Đức đề xuất các hướng dẫn bảo mật cho bộ định tuyến

Hồng Phương, Phạm Thu Trang, Nguyễn Tất Hưng| 28/11/2018 15:22
Theo dõi ICTVietnam trên

Vào đầu tháng 11/2018, chính phủ Đức đã công bố một dự thảo các quy tắc bảo mật bộ định tuyến Office và Home Office (SOHO).

netgear-s-r7500-router-firmware-version-can-be-updated-to-1-0-0-92-483214-6.jpg

Được xuất bản bởi Cơ quan an ninh thông tin liên bang Đức (BSI), các quy tắc được áp dụng với các nhà cung cấp bộ định tuyến như viễn thông Đức và cộng đồng phần cứng Đức.

Sau khi được phê duyệt, các nhà sản xuất bộ định tuyến không phải tuân thủ các yêu cầu này, nhưng nếu có, họ có thể sử dụng một nhãn dán đặc biệt trên sản phẩm của họ để thể hiện sự tuân thủ.

Tài liệu gồm 22 trang, liệt kê hàng chục đề xuất và quy tắc cho các chức năng và tính năng của các bộ định tuyến khác nhau. Chúng tôi không thể liệt kê được tất cả các quy tắc trong bài viết này, vì một số quy tắc thực sự mang tính kỹ thuật, nhưng chúng tôi đã chọn một vài quy tắc quan trọng:

  • Chỉ các dịch vụ DNS, HTTP, HTTPS, DHCP, DHCPv6 và ICMPv6 mới khả dụng trên giao diện LAN và WiFi.
  • Nếu bộ định tuyến có chế độ WiFi khách, chế độ này không được cho phép truy cập vào bảng cấu hình của bộ định tuyến.
  • Mã định danh dịch vụ mở rộng (ESSID) không được chứa thông tin có nguồn gốc từ chính bộ định tuyến (chẳng hạn như tên nhà cung cấp hoặc mô hình bộ định tuyến).
  • Bộ định tuyến phải hỗ trợ giao thức WPA2 và sử dụng nó theo mặc định.
  • Mật khẩu WiFi phải có độ dài 20 chữ số trở lên.
  • Mật khẩu WiFi không được chứa thông tin có nguồn gốc từ chính bộ định tuyến (nhà cung cấp, mẫu, MAC, v.v.).
  • Bộ định tuyến phải cho phép bất kỳ người dùng được xác thực nào thay đổi mật khẩu này.
  • Quy trình thay đổi mật khẩu WiFi không được hiển thị đồng hồ đo cường độ mật khẩu hoặc buộc người dùng sử dụng các ký tự đặc biệt.
  • Sau khi thiết lập, router phải hạn chế quyền truy cập vào giao diện WAN, ngoại trừ một số dịch vụ, chẳng hạn như (CWMP) TR-069, SIP, SIPS và ICMPv6.
  • Bộ định tuyến phải làm cho CWMP chỉ khả dụng nếu ISP kiểm soát cấu hình của bộ định tuyến từ một vị trí trung tâm, từ xa.
  • Mật khẩu cho cấu hình / bảng quản trị của bộ định tuyến phải có ít nhất 8 ký tự và phải có thiết lập phức tạp liên quan đến hai trong số sau: chữ in hoa, chữ thường, ký tự đặc biệt, số.
  • Bộ định tuyến phải cho phép người dùng thay đổi mật khẩu bảng điều khiển quản trị mặc định này.
  • Xác thực dựa trên mật khẩu PHẢI được bảo vệ khỏi các cuộc tấn công bạo lực.
  • Bộ định tuyến không được gửi với tài khoản không có giấy tờ (backdoor).

Lý do Đức thực hiện các bước chuẩn hóa an ninh bộ định tuyến có liên quan đến sự cố xảy ra vào cuối năm 2016 khi một hacker người Anh gọi là "BestBuy" đã cố gắng chiếm đoạt các bộ định tuyến của Deutsche Telekom, và ảnh hưởng đến gần một triệu bộ định tuyến trên khắp cả nước.

Những nỗ lực của BSI trong việc điều chỉnh bộ định tuyến SOHO đã không làm hài lòng tất cả các bên liên quan. Trong bài blog đăng tải tuần trước, Câu lạc bộ máy tính Chaos (CCC), cộng đồng hacker nổi tiếng ở Đức đã chỉ trích dự thảo này và gọi chung là trò hề. CCC đã tham dự cuộc họp BSI cùng với các thành viên của Open Wrt, một dự án phần mềm cung cấp firmware mã nguồn mở cho các bộ định tuyến SOHO và thấy rằng các nhóm vận động hành lang viễn thông đã cố gắng làm vô hiệu hóa các quy định này.

Hai nhóm nêu lên hai vấn đề rất quan trọng mà không được đưa vào các khuyến nghị của BSI. Một là thông tin ngày hết hạn của firmware cần phải được cung cấp cho người dùng khi họ mua thiết bị. Thứ hai, sau khi nhà cung cấp ngừng hỗ trợ phần mềm của mô hình, các nhà cung cấp nên cho phép người dùng cài đặt phần mềm tùy chỉnh trên các thiết bị ngừng sản xuất hoặc kinh doanh.

Các cuộc thảo luận về các quy tắc BSI dự kiến sẽ tiếp tục. Vào tháng 10, tiểu bang California thông qua một bộ quy tắc mật khẩu cho các thiết bị kết nối Internet (IoT), và đây được xem là quy định cụ thể đầu tiên về an ninh các thiết bị IoT trên thế giới. Trong khi đó Đức sẽ trở thành quốc gia đầu tiên ban hành các hướng dẫn bộ định tuyến.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Công nghệ đang thay đổi du lịch Việt Nam như thế nào?
    Trong những năm gần đây, sự giao thoa giữa du lịch và công nghệ, thường được gọi là công nghệ du lịch, đã khơi dậy sự đổi mới, với nhiều công ty khởi nghiệp (startup) về công nghệ du lịch đi đầu trong cuộc cách mạng này.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
  • Những ấn phẩm đặc biệt kỷ niệm 70 năm chiến thắng Điện Biên Phủ
    Bộ ấn phẩm kỉ niệm 70 năm chiến thắng Điện Biên Phủ do Nhà xuất bản (NXB) Kim Đồng ấn hành, góp phần nhắc nhớ thế hệ trẻ về một thời hoa lửa, tự hào về khí phách Việt Nam, biết ơn các thế hệ cha anh đi trước, và trân trọng nền hòa bình mà chúng ta đang sống hôm nay.
Đức đề xuất các hướng dẫn bảo mật cho bộ định tuyến
POWERED BY ONECMS - A PRODUCT OF NEKO