s2
This commit is contained in:
+78
@@ -0,0 +1,78 @@
|
||||
3. ## **الزامات Wi-Fi** {#الزامات-wi-fi}
|
||||
|
||||
| شماره الزام | | نام الزام |
|
||||
| ----- | ----: | ----: |
|
||||
| 1 | | تولید دادههای ممیزی (FAU\_GEN1.1) |
|
||||
| نقطه دسترسی باید بتواند از رويدادهای قابل مميزی زير، يک رکورد مميزی توليد کند: آغاز و پايان عمليات مميزی کليه رويدادهای قابل مميزی که در این سند به آن اشاره نشده ولی تولیدکننده به صلاحدید خود دادههای ممیزی متناظر با آن رویداد را تولید مینماید (جدول زیر). فعاليتهای موثر در کارکردهای مدیریتی تجهیز \[در صورت بروز هرگونه نقص در ارتباطات بیسیم با تجهیز\] **الزام متناظر رویداد قابل ممیزی رکورد ممیزی اضافی FCS\_CKM.1/WPA ×** **×** **FCS\_CKM.2/DISTRIB (optional) ×** **×** **FCS\_CKM.2/GTK ×** **×** **FCS\_CKM.2/PMK ×** **×** **FCS\_RADSEC\_EXT.1 ×** **×** **FCS\_RADSEC\_EXT.2 ×** **×** **FIA\_8021X\_EXT.1** کلیه تلاشهای انجام شده برای دسترسی به پورت تحت کنترل 802.1X قبل از تبادل کلید و احراز هویت موفقیت آمیز اطلاعات کاربری که سعی در برقراری ارتباط دارد؛ از قبیل آدرس IP و آدرس MAC **FIA\_PSK\_EXT.1 ×** **×** **FIA\_UAU.6** تلاشهای انجام شده برای احراز هویت مجدد آدرس IP کلاینت **FMT\_SMF.1/AccessSystem ×** **×** **FMT\_SMR\_EXT.1 ×** **×** **FPT\_FLS.1** بروز شکست/خطا در توابع امنیتی هدف ارزیابی حاوی اطلاعات شفاف و کافی در خصوص خطا یا شکست رخ داده **FPT\_TST\_EXT.1** اجرای تست خودکار توابع امنیتی هدف ارزیابی **×** **FTA\_TSE.1 ×** **×** **FTP\_ITC.1** تلاش ناموفق در برقراری کانال امن مطابق IEEE 802.11 تشخیص هرگونه دستکاری کانال ارتباطی **×** | | |
|
||||
| 2 | | ممیزی انتخابی (FAU\_SEL.1) |
|
||||
| توابع امنيتي مودم بايد قابليت انتخاب رويدادهای قابل مميزی را بر اساس دارا بودن/ نبودن ويژگيهای زير از مجموعه رويدادهای مميزی (بر اساس الزام 1\) داشته باشد: الف- نوع رويداد ب-هويت سرپرست پ-موفق بودن رويداد امنيتي قابل مميزی ت-شکست رويداد امنيتي قابل مميزی | | |
|
||||
| 3 | مسیر ذخیرهسازی ممیزی محافظت شده (فضای ذخیره محلی) (FAU\_STG.1) | |
|
||||
| الف-توابع امنيتي مودم بايد \[اختصاص: مقدار فضای ذخيرهسازی (حداقل به میزان ذخیره 6 ماه رکورد بسته به مجموعه رویدادهای ممیزی شده)\] رکوردهای مميزی ذخيرهشده در دنباله مميزی را از حذف غيرمجاز محافظت نماید. ب- توابع امنيتي مودم بايد قادر باشند تا از تغييرات غيرمجاز رکوردهای مميزی ذخيرهشده در دنباله مميزی جلوگيری نمایند. | | |
|
||||
| 4 | تولید کلید رمزنگاری (کلیدهای متقارن برای اتصالات WPA2/WPA3) (FCS\_CKM.1.1) | |
|
||||
