UL (dawniej Underwriters Laboratories) zapewnia program zapewniania bezpieczeństwa cybernetycznego w celu poświadczenia, że urządzenie Internetu przedmiotów jest, ich zdaniem, zabezpieczone przed większością poważnych zagrożeń.
Według Ars Technica UL wydaje się być bardzo szanowany w procesie certyfikacji :
UL, 122-letnia organizacja norm bezpieczeństwa, której różne znaki (UL, ENEC itp.) Potwierdzają minimalne standardy bezpieczeństwa w dziedzinach tak różnorodnych, jak okablowanie elektryczne, produkty czyszczące, a nawet suplementy diety, zajmuje się obecnie cyberbezpieczeństwem Internetu Urządzenia Things (IoT) z nowym certyfikatem UL 2900.
UL opisują swoją certyfikację jako obejmującą:
- Testowanie produktów Fuzz w celu wykrycia podatności na zero dni we wszystkich interfejsach
- Ocena znanych luk w produktach, które nie zostały załatane za pomocą schematu Common Vulnerability Enumerations (CVE)
- Identyfikacja znanego złośliwego oprogramowania w produktach
- Statyczna analiza kodu źródłowego pod kątem słabości oprogramowania zidentyfikowanych przez wspólne wyliczenia słabości (CWE)
- Statyczna analiza binarna pod kątem słabości oprogramowania zidentyfikowanych przez Common Weakness Enumerations (CWE), oprogramowanie open source i biblioteki stron trzecich
- Określone szczególne zabezpieczenia stosowane w produktach zmniejszających ryzyko bezpieczeństwa [...]
- Ustrukturyzowane testy penetracyjne produktów oparte na wadach zidentyfikowanych w innych testach
- Ocena ryzyka związanego z ograniczeniem bezpieczeństwa produktu w produktach.
Jednak dokładny proces, w którym urządzenia kontrolujące UL są niejasne (chyba że płacisz za zakup pełnego zestawu specyfikacji), jak zauważa Ars Technica (i krytykuje):
Kiedy Ars poprosił o kopię dokumentów UL 2900, aby przyjrzeć się bliżej standardowi, UL (wcześniej znany jako Underwriters Laboratories) odmówił, wskazując, że jeśli chcielibyśmy kupić kopię - cena detaliczna, około 600 GBP / 800 USD za pełną set - mogliśmy to zrobić. Musimy założyć, że niezależni badacze bezpieczeństwa są klientami detalicznymi UL.
Mimo że UL są przestrzegane, nie możemy zakładać, że ich certyfikacja jest szczególnie solidna pod względem bezpieczeństwa bez dalszej kontroli, chociaż spełnia pierwotne pytanie.
Niestety nie mogłem znaleźć żadnych otwartych standardów / certyfikatów bezpieczeństwa, choć jest to prawdopodobne, ponieważ wymagane zasoby byłyby zdecydowanie za duże dla stowarzyszenia non-profit.