รัฐแคลิฟอร์เนียร์ผ่านกฎหมายควบคุมอุปกรณ์ที่เชื่อมต่ออินเทอร์เน็ต (SB-327 Information privacy: connected devices.) ที่ควบคุมให้ผู้ผลิตต้องเพิ่มมาตรการความปลอดภัยเพิ่มเติมหากอุปกรณ์สามารถเชื่อมต่ออินเทอร์เน็ตได้ โดยระบุว่าผู้ผลิตต้องเลือกระหว่างใช้รหัสผ่านเริ่มต้นไม่ซ้ำกันในอุปกรณ์แต่ละชิ้นที่ขายไป หรือตั้งให้ผู้ใช้ต้องตั้งรหัสผ่านเองเมื่อเปิดใช้งานครั้งแรก
กฎหมายนี้ยกเว้นให้กับอุปกรณ์ที่เชื่อมต่อเฉพาะเน็ตเวิร์กภายใน (LAN) เท่านั้น หากเปิดทางให้ผู้ใช้เชื่อมต่อจากเน็ตเวิร์กภายนอกไม่ว่าทางตรงหรือทางอ้อมจึงจะเข้าข่ายบังคับ และกฎหมายจะเริ่มบังคับตั้งแต่วันที่ 1 มกราคม 2020 ทำให้ผู้ผลิตมีเวลาปรับตัวประมาณ 15 เดือนนับจากนี้ไป
ปัญหารหัสผ่านเริ่มต้น เป็นปัญหาเรื้อรังของอุปกรณ์จำนวนมากที่เชื่อมต่ออินเทอร์เน็ตโดยผู้ใช้ไม่มีความเชี่ยวชาญเพียงพอ ไม่ได้เปลี่ยนรหัสผ่านเมื่อเริ่มใช้งานครั้งแรก ทำให้อุปกรณ์จำนวนมากถูกสแกนและแฮกเกอร์สามารถล็อกอินเข้ามาแก้ไขหรือสั่งการได้โดยใช้เพียงรหัสผ่านเริ่มต้นจากโรงงานเท่านั้น
ช่องโหว่สำคัญของอุปกรณ์ IoT นอกจากจะเป็นการติดตั้งที่ไม่ถูกต้องแล้ว ปัญหาอีกอย่างคือซอฟต์แวร์ที่ผู้ผลิตมักไม่อัพเดตแม้จะมีรายงานช่องโหว่ใหม่ๆ และที่ผ่านมาก็ยังไม่มีกฎหมายคุ้มครองระยะเวลาอัพเดตให้อุปกรณ์เหล่านี้แต่อย่างใด
ที่มา - BBC , The Register
ที่มาภาพ - Pixabay
Comments
แคลิฟอร์เนียร์ > แคลิฟอร์เนีย
ต้อง เลือก > ต้องเลือกใช้รหัสผ่านไม่ซ้ำกัน > การใช้รหัสผ่านไม่ซ้ำกัน
เน็ตเวิร์ค > เน็ตเวิร์ก
เน็ตเวิร์ > เน็ตเวิร์ก
เป็นกฎหมายที่ดีมาก ๆ
That is the way things are.
อันนี้มีเหตุผล
เยี่ยมเลยครับ
มันควรจะบังคับตั้งนานแล้ว ปัญหาโลกแตกอันนี้เนี่ย
ความล้มเหลว คือจุดเริ่มต้นสู่ความหายนะ มีผลกระทบมากกว่าแค่เสียเงิน เวลา อนาคต และทรัพยากรที่เสียไป - จงอย่าล้มเหลว
แล้วก็จะเป็น admin0001 admin0002 admin0003 ไล่ไปเรื่อย ๆ แฮกเกอร์ก็ลำบากขึ้นนิดนึง ๕๕๕
จริง ๆ น่าจะบังคับให้เป็นตัวเลือกสอง คือให้ผุ้ใช้สร้างเองไปเลยนะครับ
เทคโนโลยีไม่ผิด คนใช้มันในทางที่ผิดนั่นแหละที่ผิด!?!
ของพวกนี้มันเป็นขั้นต่ำที่กฎหมายจะเอาผิดผู้ผลิต เพราะว่าผู้ผลิตเลินเล่อเป็นอย่างมาก (เพียงพอ) คงไม่ใช่การบังคับ best practice อย่างที่อุตสาหกรรมที่ต้องการความปลอดภัยสูง เช่น การเงิน บังคับกัน
lewcpe.com , @wasonliw
พวกอุปกรณ์ IoT พวกนี้ มันอัพเดทยากหรือครับ ปัญหาที่ bandwidth หรืออะไรกัน
เปล่าครับ ในไลน์การผลิตทุกวันนี้ก็โยนเฟิร์มแวร์ลงชิปตูมเดียวจบ ค่า default ตรงกันทุกตัว
ได้ครับ เราใช้ physical id มาเป็น password
ผมเห็นหลายตัวใช้แบบนี้ ผมว่าก็ยังดีกว่า default ตรงกันมากๆ นะครับ
lewcpe.com , @wasonliw