| عملکرد امنیتی TSF[^49] باید کلیدهای رمزنگاری متقارن را بر اساس الگوریتم تولید کلیدهای رمزنگاری معین \[انتخاب PRF[^50]\-384، PRF-512، PRF-704\] و اندازه کلیدهای رمزنگاری معین \[انتخاب: 128 بیتی، 192 بیتی، 256 بیتی\] ایجاد نماید. برای این کار باید از مولد بیتهای تصادفی که RBG[^51] و استانداردهای ذیل را رعایت میکند، استفاده کنند: \[انتخاب: IEEE 802.11-2020، IEEE 802.11ax-2021\] نکته کاربردی: اين الزام، تنها کليدهايي را به کار ميبرد که برای ارتباط بين نقطه دسترسي و کلاينت، زمانيکه کلاينت احراز هويت شده است، توليد و استخراج ميشوند. اين الزام اشاره به استخراج PTK[^52] از PMK[^53] دارد، که با استفاده از يک مقدار تصادفي مستخرج از RBG مشخصشده در اين پروفايل حفاظتي، تابع HMAC مبتنی بر الگوريتم SHA-1 مشخصشده در اين پروفايل حفاظتي و همچنين اطلاعات توليد ميشود. اين مسأله در استاندارد 802.11-2007 فصل هشتم مشخص شده است (مودم باید از اتصال امن به روش WPA3 پشتیبانی کند و مستندات مربوطه و روش تولید کلید رمزنگاری بایستی به صورت جداگانه توسط تولیدکننده مودم اظهار گردد). | | |
|
||||
| 5 | تولید کلید رمزنگاری (کلیدهای نامتقارن) (FCS\_CKM.1.2) | |
|
||||
| توابع امنيتي مودم بايد کليدهای رمزنگاری نامتقارن مورد استفاده برای ايجاد کليد را مطابق با \[انتخاب: استاندارد NIST SP 800-56 A حاوی توصيههای لازم برای طرح توافق کليد رمزنگاری مشترک با استفاده از رمزنگاری کلید عمومی مبتنی بر لگاريتم گسسته در فضای میدانهای گالوا؛ استاندارد NIST 800-56 A حاوی توصيههای لازم برای طرح توافق کلید با استفاده از رمزنگاری کلید عمومی مبتنی بر لگاريتم گسسته مبتني بر خم بيضوی و پيادهسازی NIST Curves در P-256 همچنین P-384 و P-521؛ استاندارد NIST SP 800-56 B حاوی توصيههای لازم برای طرح تبادل کليد با استفاده از رمزنگاری کلید عمومی مبتنی بر تجزيه اعداد صحيح به شکل RSA و اندازههای کليد رمزنگاری شده معادل يا بزرگتر از کليد متقارن 112 بيتي\] تولید نماید و کلید رمزنگاری را فاش نکند. نکته کاربردی: این نیازمندی برای کلیدهای رمزنگاری توزیعیای موضوعیت دارد که توسط مودم برای مخابره پیامها به کاربران ایجاد میشوند. در استاندارد 802.11-2020 فرمت انتقال داده و این نکته ذکر شده است که دادهها باید با روش AES Key Wrap که در استاندارد NIST SP 800-38 F مشخص شده است، رمزگذاری شوند. همچنین اين مؤلفه الزام ميدارد که مودم قادر به توليد جفت کليد عمومي/خصوصي باشد که برای اهداف توافق کليد به منظور پروتکلهای مختلف رمزنگاری استفاده شده توسط مودم، مثل IPsec، استفاده ميشوند. اگر طرحهای چندگانه پشتيباني شوند، نويسنده هدف امنيتي بايد اين الزام را برای بيان کردن اين قابليتها تکرار نماید. طرح مورد استفاده از انتخابهای گفته شده، توسط نويسنده هدف امنيتي تعیین خواهد شد. | | |
|
||||
| 6 | توزیع کلید رمزنگاری (PMK) (FCS\_CKM.2.1) | |
|
||||
| توابع امنيتي مودم، بايد جفت کليد اصلي 802.11 مطابق با روش توزیع کليد رمزنگاری مشخص: (دريافت از سرور احراز هويت x802.1 که استاندارد 802.11-2007 را برآورده مينماید)، توزيع نماید و کليدهای رمزنگاری را افشاء ننماید. | | |
|
||||
| 7 | توزیع کلید رمزنگاری (GTK) (FCS\_CKM.2.2) | |
|
||||
