رفتن به محتوای اصلی
امنیت اینترنت اشیاءتوضیح سیاست‌ها۱۴ مرداد ۱۴۰۵، ۱۷:۲۰· 7 دقیقه مطالعه· #5 از 5 در فناوری

چگونه قانون تاب‌آوری سایبری اتحادیه اروپا، بازطراحی جهانی دستگاه‌های خانه هوشمند را الزامی می‌کند

مقررات جدید اتحادیه اروپا، استانداردهای سخت‌گیرانه «امنیت از طریق طراحی» و به‌روزرسانی‌های تضمین‌شده نرم‌افزاری را برای تمام دستگاه‌های متصل الزامی می‌کند و اساساً نحوه ساخت فناوری خانه هوشمند توسط تولیدکنندگان جهانی را تغییر می‌دهد.

به قلم کاوه کردی

حامیان حریم خصوصی مصرف‌کننده 40%تولیدکنندگان اینترنت اشیاء 35%توسعه‌دهندگان منبع باز 25%
حامیان حریم خصوصی مصرف‌کننده
استدلال می‌کنند که این قانون یک ضرورت دیرینه برای محافظت از خانوارها در برابر اقدامات داده‌ای مخرب و بات‌نت‌ها است.
تولیدکنندگان اینترنت اشیاء
از هدف امنیت حمایت می‌کنند اما در مورد افزایش هزینه‌های تولید و پیچیدگی‌های زنجیره تأمین هشدار می‌دهند.
توسعه‌دهندگان منبع باز
نگران تأثیر بازدارنده مسئولیت بر پروژه‌های نرم‌افزاری داوطلبانه هستند.

روند رویداد

  1. Sept 2022

    کمیسیون اروپا رسماً قانون تاب‌آوری سایبری را پیشنهاد می‌کند.

  2. Dec 2023

    پارلمان و شورای اروپا بر سر متن نهایی قانون به توافق سیاسی می‌رسند.

  3. Early 2024

    قانون CRA رسماً تصویب شده و وارد مرحله اجرا می‌شود و فاز انتقال آغاز می‌گردد.

  4. Late 2026

    دوره انتقال ۳۶ ماهه به پایان می‌رسد و اجرای کامل و جریمه‌ها آغاز می‌شود.

چرا مهم است

سال‌هاست که دستگاه‌های خانه هوشمند به دلیل امنیت ضعیف و رها شدن نرم‌افزارشان بدنام بوده‌اند. قانون جدید اتحادیه اروپا با وادار کردن تولیدکنندگان در سراسر جهان به تضمین به‌روزرسانی‌های بلندمدت و حذف رمزهای عبور پیش‌فرض، عملاً به دوران فناوری اینترنت اشیاء (IoT) یک‌بار مصرف پایان می‌دهد و شبکه خانگی شما را به‌طور قابل توجهی ایمن‌تر می‌کند.

برای بخش عمده‌ای از یک دهه، اکوسیستم خانه هوشمند یک مشکل امنیتی فراگیر و خطرناک را در خود جای داده است. مصرف‌کنندگان با اشتیاق اتاق‌های نشیمن، آشپزخانه‌ها و اتاق‌خواب‌های خود را با دوربین‌های ارزان‌قیمت، دوشاخه‌های هوشمند و لوازم خانگی متصل به اینترنت پر کرده‌اند که اغلب با رمزهای عبور سخت‌کد شده و به راحتی قابل حدس زدن عرضه می‌شوند. بدتر اینکه، این دستگاه‌ها اغلب به محض خروج از کارخانه توسط تولیدکنندگانشان رها می‌شوند و هرگز یک به‌روزرسانی نرم‌افزاری برای رفع آسیب‌پذیری‌های تازه کشف شده دریافت نمی‌کنند. این رویکرد «شلیک کن و فراموش کن» میلیون‌ها گجت خانگی را به بمب‌های ساعتی تبدیل کرده است که به راحتی توسط عوامل مخرب ربوده می‌شوند تا بات‌نت‌های عظیمی را تشکیل دهند که قادر به فلج کردن زیرساخت‌های اصلی اینترنت هستند.

