中文

说易行难:面向消费级物联网设备的顶层网络安全建议的失效

密码学与安全 2023-10-03 v1

摘要

消费级物联网设备通常被假定缺乏充分的默认安全性,因此需要用户采取行动。然而,用户可能并不立即清楚应采取何种行动以及如何行动。这种不确定性引出了一个问题:作为提示用户保护其设备的最小可靠要求是什么。为探究此问题,我们分析了国家层面倡导的安全行动,以及这些行动如何与一系列具体设备的用户材料相关联。我们在三项国家层面的倡议中识别出四条趋同的建议。随后我们评估了这些建议与五类(含设备手册与制造商网站)共40种不同物联网设备说明材料的契合程度。我们揭示了建议与设备材料之间的脱节。一个惊人的发现是:在所评估的设备中,没有一款能够应用全部四条趋同建议。最好情况下,40款设备中36款的支持材料提供了足够信息以应用四条建议中的仅两条,通常是安装并启用(自动)更新。略显矛盾的是,非专业用户必须评估专家建议是否适用于某设备。这带来了额外的用户负担,并可能导致在未获得预期安全收益的情况下进行代理更改。我们提出若干建议,包括政府与研究者在考虑用户视角时应阐明其各自的物联网设备工作模型。

关键词

引用

@article{arxiv.2310.00942,
  title  = {Easier Said Than Done: The Failure of Top-Level Cybersecurity Advice for Consumer IoT Devices},
  author = {Veerle van Harten and Carlos Hernández Gañán and Michel van Eeten and Simon Parkin},
  journal= {arXiv preprint arXiv:2310.00942},
  year   = {2023}
}

备注

27 pages, 1 figure, 6 tables