| توابع امنيتي مودم، بايد کليد موقتي گروهي (GTK) را مطابق با روش توزيع کليد رمزنگاری مبتنی بر \]انتخاب: پنهان نمودن کليد AES در يک قالب کليد؛ EAPOL[^54] بر اساس RFC 3394 برای پنهان نمودن کليد AES در 802.11-2007\[، توزيع نماید و کليدهای رمزنگاری را افشاء ننماید. | | |
|
||||
| 8 | پاکسازی کلید رمزنگاری (FCS\_CKM\_EXT.4) | |
|
||||
| توابع امنيتي مودم بايد تمام کليدهای رمزنگاری خصوصي و مخفي و پارامترهای بحراني امنيتي رمزنگاری را که ديگر مورد استفاده قرار نميگيرند، کاملاً پاکسازی نماید. نکته کاربردی: هرگونه اطلاعات مرتبط امنيتي (همچون کليد، داده احراز هويت و رمز عبور) بايد زمانيکه مورد استفاده قرار نميگيرد، پاکسازی شود تا از فاش شدن و تغيير دادههای حساس امنيتي جلوگيری گردد. | | |
|
||||
| 9 | عملیات رمزنگاری (رمزگذاری/رمزگشایی دادهها) | |
|
||||
| توابع امنيتي مودم بايد (رمزگذاری و رمزگشايي) را مطابق با الگوريتم رمزنگاری مشخص شده (AES) که در \]اختصاص: يک يا بيش از يک مود عمل مينماید\[ و \]انتخاب: اندازههای کليد رمزنگاری 128 بیتی، 192 بیتی، 256 بيتي، و نه هيچ اندازه ديگری که با موارد زير تطابق داشته باشد\[ انجام دهد. \[انتخاب: استانداردهایAES” ، FIPS PUB 197، NIST SP 800-38A، NIST SP 800-38B،NIST SP 800-38C، NIST SP 800-38D، NIST SP 800-38E\] نکته کاربردی: در قسمت «اختصاص»، نويسنده هدف امنيتي بايد مود يا مودهايي را که در آن مودهای AES عمل مينماید، انتخاب نماید. برای انتخاب ابتدا، نويسنده هدف امنيتي بايد اندازه کليدی را که توسط اين عملکرد پشتيباني ميشود انتخاب کند. | | |
|
||||
| 10 | عملیات رمزنگاری (امضای دیجیتال) (FCS\_COP.1.2) | |
|
||||
| توابع امنيتي مودم بايد خدمات رمزنگاری امضا را مطابق با موارد زير انجام دهند: \[انتخاب: الگوريتم امضای ديجيتال DSA با کليد 2048 بيتي يا بيشتر مطابق با «FIPS PUB 186-3، استاندارد امضای ديجيتال»؛ الگوريتم امضای ديجيتال (rDSA (RSA با کليد 2048 بيتي يا بيشتر مطابق با «FIPS PUB 186-3 استاندارد امضای ديجيتال»؛ الگوريتم امضای ديجيتال مبتنی بر خم بيضوی ECDSA1 با کليد 256 بيتي يا بيشتر مطابق با \]انتخاب: «FIPS PUB 186-3 استاندارد امضای ديجيتال»؛ منحنيهای استاندارد P384 ،P-256 ، NIST curves؛ P251 همچنان که در «FIPS PUB 186-3 استاندارد امضای ديجيتال» تعريف شده است\]\]. | | |
|
||||
| 11 | عملیات رمزنگاری (Hashing) (FCS\_COP.1.3) | |
|
||||
| توابع امنيتي مودم بايد خدمات درهمسازی رمزنگاری را مطابق با يک تابع درهمساز مشخص \[انتخاب: SHA-1، SHA-256، \[SHA-384 و اندازههای چکیده پيام \[انتخاب: 256، 160 و 384 بيت\[ که مطابق با استاندارد FIPS 180-3 باشد، انجام دهد. نکته کاربردی: انتخاب الگوريتم درهمسازی بايد متناسب با اندازه خلاصه پيام باشد، به طور مثال اگر SHA-1 انتخاب شده باشد، تنها انتخاب اندازه خلاصه پيام قابل قبول 160 بيت خواهد بود. | | |
|
||||
| 12 | عملیات رمزنگاری (پیام هش کلیددار احراز هویت) (FCS\_COP.1.4) | |
|
||||
