1 ポイント 投稿者 GN⁺ 2023-09-06 | 1件のコメント | WhatsAppで共有
  • IoTでは深刻な脆弱性がよく見られ、こうした問題がエンドユーザー機器でパッチ適用されるまでに時間がかかりすぎています。
  • 製品のセキュリティ更新のためにメーカーが機器をどれくらいの期間サポートするのかが、販売時点で通知されないことが多くあります。
  • FCCは最近、接続機器向けのサイバーセキュリティラベリング・プログラムに関する提案規則告示を公表しました。
  • 製品がセキュリティ更新を受け取れる期間を開示することが、その基準の一つになるよう強く主張してきました。
  • 多くのメーカーは、セキュリティ更新についていかなる約束をすることにも反対しています。
  • FCCとホワイトハウスは、機器メーカーの話だけを聞いているなら、強い立場を取る可能性は低いでしょう。
  • あなたは安全でないプロトコルや露出した秘密鍵など、ひどいセキュリティを経験してきました。
  • 「なぜこうしたものに対するルールがないのか?」という疑問がありました。
  • これは、ルールがどうあるべきかについてあなたの考えを述べ、記録に残す機会です。
  • 影響を与えたいなら、2023年9月25日(米東部時間の深夜)までに規則制定手続きへ意見を提出する必要があります。
  • FCCはあなたの論拠を検討しなければなりません。
  • 私はあなたの意見を聞き、学ぶためにここにいます。
  • 私の法律顧問であるMarco Perazaも質問に答えます。
  • FCCの同僚たちもあなたのアイデアを受け入れ、さらには私が間違っていると認めることにも前向きであってほしいと思います。ありがとうございます!```

1件のコメント

 
GN⁺ 2023-09-06
Hacker Newsの意見
  • FCCの委員が、IoTのセキュリティアップデート規制を提案し、Hacker Newsコミュニティと議論やフィードバックのために交流している。
  • FCCはこの提案に対する公式意見を9月25日までオンラインで受け付けている。すべての意見は最終規則に反映される予定だ。
  • 議論にはファームウェアエンジニアの見解を含むさまざまな観点があり、彼らはセキュリティ欠陥の定義、リモートアップデートの潜在的なセキュリティリスク、そして脆弱な機器への攻撃によって生じるメーカーの損害賠償責任について疑問を呈している。
  • 一部の意見は、IoT機器に関連するサイバー犯罪の増加、特に紛争地域において、そしてそれらの機器が違法な監視や攻撃の調整に使われる可能性を強調している。
  • メーカー、特に小規模チームが脆弱性の把握とセキュリティ維持に直面する課題や、事業を停止したりWebサイトが侵害されたりした場合への懸念がある。
  • IoT機器は中央サービスとの連絡なしでも動作できるべきであり、内在するセキュリティリスクを避けるため、分離環境または自主管理環境での最低限の機能を求める規則が必要だという提案がある。
  • メーカーは少なくとも一定期間は自社機器をサポートし、サポート終了時には完全なソースコードを公開することで、消費者がファームウェアを制御でき、機器が文鎮化するのを防げるようにすべきだという要望がある。
  • 提案された規制の執行可能性、とりわけ海外メーカーに対する執行への懸念や、有力なIoTプラットフォームが機器を監査し、基準を満たさないものを排除すべきだという提案がある。