物联网设备正成为日益严峻的安全风险
几年前,物联网设备大多被视为低风险终端。随着连接范围的扩展,这一假设已不再成立,昔日可能被看作低价值目标的对象,如今已成为通往众多关键系统的更广阔入口。
攻击者的目标已不再局限于云端系统或用户终端。他们正直接瞄准设备本身,一旦获取受信访问权限,便可由此进入更为庞大的系统。Verizon 发布的《2025 年数据泄露调查报告》显示,漏洞利用占数据泄露事件的 20%,44% 的事件中出现勒索软件,边缘设备和 VPN 则占漏洞利用目标的 22%。这是一个重要的转变,因为它表明攻击面正在更快地移动,变得更难以察觉,并且愈发逼近网络边缘。[1]
对于这些产品的制造商而言,这改变了终端的角色。智能电表、门禁控制节点、照明控制器、网关或无线传感器或许看似是简单的设备,可一旦遭到入侵,便可能成为受信的立足点。当然,在许多情况下,设备本身并非最终目标。其价值在于它所能触及的范围、所能冒充的身份,以及所能中断的运营环节。
这一点在智能家居、商业和工业环境中尤为关键。在这些系统中,遭到入侵的设备暴露的不仅是数据,它还可能中断运营、降低安全性、破坏服务连续性并侵蚀客户信任。其带来的业务影响,可能远非设备自身成本所能衡量。[2]
物联网安全法规日益增多
各国政府及市场监管机构已不再将物联网安全视为一种最佳实践,而是将其定位为一项市场准入要求。
在英国,《产品安全与电信基础设施制度》已于 2024 年 4 月生效,针对消费者可连接产品确立了强制性的基线安全要求。在新加坡,网络安全标签计划作为消费者物联网领域一种可见的信任机制,正在持续扩展,其涵盖范围已扩展至与其他国家标签体系之间的互认协议。[3][4]
欧洲的步伐则迈得更大。贯穿这些举措的核心信息高度一致:联网产品必须设计为安全的,必须具备可更新能力,并且必须能够长期获得支持。安全已不仅仅是工程层面的关切,它正成为产品市场准入、产品合规以及产品可信度的组成部分。这便是欧盟《无线电设备指令》(RED) 与《网络弹性法案》(CRA) 登场的大背景。
法规合规已成为物联网设备的产品要求
对许多原始设备制造商 (OEM) 而言,欧洲正引领着这一趋势。根据无线电设备指令授权法规,自 2025 年 8 月起,网络安全要求将适用于特定类别的互联网连接无线电设备。配套的 EN 18031 系列标准也已被引用,以帮助制造商为适用范围内的产品证明其符合性。《网络弹性法案》则更进一步,为在欧盟市场上销售的含数字元素的产品确立了统一的网络安全要求。与以往主要关注设备基本行为的框架不同,《网络弹性法案》将网络安全的期望延伸至产品的整个生命周期,涵盖设计、开发、维护和漏洞处理环节。[5][6][7]
这一点至关重要,因为它改变了安全工作必须介入的时间节点。安全不能再等到产品架构基本定型后才附加上去。产品团队现在需要更早地在设计周期中思考设备身份、软件完整性、安全更新、支持周期、披露流程和长期漏洞响应等问题。从实际操作层面来看,安全正从一份产品发布核查清单转变为一项设计输入。[7]
坚实佐证:为何这对 OEM 设计团队意义重大
| 证明要点 | 所揭示的问题 | 对 OEM 的影响 |
| 威胁数据 [1] | 漏洞利用与勒索软件攻击持续攀升,边缘设备日益成为初始访问的环节之一。 | 将端点安全视为整体系统安全的一部分,而非一项外围功能。 |
| RED + EN 18031 [5][6] | 针对适用范围内的无线电设备网络安全要求,欧洲现已确立了一条具体的合规证明路径。 | 为安全默认设置、受控接口、经认证的软件以及符合性工作所需的相关证据做好规划。 |
| CRA [7] | 网络安全的期望已从产品发布延伸至漏洞报告、维护和漏洞处理。聚焦“安全设计”理念,并将其贯彻到所有数字资产之中。 | 尽早将全生命周期安全、支持规划和披露流程纳入产品计划。 |
| “Secure Vault + CPMS + PSIRT + PSA”[8][9][10][11][12] | Silicon Labs 将基于硬件的安全防护、安全配置、事件响应流程以及第三方验证集于一体。 | 减轻实施负担,同时为产品、固件和合规团队提供一个更坚实的起点。 |
Silicon Labs 助力 OEM 打造面向未来的物联网设计
为应对未来法规做好准备,并不意味着要预判未来每一部法律的每一条条款,而是应着力构建那些在全球标准、认证和法规中反复出现的安全能力。
这些安全能力如今已为人所熟知:可信赖的设备身份、经认证的软件、受保护的密钥与证书、对调试及服务接口的受控访问、强随机性、安全的更新路径,以及一套可长期处理漏洞的实用流程。这些已不再是最顶级设计才拥有的高级功能,而是日益成为联网产品保持市场准入资格和现场可信度的基线要求。
Silicon Labs 通过其面向联网设备的硬件锚定安全平台 Secure Vault 来满足这些要求。Secure Vault 围绕不可变的硬件信任根构建,在支持的设备上具备多项安全能力,包括采用 RTSL 的安全启动、安全认证、安全密钥管理、安全调试、真随机数生成、差分功耗分析防护措施以及防篡改功能。Silicon Labs 还通过 CPMS 支持安全的工厂配置,允许在工厂端注入身份、证书、密钥、安全启动设置及相关安全资产,而非在后期受控程度较低的环境中暴露这些要素。[8][9]