اکنون اتحادیه اروپا با اجرای قانون تاب‌آوری سایبری (CRA) در حال تحمیل یک حسابرسی جهانی است. این قانون جامع که برای محافظت از مصرف‌کنندگان در برابر نقض داده‌ها و حملات سایبری سیستماتیک طراحی شده است، الزامات سخت‌گیرانه «امنیت از طریق طراحی» را بر هر محصول دارای عناصر دیجیتال که در بازار اروپا فروخته می‌شود، تحمیل می‌کند. از یخچال‌های هوشمند گران‌قیمت گرفته تا ارزان‌ترین لامپ‌های عمومی، تولیدکنندگان دیگر نمی‌توانند امنیت را به عنوان یک ویژگی اختیاری و لوکس در نظر بگیرند. این قانون حکم می‌کند که پروتکل‌های امنیتی باید از همان مراحل اولیه توسعه در معماری سخت‌افزاری و نرم‌افزاری گنجانده شوند.

اگرچه این قانون از نظر فنی محدود به اتحادیه اروپا است، اما تأثیر آن به دلیل پدیده‌ای که به عنوان «اثر بروکسل» شناخته می‌شود، در سراسر جهان طنین‌انداز شده است. از آنجایی که برای تولیدکنندگان بزرگ چندملیتی مانند سامسونگ (Samsung)، آمازون (Amazon) یا تی‌پی-لینک (TP-Link) از نظر اقتصادی مقرون به صرفه نیست که دستگاه‌های جداگانه، بسیار ایمن برای مصرف‌کنندگان اروپایی و نسخه‌های ناامن و ارزان‌تر برای ایالات متحده یا آسیا طراحی کنند، قانون CRA به عنوان یک استاندارد جهانی بالفعل عمل می‌کند. زنجیره‌های تأمین به طور کامل برای برآورده کردن الزامات سخت‌گیرانه اتحادیه اروپا در حال بازسازی هستند، به این معنی که مصرف‌کنندگان در سراسر جهان از مزایای این اصلاح نظارتی بهره‌مند خواهند شد.[2]

تحول‌آفرین‌ترین دستورالعمل در چارچوب جدید، الزام به پشتیبانی نرم‌افزاری بلندمدت و اجباری است. تحت قانون CRA، تولیدکنندگان موظف هستند که به‌روزرسانی‌های امنیتی رایگان را حداقل به مدت پنج سال یا طول عمر مورد انتظار محصول، هر کدام که کوتاه‌تر است، ارائه دهند. این امر اساساً اقتصاد اینترنت اشیاء را تغییر می‌دهد. یک دوشاخه هوشمند ۱۵ دلاری دیگر نمی‌تواند یک کالای یک‌بار مصرف باشد؛ اکنون یک تعهد نگهداری نرم‌افزاری بلندمدت را به همراه دارد که شرکت‌ها باید آن را در قیمت‌گذاری اولیه و استراتژی‌های مهندسی خود لحاظ کنند.

الزامات و مجازات‌های اصلی تحت چارچوب نظارتی جدید اروپا.
الزامات و مجازات‌های اصلی تحت چارچوب نظارتی جدید اروپا.

علاوه بر این، این قانون صراحتاً استفاده از رمزهای عبور پیش‌فرض جهانی – ترکیب‌های بدنام «admin» و «12345» که از لحاظ تاریخی حملات سایبری خودکار عظیمی مانند بات‌نت میرای (Mirai) را تغذیه کرده‌اند – ممنوع می‌کند. در عوض، دستگاه‌ها باید یا کاربران را ملزم کنند که در اولین راه‌اندازی، یک رمز عبور منحصر به فرد و پیچیده تنظیم کنند، یا با یک اعتبارنامه تصادفی و مختص دستگاه که به صورت ایمن روی سخت‌افزار فیزیکی چاپ شده است، عرضه شوند. انتظار می‌رود این یک حکم به تنهایی تعداد ربودن‌های ساده دستگاه‌ها را که بلای جان خانه هوشمند مدرن شده‌اند، به شدت کاهش دهد.

