Germaniya rasmiylari marshrutizatorlarni himoya qilish qoidalarini ishlab chiqdilar.

Germaniya rasmiylari marshrutizatorlarni himoya qilish qoidalarini ishlab chiqdilar.

Germaniya rasmiylari marshrutizatorlarni himoya qilish qoidalarini ishlab chiqdilar.

Ushbu tashabbus mutaxassislar tomonidan tanqidga uchradi, ular bu g’oyani muvaffaqiyatsiz deb hisoblashdi.

O’tgan hafta Germaniyaning Axborot xavfsizligi bo’yicha federal idorasi (BSI) router xavfsizligi bo’yicha tavsiyalar va minimal talablarni e’lon qildi. Ushbu tashabbus mutaxassislar tomonidan tanqidga uchradi, ular bu g’oyani muvaffaqiyatsiz deb hisoblashdi.

Agentlik «boshqariladigan xavfsizlik qatlami» va himoya funktsiyalari «loyihada joriy etilishi va sukut bo’yicha yoqilgan bo’lishi kerak» deb hisoblaydi. Uy routerlari va kichik ofis/uy ofisi (SOHO) qurilmalarini himoya qilish uchun hujjatda quyidagi choralar taklif qilinadi:

  • LAN/Wi-Fi cheklovlarini DNS, HTTP/HTTPS, DHCP/DHCPv6 va ICMPv6 ga o’rnating; umumiy interfeysdan minimal xizmatlar to’plami mavjud bo’lishi kerak (konfiguratsiya uchun CWMP, VoIP qo’llab-quvvatlansa SIP va ICMPv6);

  • Mehmon Wi-Fi xizmatlari uchun qurilma sozlamalariga kirishni yopish;

  • WPA2 shifrlashni minimal standart qiymat sifatida o’rnating, ishlab chiqaruvchi, model yoki MAC manzilini o’z ichiga olmaydigan kuchli paroldan foydalaning;

  • Sozlamalar interfeysida kuchli parol himoyasini o’rnating, agar WAN interfeysida mavjud bo’lsa, HTTPS dan foydalaning;

  • Xavfsizlik devoridan foydalanishni majburiy qiling;

  • Masofaviy konfiguratsiya imkoniyati sukut bo’yicha o’chirib qo’yilgan bo’lishi kerak va masofaviy konfiguratsiya faqat shifrlangan, server tomonidan tasdiqlangan ulanish orqali mavjud bo’lishi kerak;

  • Yamoq mavjud bo’lganda xabar berish imkoniyati bilan foydalanuvchi tomonidan boshqariladigan dasturiy ta’minot yangilanishlari.

Tavsiyalarda, shuningdek, zavod sozlamalarini tiklash xavfsizlik sozlamalarini asl qiymatlariga qaytarishi va qurilmadan barcha shaxsiy ma’lumotlarni olib tashlashi kerakligi aytilgan.

OpenWRT jamoasi va Chaos Computer Club (CCC) hamjamiyati a’zolari agentlikning takliflarini tanqid qilib, BSI ikkita muhim jihatni e’tibordan chetda qoldirganini ta’kidladilar. Birinchidan, ishlab chiqaruvchilar foydalanuvchilarga o’z mahsulotlari uchun xavfsizlik yangilanishlarini qancha vaqt davomida taqdim etish niyatida ekanliklari haqida xabar berishlari kerak. Ikkinchidan, qurilma egalari «rasmiy qo’llab-quvvatlash tugaganidan» keyin ham maxsus dasturiy ta’minotni o’rnatish imkoniyatiga ega bo’lishlari kerak. Bundan tashqari, foydalanuvchilarga minimal darajadagi xavfsizlikni ta’minlash g’oyasi noto’g’ri – aslida himoya darajasi ishlab chiqaruvchilarga bog’liq bo’ladi (ular direktivaga rioya qilishlarini hisobga olsak), deb ta’kidlaydi mutaxassislar.

O‘xshash maqolalar