Navigating the vast ocean of cyber security standards and regulations
Télécharger les ressourcesÀ propos de cette session
Joseph Dawson, d'Intertek (anciennement EWA Canada), qui teste en cybersécurité tout, des ampoules aux stimulateurs cardiaques, trace un parallèle entre le marché de l'IoT aujourd'hui, peu encadré, et les débuts dangereux des appareils électriques grand public. Tout comme les normes de sécurité électrique ont fini par rendre les prises et les fers à repasser fiables, des normes et règlements de cybersécurité émergent maintenant pour les objets connectés. Il distingue les normes volontaires des règlements à portée légale et passe en revue une douzaine de cadres actuels : le SB 327 californien et sa copie en Oregon, le PSTI britannique, le futur Cyber Resilience Act européen, l'ETSI EN 303645, Cyber Assured (qui teste ensemble l'appareil, son infonuagique et son application mobile selon les normes OWASP), la directive sur les équipements radio, les exigences du Digital Light Consortium, l'IEC 62443-4-1 pour le cycle de développement sécurisé, et l'UL 2900. Il explique que ces normes se recoupent souvent, de sorte que répondre à la plus exigeante en satisfait généralement plusieurs autres, et que les fabricants peuvent s'autodéclarer conformes ou obtenir une certification tierce, conseillant aux acheteurs de demander quelle voie un fournisseur a suivie. La période de questions aborde la centralisation de ces normes, l'écart entre les exigences de certification et ce qui se vend réellement en magasin, et si le RGPD protège mieux les consommateurs européens.
The past decade has witnessed a dramatic surge in the number of consumer, industrial, and medical products that are directly or indirectly linked to the internet. This connectivity brings with it novel risks and challenges. Both consumers and businesses are grappling with the uncertainty of which devices are trustworthy. In the face of this emerging issue, the question arises - do we need a fresh approach to security? Or have we encountered this issue in the past, and can we draw on historical lessons to address this problem?
À retenir
- Avant d'acheter un appareil connecté, demander au fabricant quelles normes il a suivies et s'il s'est autodéclaré conforme ou a obtenu une certification tierce, plutôt que de présumer qu'un autocollant de conformité signifie la même chose partout.
- Évaluer les produits IoT comme un système et non isolément : la sécurité de l'appareil ne veut pas dire grand-chose si son infonuagique ou son application mobile associée n'a jamais été testée.
- Prioriser la conformité à la norme la plus exigeante applicable (comme le Cyber Resilience Act européen ou l'ETSI EN 303645); elle couvre généralement la plupart des exigences des autres.
- Exiger un mécanisme de mise à jour signé numériquement et applicable comme base minimale; un appareil impossible à mettre à jour de façon sécurisée ne peut répondre à la plupart des normes IoT actuelles.
- Tenir à jour la nomenclature logicielle (SBOM) et surveiller les composants open source utilisés dans les produits livrés; le fabricant demeure responsable des vulnérabilités de dépendances qu'il n'a pas écrites lui-même.
Conférenciers

Joe Dawson, is a Principal Software Security Analyst, for EWA-Canada (an Intertek company) with a career spanning over thirty years in Software Development, Data Communications, and Information Security. He is currently engaged in aiding device… Lire la suiteRéduire
Joe Dawson, is a Principal Software Security Analyst, for EWA-Canada (an Intertek company) with a career spanning over thirty years in Software Development, Data Communications, and Information Security. He is currently engaged in aiding device manufacturers in fortifying the cyber security of their internet-connected devices. Joe is an active participant in the Standards Technical Panels for all UL 2900 standards, contributes to one of the IEC 62443 standards committees, and is instrumental in the creation of several other security standards.