این قانون همچنین یک پنجره زمانی سخت‌گیرانه و سریع برای گزارش آسیب‌پذیری‌ها معرفی می‌کند. اگر تولیدکننده‌ای یک آسیب‌پذیری فعالاً مورد سوءاستفاده قرار گرفته را در محصول خود کشف کند، یا اگر نقص جدی توسط محققان امنیتی مستقل به آن‌ها گزارش شود، باید ظرف ۲۴ ساعت به آژانس امنیت سایبری اتحادیه اروپا (ENISA) اطلاع دهند. این الزام افشای سریع طراحی شده است تا از پنهان‌کاری شرکت‌ها در مورد شکست‌های امنیتی حیاتی در حالی که ماه‌ها صرف توسعه یک پچ می‌کنند، جلوگیری کند و تضمین کند که تهدیدات سیستماتیک فوراً در سطح قاره‌ای ردیابی می‌شوند.[1]

این قانون همچنین یک پنجره زمانی سخت‌گیرانه و سریع برای گزارش آسیب‌پذیری‌ها معرفی می‌کند.

برای اطمینان از اینکه این دستورات صرفاً به عنوان پیشنهاد نادیده گرفته نمی‌شوند، اتحادیه اروپا قانون تاب‌آوری سایبری را به جریمه‌های مالی هنگفت مبتنی بر درآمد مجهز کرده است. شرکت‌هایی که در نقض جدی الزامات امنیتی اصلی مقصر شناخته شوند، می‌توانند با جریمه‌هایی تا سقف ۱۵ میلیون یورو یا ۲.۵ درصد از کل گردش مالی سالانه جهانی خود، هر کدام که بیشتر باشد، مواجه شوند. این ساختار تنبیهی تضمین می‌کند که حتی بزرگترین شرکت‌های فناوری نیز نمی‌توانند جریمه‌های عدم انطباق را صرفاً به عنوان یک هزینه استاندارد کسب و کار در نظر بگیرند.

برای مهندسان سخت‌افزار و توسعه‌دهندگان نرم‌افزار، انطباق با CRA مستلزم بازنگری اساسی در معماری دستگاه است. میکروکنترلرهایی که قبلاً فقط به قدرت پردازشی کافی برای روشن و خاموش کردن یک رله نیاز داشتند، اکنون باید شامل ویژگی‌های امنیتی در سطح سخت‌افزار مانند بوت امن (Secure Boot)، ذخیره‌سازی رمزگذاری شده و سربار محاسباتی لازم برای پردازش به‌روزرسانی‌های رمزنگاری شده از طریق هوا (OTA) باشند. این امر یک تغییر عظیم در تأمین قطعات را تحمیل می‌کند، زیرا تولیدکنندگان سیلیکون‌های بسیار ارزان و قدیمی را به نفع تراشه‌های مدرن و تقویت‌شده از نظر امنیتی کنار می‌گذارند.

این قانون صراحتاً استفاده از رمزهای عبور پیش‌فرض جهانی مانند «admin» را در تمام دستگاه‌های اینترنت اشیاء ممنوع می‌کند.
این قانون صراحتاً استفاده از رمزهای عبور پیش‌فرض جهانی مانند «admin» را در تمام دستگاه‌های اینترنت اشیاء ممنوع می‌کند.

مسیر رسیدن به این نقطه عطف نظارتی بدون اصطکاک قابل توجه، به ویژه از سوی جامعه نرم‌افزار منبع باز (Open-Source) نبود. پیش‌نویس‌های اولیه این قانون، واکنش شدید توسعه‌دهندگان داوطلب و بنیادهای غیرانتفاعی را برانگیخت، زیرا آن‌ها نگران بودند که مسئولیت قانونی و مالی محصولات تجاری که از کد منبع باز و رایگان آن‌ها استفاده می‌کنند، بر عهده آن‌ها قرار گیرد. چشم‌انداز جریمه‌های هنگفت، تهدید می‌کرد که تأثیر بازدارنده‌ای بر همکاری جهانی نرم‌افزاری ایجاد کند.