| توابع امنيتي مودم بايد \[کد احراز هويت پيام مبتني بر درهمسازی-کليد\] را در تطابق با يک الگوريتم رمزنگاری مشخص \[انتخاب: SHA-1، SHA-256، SHA-HMAC-384 \[ با اندازه کليد \]اختصاص: اندازه کليد (تعداد بيت) استفاده شده که مطابق با «FIPS 198-1، کد احراز هويت پيام مبتني بر درهمسازی-کليد» و «FIPS 180-3، استاندارد درهمساز امن»\] باشد، انجام دهد. نکته کاربردی: انتخاب الگوريتم درهمسازی بايد متناسب با اندازه خلاصه پيام باشد، به طور مثال اگر HMAC-SHA-256 انتخاب شده است، تنها اندازه خلاصه پيام قابل قبول 256 بيت خواهد بود. توابع امنيتي مودم بايد رمزنگاری و رمزگشايي را در تطابق با الگوريتم رمزنگاری مشخص AES CCMP و اندازه کليد 128 بيتي که مطابق با IEEE 802.11-2007،NIST SP 800-38C و FIPS PUB 197 است، انجام دهد. | | |
|
||||
| 13 | عملیات رمزنگاری (WPA2/WPA3 Data رمزگذاری/رمزگشایی) (FCS\_COP.1.5) | |
|
||||
| توابع امنيتي مودم بايد رمزنگاری و رمزگشايي را در تطابق با يک الگوريتم رمزنگاری مشخص AES CCMP و اندازه کليد 128 بيتي که مطابق با IEEE 802.11-2007،NIST SP 800-38C وFIPS PUB 197 انجام دهد. نکته کاربردی: توجه شود که بايد انطباق با استاندارد AES CCMP، IEEE 802.11-2007 با اندازه کليد رمزنگاری حداقل 128 بیت پيادهسازی شود. اين الزام ممکن است شامل الزاماتي برای مودهای رمزنگاری جديد/اضافي و اندازه کليد باشد. با توجه به پشتیبانی مودم از برقراری اتصال امن به روش WPA3، مستندات مربوطه و روش تولید کلید رمزنگاری بایستی به صورت جداگانه توسط تولید کننده محصول اظهار گردد. | | |
|
||||
| 14 | حفاظت کامل از اطلاعات کاربران (FDP\_RIP.2) | |
|
||||
| توابع امنيتي مودم بايد تضمين کنند که هرگونه محتوی اطلاعات قبلي يک منبع را در زمان \[انتخاب: تخصيص منابع به، آزادسازی منابع از\[ تمام موجوديتهای غيرفعال، غيرقابل دسترس کنند. | | |
|
||||
| 15 | مدیریت رمز عبور (FIA\_PMG\_EXT.1) | |
|
||||
| شرح الزام: توابع امنيتي مودم بايد قابليتهای مديريت رمز عبور زیر را فراهم نماید: رمزهای عبور بايد بتوانند هر ترکيبي از حروف کوچک و بزرگ، اعداد و کاراکترهای خاص: \[انتخاب: "@"، "\#"، "$"، "٪"، "^"، "\!"، "&"، "\*"، "("، ")"، \[اختصاص: کاراکتر ديگر\]\] باشند. | | |
|
||||
| 16 | شناسایی و احراز هویت کاربر (FIA\_UIA\_EXT.1**)** | |
|
||||
| توابع امنيتي مودم، بايد پيش از آنکه نياز به موجوديتهای غير مودم، جهت شروع رويه شناسايي و احراز هويت باشد، اقدامات زير را مجاز نماید: \]اختصاص: ليستي از سرويسها و اقداماتي که توسط توابع امنيتي مودم جهت پاسخ دادن به درخواستهای \<غير مودم\> صورت ميگيرد\[. | | |
|
||||
| 17 | بازخورد احراز هویت محافظتشده (FIA\_UAU.7**)** | |
|
||||
