如何推荐(更多)安全路由器

信息安全 开发 已知漏洞 脆弱性 漏洞扫描器 路由器
2021-08-29 10:16:59

一位同事让我为她的小企业推荐一款路由器。我问她要一份规范清单,在她的清单上,她指定了安全

好吧,我们都知道科技界没有什么是完全安全的,但我开始为她研究路由器安全性。我的第一站是CERT 漏洞数据库我输入了路由器制造商的名称,并且(有点)惊讶地发现有多少路由器存在严重漏洞

除了搜索 CERT,还有哪些具体的方法可以帮助完成这项任务?

以下是我正在考虑的事情类型:

  1. 其他在线资源或数据库。据我所知,CERT 故意隐藏了他们的一些报告。
  2. 漏洞利用和渗透测试的公开结果。
  3. 执行测试的软件。
  4. 执行测试的在线工具。
  5. 要考虑的标准列表。
  6. 还要别的吗。
2个回答

除了搜索 CERT,还有哪些其他方法可以帮助完成这项任务?

  • 寻找供应商特定的模式并惩罚任何供应商
    • 有很多漏洞
    • 花费大量时间进行修复
    • 产品过期太快,即仅在几年后就过时并停止支持它们
    • 让您很难找到更新
  • 检查路由器是否可以自动更新。
  • 检查它是否带有合理和安全的默认值。
  • 确保很难配置不安全,即在关闭 WiFi 安全、禁用密码时警告用户...。
  • 确保没有众所周知的管理员密码、WPA 密钥或类似密码,即应强制用户更改任何此类默认设置。

如果这些事情表明供应商在安全方面有正确的心态,那么系统可能也会更安全。routersecurity.org有很多信息可以帮助您进行这项研究。

强烈反对具有大量已发布漏洞的设备或软件的安全性低于那些漏洞很少的设备或软件。提倡将其作为确定质量的手段就是支持将漏洞保密的做法。

虽然这不适用于最终用户维护的系统:大部分漏洞可以通过基本的 IT 技能得到缓解(如果问题已知)。此外,这种保密允许供应商以牺牲客户安全为代价获得商业优势。

我同意那些具有大量未修补、已发布漏洞的设备是一种风险。

除了这个关键点,我同意 Steffen 的回答。