در پاسخ به این نگرانی‌ها، متن نهایی CRA شامل معافیت‌های خاصی برای نرم‌افزار منبع باز است که خارج از چارچوب فعالیت‌های تجاری ارائه می‌شود. اگرچه این مصالحه وحشت فوری را کاهش داد، کارشناسان حقوقی خاطرنشان می‌کنند که مرزهای دقیق آنچه «فعالیت تجاری» در زنجیره‌های تأمین نرم‌افزاری مدرن و بسیار یکپارچه محسوب می‌شود، پیچیده باقی مانده و احتمالاً با شروع اجرا نیاز به شفاف‌سازی مداوم خواهد داشت.

در حالی که این قانون رسماً تصویب شده است، صنعت در حال حاضر در حال گذراندن یک مرحله انتقال ۳۶ ماهه است. در پشت صحنه، تولیدکنندگان با عجله در حال ممیزی کدهای خود، مذاکره مجدد در مورد قراردادها با تأمین‌کنندگان قطعات و ساخت زیرساخت‌های ابری لازم برای ارائه به‌روزرسانی‌های تضمین شده به میلیون‌ها دستگاه در طول نیم دهه آینده هستند. این دوره مهلت برای جلوگیری از فروپاشی ناگهانی بازار الکترونیک اروپا حیاتی است.[1]

تولیدکنندگان در حال بازطراحی خطوط تولید محصولات خود پیش از ضرب‌الاجل نهایی اجرا هستند.
تولیدکنندگان در حال بازطراحی خطوط تولید محصولات خود پیش از ضرب‌الاجل نهایی اجرا هستند.

برای مصرف‌کننده عادی، فوری‌ترین و قابل مشاهده‌ترین تأثیر قانون تاب‌آوری سایبری احتمالاً افزایش جزئی در هزینه خرده‌فروشی اولیه دستگاه‌های خانه هوشمند سطح پایین خواهد بود. از آنجایی که شرکت‌ها اکنون باید هزینه جاری نگهداری سرورهای به‌روزرسانی نرم‌افزار و استخدام مهندسان امنیتی را برای سال‌ها پس از فروش یک محصول در قیمت‌گذاری لحاظ کنند، دوران لامپ وای‌فای ۵ دلاری که قیمت آن به طرز غیرممکنی ارزان بود، احتمالاً به پایان می‌رسد.[2]

با این حال، حامیان مصرف‌کننده استدلال می‌کنند که این هزینه اولیه بیش از آنکه با حذف دستگاه‌های «از کار افتاده» و هزینه‌های پنهان جرایم سایبری جبران شود. مصرف‌کنندگان دیگر مجبور نخواهند بود یک اسپیکر هوشمند، دوربین امنیتی یا ترموستات کاملاً کاربردی را صرفاً به این دلیل که تولیدکننده تصمیم گرفته است سرور احراز هویت را خاموش کند یا برنامه همراه را پس از دو سال رها کند، دور بیندازند.

در نهایت، قانون تاب‌آوری سایبری نشان‌دهنده بلوغ دیرینه اینترنت اشیاء است. با برخورد با گجت‌های خانگی متصل به اینترنت با همان جدیت نظارتی و استانداردهای ایمنی که به طور سنتی برای خودروها یا تجهیزات پزشکی در نظر گرفته شده است، اتحادیه اروپا صنعت فناوری را مجبور می‌کند که ایمنی و قابلیت اطمینان بلندمدت را بر سرعت صرف برای ورود به بازار اولویت دهد.

