bredbåndsruter
Tyske myndigheter foreslår sikkerhetskrav for bredbåndsrutere
Arbeidet har fått flengende kritikk fra kjent hackergruppe.
Bredbåndsruteren er bindeleddet mellom det åpne og høyst usikre internett og helt vanlige internettbrukere som ofte mangler kunnskaper om hvordan de skal beskytte seg mot de mange truslene som finnes på internett.
I tillegg til å gi brukerne tilgang til internett, skal bredbåndsruteren også sørge for at ikke uvedkommende kan få tilgang til enhetene som befinner seg bak ruteren. Hvor godt ruteren er i stand til dette, varierer. Ofte kan slike rutere ha et standardoppsett som ikke er optimalt. I andre tilfeller kan rutere mangle viktig sikkerhetsfunksjonalitet og ha sårbarheter som angripere kan utnytte.
Retningslinjer
Dette er noe av bakgrunnen for et engelskspråklig dokument om minstekrav til sikkerheten til bredbåndsrutere, som denne måneden ble utgitt av det føderale byrådet for informasjonssikkerhet i Tyskland, BSI. Dokumentet inneholder tekniske retningslinjer som BSI mener bør være oppfylt av rutere som benyttes i SOHO-omgivelser (Small Office, Home Office), altså småbedrifter og private husholdninger.
Selv om dokumentet framstår som krav, dreier det seg egentlig om retningslinjer som det vil være frivillig å følge.
Merkeordning?
De tekniske retningslinjene er primært beregnet for leverandører av bredbåndsruter, men også å gjøre det mer tydelig for forbrukerne hva slags grunnleggende sikkerhetsfunksjonalitet ruteren de har eller vurderer å kjøpe, faktisk støtter. Et mål er derfor at leverandørene begynner å merke produkter som følger anbefalingene.
Retningslinjene omfatter blant annet minstekrav til standardpassordet for wifi, at sikkerhetsprotokollen WPA2 må brukes som standard, at ruterne ikke har udokumenterte brukerkonti, at tilgang til administrasjonspanelet kun er tilgjengelig via lokalnettet, at brukerne advares dersom fastvaren er utdatert eller ikke lenger blir oppdatert og at bare noen få tjenester – DNS (TCP og UDP), HTTP, HTTPS, DHCP, DHCPv6 og ICMPv6 – i utgangspunktet er tilgjengelige via LAN- og wifi-grensesnittene.
De tekniske retningslinjene har blitt utarbeidet etter det BSI omtaler som intensive og konstruktive diskusjoner med produsenter, telekomleverandører, organisasjoner og representanter for myndighetene og det sivil samfunnet.
Sterkt kritiske
Men retningslinjene har også blitt møtt med kritikk. Dette skriver blant annet The Register.
Hackergruppen Chaos Computer Club (CCC), som har deltatt i diskusjonene, mener at retningslinjene har blitt en ren farse. I et blogginnlegg (på tysk) skriver CCC at BSI har latt seg diktere av de kommersielle aktørene.
– I stedet for å beskytte forbrukere og å håndheve innsyn innen IT-sikkerhet, som lovet, sendte leverandører og nettverksoperatører advokater og lobbyister til BSI for å diktere sentrale punkter i policyen. Resultatet er at økonomisk interessegrupper har oppnådd målet sitt, at BSI erklærer utilstrekkelige produkter og prosesser som trygge, uten faktiske forbedringer eller målbar tilleggsverdi for forbrukerne, skriver CCC.
Ble ignorert
Sammen med OpenWrt, en utgiver av en fri Linux-distribusjon som kan installeres på mange bredbåndsrutere, foreslo CCC to egne minimumskrav som bransjeorganisasjonene skal ha avvist.
Det ene er at det kun tillates salg av rutere som oppgir en utløpsdato som forteller hvor lenge produsenten planlegger å utgi fastvareoppdatering til enheten. Denne datoen må være synlig for forbrukeren allerede før enheten kjøpes. Rutere kan ha behov for sikkerhetsoppdateringer i hele livsløpet. Rutere som ikke lenger mottar slike oppdateringer, bør i utgangspunktet ikke benyttes.
Det andre minimumskravet handler om å forlenge levetiden til enhetene, også etter at leverandøren slutter å oppdatere fastvaren. Derfor må forbrukerne bli garantert at de kan bruke alternativ fastvare på ruteren, for eksempel OpenWrt.
– Ved å forplikte produsentene til de to kjerneprinsippene, vil hver bruker ha mulighet til å estimere hvor lenge den respektive ruteren kan brukes på en fornuftig og forholdsvis sikker måte, skriver CCC.
Hauke Mehrtens, en representant for OpenWrt-prosjektet sier i pressemeldingen fra CCC at en må stille spørsmål om hvor seriøst de tyske myndighetenes ønske om IT-sikkerhet faktisk er når retningslinjene ikke omfatter brukernes frihet til å installere egen og sikker fastvare på ruterne, for eksempel OpenWrt.