| توابع امنيتي مودم بايد زماني که فرآيند احراز هويت، در کنسول محلي در حال صورت گرفتن است؛ تنها به سرپرست بازخورد مبهمي ارائه دهند. نکته کاربردی: «بازخورد مبهم» نشان ميدهد که توابع امنيتي مودم، نمايش واضحي از هر دادهای که جهت احراز هويت شدن توسط کاربر وارد ميشود، ندارند (مانند انعکاس رمز عبور) هر چند «بازخورد مبهم» از روند احراز هويت ممکن است ارائه شود (همچون \* که در زمان وارد نمودن هر کاراکتر توسط کاربر، نشان داده ميشود). «بازخورد مبهم» همچنين نشان ميدهد که توابع امنيتي مودم، هيچ اطلاعاتي را در طول رويه احراز هويت به کاربر برنميگردانند. | | |
|
||||
| 18 | 802.1X برای احراز هویت موجودیت دارای دسترسی از طریق پورت (FIA\_8021X\_EXT.1) | |
|
||||
| توابع امنيتي مودم بايد مطابق با استاندارد IEEE 802.1X موجودیت پورت دسترسی را مدیریت نماید. الزام فرعی FIA\_8021X\_EXT.1.1: توابع امنيتي مودم بايد مطابق با استاندارد IEEE 802.1X دستيابي به پورت (PAE[^55]) را برای کاربر در نقش «مدیر سیستم» فراهم نماید. الزام فرعی FIA\_8021X\_EXT.1.2: توابع امنيتي مودم بايد مطابق با استاندارد IEEE 802.1X و بر اساس RFC 2865 وRFC 3579 امکان برقراری ارتباط با سرورهای RADIUS را فراهم نماید. الزام فرعی FIA\_8021X\_EXT.1.3: توابع امنيتي مودم بایستی مانع هرگونه دسترسی از کلاینت بیسیم به پورت تحت کنترل 802.1X، قبل از انجام موفقیتآمیز فرآیند احراز هویت گردد. | | |
|
||||
| 19 | مدیریت رفتار عملکردهای امنیتی (FMT\_MOF.1) | |
|
||||
| توابع امنيتي مودم بايد قابليت فعالسازی، غير فعالسازی، تعيين و تغيير رفتار تمام توابع امنيتي مودم را که در اين پروفايل حفاظتي معرفي شده است به سرپرست احراز هويت شده محدود کنند. نکته کاربردی: تنها کاربران انساني مودم، کاربراني هستند که نقش سرپرست دارند. بنابراين، اين الزام به کاربراني اشاره دارد که نباید سازوکارهاي مودم را که در پيادهسازی الزامات امنيتي پروفايل حفاظتي استفاده ميشوند، دستکاری کنند. اين قابليتها به صراحت توابع پيادهسازیشده در مودم را با توجه به اضافه شدن عناصر مودم که به شبکه اضافه شدهاند، پوشش ميدهند. | | |
|
||||
| 20 | مدیریت دادههای TSF (دادههای عمومی TSF) (FMT\_MTD.1) | |
|
||||
| توابع امنيتي مودم بايد توانايي مدیریت دادههای خود را تنها به سرپرست امنيتي محدود نمایند. نکته کاربردی: عبارت"مدیریت"ميتواند شامل انجام موارد زير باشد، اما تنها به اين موارد نيز محدود نميشود: ايجاد، مقداردهي، مشاهده، تغيير پيشفرض، تغييردادن، حذف نمودن، پاک کردن و اضافه نمودن الزام به طور پيشفرض برای مديريت داده توابع امنيتي مودم در نظر گرفته ميشود. به عنوان مثال دادههای توابع امنيتي مودم ميتواند شامل اطلاعات رمزنگاری باشد و همچنين، مديريت اين دادهها شامل مرتبط کردن پروتکل رمزنگاری به واسط ميباشد. | | |
|
||||
| 21 | مدیریت دادههای TSF (خواندن دادههای احراز هویت) (FMT\_MTD.1.2) | |
|
||||
| توابع امنيتي مودم بايد از خواندن دادههای احراز هويت مبتني بر رمزعبور جلوگيری کنند. نکته کاربردی: منظور اين الزام آن است که هيچ کاربر يا سرپرستي قادر به خواندن داده احرازهويت اوليه (همانند رمزعبور رمز نشده) از طريق واسطهای "معمولي" نميباشد. چنانچه خواندن چنين دادههايي منجر به جعل هويت کاربر شود، مدير قدرتمند ميتواند مستقيماً حافظه را بخواند يا با يک خواندن اولویت فايل سامانه، رمز عبور را بدست آورد اما اعتمادی به انجام اين کار نيست. | | |