نکات کلیدی

  • قانون تاب‌آوری سایبری اتحادیه اروپا استانداردهای امنیتی سخت‌گیرانه‌ای را برای تمام محصولات دارای عناصر دیجیتال الزامی می‌کند.
  • تولیدکنندگان باید به‌روزرسانی‌های امنیتی رایگان را حداقل به مدت پنج سال یا طول عمر مورد انتظار محصول ارائه دهند.
  • رمزهای عبور پیش‌فرض جهانی اکنون به صراحت برای جلوگیری از حملات خودکار بات‌نت ممنوع شده‌اند.
  • شرکت‌ها در صورت عدم رعایت مقررات، با جریمه‌هایی تا سقف ۱۵ میلیون یورو یا ۲.۵ درصد از درآمد جهانی خود مواجه می‌شوند.
  • انتظار می‌رود الزامات این قانون به دلیل «اثر بروکسل» به یک استاندارد جهانی تبدیل شود.
€15M or 2.5%
حداکثر جریمه برای عدم انطباق
5 years
حداقل دوره زمانی الزامی برای به‌روزرسانی امنیتی
24 hours
پنجره زمانی برای گزارش آسیب‌پذیری‌های مورد سوءاستفاده قرار گرفته

بررسی عمیق دیدگاه‌ها

حامیان حریم خصوصی مصرف‌کننده

استدلال می‌کنند که این قانون یک ضرورت دیرینه برای محافظت از خانوارها در برابر اقدامات داده‌ای مخرب و بات‌نت‌ها است.

حامیان حریم خصوصی و امنیت، قانون CRA را یک پیروزی بزرگ می‌دانند. آن‌ها بیش از یک دهه هشدار داده‌اند که گسترش دستگاه‌های اینترنت اشیاء ارزان و ناامن، یک سطح حمله عظیم برای هکرها ایجاد می‌کند. با الزامی کردن «امنیت از طریق طراحی» و به‌روزرسانی‌های بلندمدت، این گروه معتقد است که اتحادیه اروپا سرانجام تولیدکنندگان را مجبور می‌کند تا هزینه امنیت را داخلی‌سازی کنند، به جای اینکه ریسک را به مصرف‌کنندگان ناآگاهی که فاقد تخصص فنی برای ایمن‌سازی شبکه‌های خانگی خود هستند، منتقل کنند.

تولیدکنندگان اینترنت اشیاء

از هدف امنیت حمایت می‌کنند اما در مورد افزایش هزینه‌های تولید و پیچیدگی‌های زنجیره تأمین هشدار می‌دهند.

تولیدکنندگان سخت‌افزار نیاز به استانداردهای امنیتی بهتر را تأیید می‌کنند اما به اصطکاک اقتصادی شدیدی که CRA ایجاد می‌کند، اشاره دارند. تضمین پنج سال به‌روزرسانی نرم‌افزاری برای یک دوشاخه هوشمند ۱۵ دلاری با حاشیه سود کم، اساساً مدل کسب و کار آن‌ها را تغییر می‌دهد. این گروه هشدار می‌دهد که بار انطباق به ناچار منجر به افزایش قیمت‌های خرده‌فروشی برای مصرف‌کنندگان خواهد شد و می‌تواند استارتاپ‌های کوچک و نوآور را کاملاً از بازار اروپا خارج کند و تنها شرکت‌های بزرگ فناوری را باقی بگذارد که قادر به جذب سربار نظارتی هستند.

توسعه‌دهندگان منبع باز

نگران تأثیر بازدارنده مسئولیت بر پروژه‌های نرم‌افزاری داوطلبانه هستند.

جامعه منبع باز با احتیاط خوش‌بین اما هوشیار باقی مانده است. در حالی که متن نهایی CRA شامل معافیت‌هایی برای نرم‌افزار منبع باز غیرتجاری است، توسعه‌دهندگان استدلال می‌کنند که خط بین تجاری و غیرتجاری اغلب در زنجیره‌های تأمین نرم‌افزاری مدرن مبهم است. آن‌ها نگرانند که تهدید جریمه‌های هنگفت می‌تواند توسعه‌دهندگان اروپایی را از مشارکت در پروژه‌های منبع باز جهانی که ممکن است در نهایت در دستگاه‌های خانه هوشمند تجاری ادغام شوند، دلسرد کند و به طور بالقوه اروپا را از اکوسیستم نرم‌افزاری گسترده‌تر جدا سازد.

