Zodpovednosť sa rozpätí výrobcov, integrátorov, poskytovateľov služieb, vlastníkov, administrátorov a používateľov, pretože bezpečnosť zariadenia závisí od schopností a rozhodnutí distribuovaných naprieč ekosystémom produktu.
Požiadavky majú nasledovať účel, expozíciu, údaje, fyzikálne efekty, prostredie, životnosť podpory a dôsledky zlyhania. Spotrebiteľské baseline sú východiskové body; priemyselné, medicínske, transportné alebo bezpečností súvisiace systémy môžu potrebovať sektorovo-špecifické inžinierstvo a istotu.
Kľúčové body
Stavať zabezpečiteľné produktyPoskytnúť identitu zariadenia, riadenú konfiguráciu, chránené údaje a poverenia, bezpečné komunikácie, minimalizované rozhrania, integritu softvéru, uskutočniteľné logovanie, bezpečné predvolené hodnoty a bezpečný reset alebo mazanie.
Podporovať životný cyklusUdržiavať znalosť komponentov, publikovať obdobie podpory, doručovať autentifikované aktualizácie, prijímať a konať na hláseniach zraniteľností, komunikovať zmeny a riziká a umožniť bezpečný prenos a vyradenie.
Nasadzovať brániteľneInventarizovať zariadenia a závislosti, zmeniť nebezpečné predvolené hodnoty, obmedziť prístup, segmentovať podľa dôsledku, monitorovať správanie, zachovať možnosti obnovy a testovať zmeny voči bezpečnostným potrebám.
Dôležité obmedzenieBaseline, štítok, firewall ani segmentovaná sieť nedokáže kompenzovať každé slabé zariadenie alebo opustenú službu. Obmedzený hardvér, nedostupné aktualizácie, zdieľané poverenia, závislosť na cloude a fyzikálny prístup môžu zanechať reziduálne riziko; netestované zadržanie alebo aktualizácie môžu vytvoriť nebezpečné efekty.