Die Verantwortung verteilt sich auf Hersteller, Integratoren, Dienstleister, Betreiber, Administratoren und Nutzer, weil die Sicherheit eines Geräts von Fähigkeiten und Entscheidungen abhängt, die über das Produktökosystem verteilt sind.
Anforderungen sollten Zweck, Exposition, Daten, physischen Wirkungen, Umgebung, Supportdauer und Folgen eines Versagens folgen. Consumer-Baselines sind Ausgangspunkte; industrielle, medizinische, Verkehrs- oder Safety-bezogene Systeme können sektorspezifisches Engineering und Zusicherung erfordern.
Wichtigste Punkte
Sicherbare Produkte bauenGeräteidentität, kontrollierte Konfiguration, geschützte Daten und Credentials, sichere Kommunikation, minimierte Schnittstellen, Software-Integrität, machbares Logging, sichere Defaults sowie sicheres Zurücksetzen oder Löschen bereitstellen.
Den Lebenszyklus unterstützenKomponentenkenntnis pflegen, einen Supportzeitraum veröffentlichen, authentifizierte Updates liefern, Schwachstellenmeldungen annehmen und bearbeiten, Änderungen und Risiken kommunizieren sowie sichere Übertragung und Außerbetriebnahme ermöglichen.
Verteidigbar bereitstellenGeräte und Abhängigkeiten inventarisieren, unsichere Defaults ändern, Zugriff beschränken, nach Kritikalität segmentieren, Verhalten überwachen, Wiederherstellungsoptionen bewahren und Änderungen gegen Safety-Anforderungen testen.
Wichtige EinschränkungEine Baseline, ein Label, eine Firewall oder ein segmentiertes Netzwerk kann nicht jedes schwache Gerät oder jeden aufgegebenen Dienst kompensieren. Eingeschränkte Hardware, fehlende Updates, geteilte Credentials, Cloud-Abhängigkeit und physischer Zugriff können Restrisiko hinterlassen; ungetestete Isolation oder Updates können unsichere Wirkungen erzeugen.