اصطلاحات کلیدی

امنیت از طریق طراحی (Security-by-design)
رویکردی در توسعه نرم‌افزار و سخت‌افزار که در آن ویژگی‌های امنیتی از همان ابتدا ادغام می‌شوند، نه اینکه به عنوان یک فکر بعدی اضافه شوند.
بات‌نت (Botnet)
شبکه‌ای از دستگاه‌های متصل به اینترنت که به خطر افتاده و توسط یک طرف حمله‌کننده کنترل می‌شوند و اغلب برای راه‌اندازی حملات سایبری عظیم استفاده می‌شوند.
اثر بروکسل (Brussels Effect)
فرآیندی که طی آن مقررات اتحادیه اروپا به استانداردهای جهانی تبدیل می‌شوند، زیرا شرکت‌های چندملیتی آسان‌تر می‌دانند که به جای ایجاد محصولات جداگانه برای اروپا، به صورت جهانی از آن پیروی کنند.
بوت امن (Secure Boot)
یک استاندارد امنیتی که تضمین می‌کند دستگاه فقط با استفاده از نرم‌افزاری که مورد اعتماد و امضای رمزنگاری شده توسط تولیدکننده اصلی است، بوت (راه‌اندازی) می‌شود.

آنچه نمی‌دانیم

  • اتحادیه اروپا تا چه حد پنجره ۲۴ ساعته گزارش آسیب‌پذیری برای نقص‌های نرم‌افزاری جزئی را به شدت اجرا خواهد کرد.
  • دقیقاً چقدر هزینه‌های انطباق، قیمت خرده‌فروشی دستگاه‌های خانه هوشمند سطح پایین را افزایش خواهد داد.
  • دادگاه‌ها چگونه معافیت «فعالیت تجاری» برای اجزای نرم‌افزار منبع باز (Open-Source) را تفسیر خواهند کرد.

پرسش‌های متداول

آیا دستگاه‌های خانه هوشمند فعلی من از کار خواهند افتاد؟

خیر. قانون تاب‌آوری سایبری عمدتاً برای محصولات جدیدی اعمال می‌شود که پس از تاریخ اجرا وارد بازار می‌شوند، اگرچه تولیدکنندگان ممکن است تصمیم بگیرند دستگاه‌های قدیمی‌تر را برای انطباق به‌روزرسانی کنند.

آیا این بدان معناست که دستگاه‌های خانه هوشمند گران‌تر خواهند شد؟

احتمالاً بله. تحلیلگران صنعت انتظار افزایش جزئی در هزینه اولیه دستگاه‌ها را دارند، زیرا تولیدکنندگان هزینه ارائه به‌روزرسانی‌های نرم‌افزاری تضمین شده برای پنج سال را در قیمت لحاظ می‌کنند.

آیا این قانون برای شرکت‌های خارج از اروپا نیز اعمال می‌شود؟

بله. هر تولیدکننده‌ای، صرف نظر از اینکه دفتر مرکزی آن کجاست، اگر بخواهد محصولات خود را در اتحادیه اروپا بفروشد، باید از قانون CRA پیروی کند.

منابع

پوشش منابع

2 منبع

3 دیدگاه شناسایی‌شده

حامیان حریم خصوصی مصرف‌کننده 40%تولیدکنندگان اینترنت اشیاء 35%توسعه‌دهندگان منبع باز 25%
  1. [1]Reutersتولیدکنندگان اینترنت اشیاء

    EU cyber rules force smart device makers to overhaul security

    مطالعه در Reuters
  2. [2]IoT World Todayتولیدکنندگان اینترنت اشیاء

    Why the EU's New Cyber Law Will Change US Smart Homes Too

    مطالعه در IoT World Today

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.