本文参考英国 GOV.UK 官方资料于2024-05-02发布或更新的《Product Security and Telecommunications Infrastructure product security regime》公开资料,并结合产品网络安全检测实务进行整理。
英国PSTI制度已经把消费类联网产品的最低安全要求落到供应链责任。制造商、进口商和分销商需要关注产品是否属于相关联网产品,是否满足默认密码、漏洞披露和安全更新透明度要求,并确保声明文件随产品流转。
一、三项底线
PSTI的核心可概括为:不得使用容易被广泛利用的通用默认密码;向外界公布漏洞报告方式;向消费者说明安全更新支持期限。这些要求看似简单,但落地时会牵涉固件、App、官网、售后和供应链文件。
二、供应链责任
如果产品由境外制造、通过进口商和平台进入英国市场,各角色仍需确认产品随附声明和最低安全要求。企业应提前确定责任主体、产品型号、软件版本和声明留存方式,避免上市后补材料。
三、检测重点
测试重点包括初始密码策略、账户绑定、漏洞披露页面可访问性、支持周期说明、固件更新机制和用户文档一致性。若设备有多个访问入口,应分别验证本地接口、远程接口和配套应用的安全策略。
四、常见问题
常见问题包括说明书与官网支持期限不一致、同一产品不同地区固件策略不同、密码策略只覆盖App未覆盖本地Web管理页、漏洞邮箱无人响应,以及更新机制缺少签名和完整性校验证据。
五、实施建议
建议将PSTI与EN 303 645、澳大利亚智能设备规则、NIST IR 8425和JC-STAR进行统一映射,形成一套基础测试包。这样进入不同市场时,只需补充本地声明格式和特殊排除范围。
六、领世达检测建议
企业在规划网络安全检测和认证时,应先明确目标市场、产品形态、联网方式、数据类型、软件版本、供应链组件和计划上市时间,再选择适用标准和测试深度。本文为公开资料的原创整理,不替代法规、标准原文或主管机构最终解释,具体项目仍需结合产品功能和销售路径判断。
联系我们
深圳市领世达检测技术有限公司专注产品网络安全检测、EN 18031、欧盟CRA、全球智能设备安全合规、渗透测试、代码审计、固件与物联网安全测试。可提供适用性判断、差距分析、预检、整改复测、报告查验和技术资料支持。官网:https://www.lsd-lab.cn/;客服热线:400-661-8031;邮箱:wangkai@lsd-lab.cn;地址:广东省深圳市宝安区福永街道智美汇志科技园。
