا میتوانید مشخص کنید که دقیقا کدام دستگاه، چه زمانی و به چه کسی داده ارسال کرده است؟ NIST مدیریت دارایی را به توانایی تفکیک هر بار استقرار یک محصول اینترنت اشیا از سایرین مرتبط میکند. در عمل، این امر میتواند به عنوان مثال با استفاده از یک گواهی دستگاه مجزا برای هر تجهیز حاصل شود تا دادهها و رویدادهای سیستم بتوانند به طور واضح و بدون ابهام به سختافزار خاصی پیوند داده شوند.
- آیا میتوانید ترکیب یک نسخه خاص از محصول را بازسازی کنید؟ NIST میپرسد مشتری به چه اطلاعات موجودی نیاز دارد—نسخههای نرمافزار داخلی، وضعیت وصلهها، آسیبپذیریهای شناختهشده—و آیا به دسترسی در لحظه (on-demand) به این فهرست نیاز دارد یا خیر. این سند همچنین درباره منشأ نرمافزار، سختافزار و اجزای خدماتی سوال میکند و سازنده پردازنده دستگاه را به عنوان یک مثال ذکر میکند. بدین منظور، نسخه جدید در کنار SBOM (فهرست اقلام نرمافزاری)، صراحتاً به HBOM (فهرست اقلام سختافزاری) نیز اشاره میکند. ارزش عملیاتی این توصیه آن است که اگر فردا آسیبپذیری در یک کتابخانه خاص، پردازنده یا سایر اجزا کشف شود، باید دقیقاً بدانید کدام نسخههای محصول تحت تأثیر قرار گرفتهاند.
- آیا دوره پشتیبانی مشخص شده است و آیا مشتری میتواند آن را تأیید کند؟ NIST یک دوره پشتیبانی ثابت تعیین نمیکند. با این حال، توصیه میکند مدت زمان آن به طور واضح ذکر شود. این بدان معناست که قرارداد فروش یا اجاره تجهیزات، یا گواهی نصب، باید مشخص کند چند سال پشتیبانی تضمین شده است و پس از آن چه اتفاقی میافتد. برای مثال: سه سال پشتیبانی، به دنبال آن جایگزینی با مدلی بهروزتر بدون هیچگونه هزینه برای مشتری، و آغاز یک دوره پشتیبانی جدید.
- آیا میدانید چه کسی میزبان اجزای محصول شما است و از آنها نگهداری میکند؟ NIST فرض میکند که یک تولیدکننده ممکن است خودش میزبان اجزای یک محصول اینترنت اشیا باشد، آن را به یک ارائهدهنده شخص ثالث برونسپاری کند، یا محصول را به گونهای طراحی کند که با یک بخش پشتی خارجی کار کند. در هر یک از این سناریوها، وضعیت امنیت سایبری تولیدکننده و رابطه کاری آن با تامینکنندگان، بر قابلیت امنسازی محصول تأثیر میگذارد.
چه چیزی در بهروزرسانی امسال مفید است؟
من ماهیت توصیههای NIST را در دو کلمه خلاصه میکنم: شفافیت و انضباط. هیچ چیز انقلابیای در خودِ توصیههای بهروزرسانیشده وجود ندارد؛ بازیگران آمادهسازیشده به هر حال همه این کارها را از قبل انجام میدادند، اما باز هم ارزش مطالعه دارند. اگر چیزی شما را شگفتزده نکرده است، شما همین حالا هم از این توصیهها پیروی میکنید؛ اگر شگفتزده شدهاید، تازه فهمیدهاید که مشتری سازمانی بعدی شما درباره چه چیزی از شما خواهد پرسید. این موضوع بهویژه اگر در این صنعت تازهکار هستید صدق میکند: این یک راهنمای رایگان است تا بدانید در همان پرسشنامههای اول چه انتظاراتی از شما میرود.
هرچه دستورالعملها و چارچوبهای بیشتری از این دست ظاهر شوند، درخواستهای مشتریان استانداردتر میشود. همه به یک نتیجه میرسند و بازار به تدریج به یک استاندارد مشترک میرسد. کسانی که چندین سال جلوتر فکر میکنند، همین حالا با این قوانین زندگی میکنند. بقیه زمانی که اولین پرسشنامه جدی را از یک مشتری دریافت کنند، یاد خواهند گرفت.
منبع: How New NIST Guidelines Have Affected Manufacturers in the IIoT Sector — IoT For All؛ نویسنده: Illia Smoliienko
منبع: iotforall