同样重要的是,Silicon Labs 的安全主张并未止步于硬件功能清单。公司还公开将全生命周期安全定位为产品方案的一部分,其中包括依托 PSIRT 的漏洞接收流程,以及由专门的安全应用工程团队负责的协同披露支持服务。在《网络弹性法案》所构筑的监管环境下,这一能力的重要性与日俱增,因为长期支持和漏洞响应已成为议题的核心,而非事后的补充考量。
独立的验证认证进一步增强了这一主张。2025 年 8 月,Silicon Labs 宣布 Series 3 {1} 上的 Secure Vault 获得了全球首项 PSA 4 级认证。这建立在另一项行业首创之上:Silicon Labs 也是首家凭借 Secure Vault 获得 PSA 3 级认证的芯片供应商。纵观这些里程碑,一条清晰的安全领导力发展轨迹已跃然呈现。对于 OEM 而言,这意味着拥有了更强大的内置安全基础,能够抵御日益复杂的软件和物理攻击,包括侧信道和故障注入技术,而无需每个产品团队自行构建这套安全保障。[11][12]
最终为 OEM 带来的是安心无忧
这一策略的价值远超合规本身。首先,它降低了安全设计风险。产品团队无需为每个项目从零开始构建物联网设备的安全基础。其次,它通过使产品架构更紧密地契合 RED、CRA、各类标签计划及基线安全框架中正逐步形成的期望,从而提升了产品的市场就绪度。第三,它通过降低支持安全更新、保护设备身份以及部署后响应漏洞的难度,有助于减少长期的业务风险敞口。
这种安心感在不同利益相关方身上的体现各不相同,但带来的益处殊途同归。对高管层而言,它意味着更低的监管风险和品牌风险。对产品团队而言,它意味着更清晰的市场准入路径和更持久的产品存续能力。对固件工程师而言,它意味着更可信的信任根、更强的软件完整性,以及对密钥和更新流程的更妥善保护。对设计工程师而言,它意味着在平台选型阶段就已将安全内建于其中,而非事后才附加上去。
安全的终端设备有助于构建安全的生态系统
安全的生态系统是由安全的端点构建而成的。这一原则适用于智能家居,在那里,单台受到入侵的设备就可能成为进入更广泛网络的突破口。它同样适用于商业楼宇,其联网设备正越来越多地承载着门禁、照明、暖通空调、计量与住户服务。它也适用于工业环境,在那里,业务中断的代价可能是即时且可量化的。
生态系统的可信度,完全取决于被允许加入其中、在其中进行更新并在其内部运行的设备。正因为这点,安全的身份、安全启动、受保护的密钥、安全配置以及全生命周期支持才如此举足轻重。它们保护的不仅仅是一颗芯片,更是芯片周围的整个系统。
摘要:物联网设备安全现已成为一项产品要求
物联网安全早已不再是一项可有可无的技术加分项。真实的攻击数据表明,攻击者正变本加厉地将目标对准边缘侧漏洞,与此同时,全球各国政府也正将安全期望转化为市场准入要求。同一时期,OEM 被要求为产品提供更长时间的支持,更清晰地记录安全信息,并以比几年前更为系统化的方式对漏洞做出响应。[1][5][7]
这就是安全如今成为一项产品要求的原因。摆在物联网设备制造商面前的问题,已不再是物联网安全是否应该成为设计的一部分,而是产品是否建立在一个足够坚实的基础之上,以便应对不断演变的攻击手法、日趋严格的法规以及市场对信任日益增长的期待。Silicon Labs 给出的答案是:从设备本身入手,将安全锚定在硬件之中,帮助 OEM 将这份信任贯穿于产品的整个生命周期,并延伸至产品所要服务的智能生态系统。[8][9][10][11][12]
了解更多关于我们物联网安全解决方案的信息。
精选参考资料
[1] Verizon, “2025 Data Breach Investigations Report.”
[2] IBM, “2025 Cost of a Data Breach Report: Navigating the AI rush without sidelining security.”
[4] Cyber Security Agency of Singapore, “About Cybersecurity Labelling Scheme for IoT.”
[5] EUR-Lex, “Commission Delegated Regulation (EU) 2022/30,” application from 1 August 2025.
[7] European Commission, “Cyber Resilience Act” and “CRA Reporting Obligations.”
[8] Silicon Labs, “Secure Vault for IoT Security.”
[9] Silicon Labs, “Custom Part Manufacturing Services (CPMS).”
[10] Silicon Labs, “IoT Security” / PSIRT resources.
