网关安装了不可信的更新包
攻击者在安装前替换固件包。仅保护传输通道,无法确认软件包由谁发布。
网关接受更新包前,没有验证签名是否可信、软件包是否适用于该产品。
攻击者控制的固件可能改变设备行为并暴露凭据。
明确风险判断依据
核查谁能提供更新包、信任根如何保护,以及被修改的固件对现场运行的影响。按产品采用的风险方法确定可能性和影响。
风险等级:需结合实际产品评估。沿关联记录查看处置与验证
安全需求
安装前,网关应验证软件包发布者、确认目标产品,并拒绝不符合更新策略的版本。
SD-01 · 设计决策安全设计
在更新客户端的安装步骤之前执行签名、产品身份和版本检查。将信任根保存在受保护存储中;检查失败时保留当前镜像。
V-01 · 验证活动验证
待执行分别尝试被修改的软件包、不可信签名密钥和其他产品的软件包,记录拒绝安装与恢复行为。
- 通过准则
- 设备在安装前拒绝所有无效软件包并记录原因,当前镜像仍可使用。
- 应保留的证据
- 软件包标识与哈希值、所用签名密钥、网关的构建版本与配置、安装与恢复日志。