|
||||
| 22 | مدیریت دادههای TSF (برای خواندن همه کلیدهای متقارن) (FMT\_MTD.1.3) | |
|
||||
| توابع ارزيابي بايد از خواندن تمام کليدهای از پيش به اشتراک گذاشته شده، کليد متقارن و کليدهای خصوصي جلوگيری نمایند. نکته کاربردی: منظور اين الزام آن است که هيچ کاربر يا سرپرستي قادر به خواندن يا مشاهده کليدهای شناسايي شده (ذخيره شده يا موقتي) از طريق واسطهای "معمولي" نیست؛ درحاليکه سرپرست مجاز ميتواند با خواندن مستقيم حافظه اين کليدها را مشاهده نماید. | | |
|
||||
| 23 | مدیریت امنیت شبکه (FMT\_SMF.1) | |
|
||||
| عملکرد امنیتی TSF باید قادر باشد تا کارکردهای مدیریتی زیر را انجام دهد: پیکربندی خط مشی امنیتی برای کلیه شبکههای وایرلس، شامل: نوع امنیت پروتکل احراز هویت اعتبار سرویسگیرنده که باید برای احراز هویت مورد استفاده قرار بگیرد شناسه SSID آیا SSID پخش شده است قرار دادن فرکانس روی \[انتخاب: 2.4 گیگاهرتز، 5 گیگاهرتز، 6 گیگاهرتز\] سطح توان ارسالی. | | |
|
||||
| 24 | نقشهای مدیریت امنیت (FMT\_SMR.1) | |
|
||||
| عملکرد امنیتی TSF باید قادر باشد تا به صورت از راه دور TOE سرویسگیرنده وایرلس که باید به صورت پیشفرض غیرفعال باشد، را مدیریت کند و توابع امنيتي مودم بايد نقش کاربر مدیر (سرپرست) مجاز را نگهداری و پشتیبانی کنند. | | |
|
||||
| 25 | حفظ حالت ایمن در حالت شکست (FPT\_FLS.1) | |
|
||||
| توابع امنيتي مودم بايد زمانيکه شکست در خودآزماييهای راهاندازی رخ ميدهد، حالت ایمن خود را حفظ نمایند. نکته کاربردی: اين الزام بدان معناست که مودم بايد زمانيکه شکست شناختهشدهای رخ ميدهد به يک وضعيت امن دست پيدا نماید. چنانچه مودم در اواسط يک عمليات بحراني با شکست مواجه شد نیز همین اتفاق باید تکرار شود و نهایتاً به یک وضعیت امن پایدار برسیم. | | |
|
||||
| 26 | تشخیص پخش مجدد (FPT\_RPL.1) | |
|
||||
| توابع امنيتي مودم بايد بازپخش موجوديتها (بستههایی که انتقال آنها توسط مودم در شبکه خاتمه یافته است) را شناسايي نماید. | | |
|
||||
| 27 | مهر زمانی قابل اعتماد (FPT\_STM.1) | |
|
||||
| توابع امنيتي مودم بايد قادر باشند برای استفاده خودشان مهرهای زماني (تأییدیه) قابل اطميناني ارائه دهند. | | |
|
||||
| 28 | حداکثر ظرفیت قابل تخصیص (FRU\_RSA.1) | |
|
||||
| توابع امنیتي مودم بايد مکانیزم مدیریت حداکثر ظرفيت منابع را به اجرا درآورند: \]اختصاص: منابعي که واسطهای سرپرستي را پشتيباني ميکنند؛ منابع کنترل شده؛ کاربران فردی؛ گروهي از کاربران تعريف شده؛ موجوديتهای فعال؛ هر منبع ديگر\[. \[انتخاب: ميتوانند از موارد اعلامی، انتخاب همزمان در يک بازه زماني مشخص استفاده نمایند\]. نکته کاربردی: مودم منطبق بر اين پروفايل حفاظتي، بايد حداکثر ظرفيت را روی منابع فراگيری که در پشتيباني واسطهای سرپرستي از راه دور استفاده ميشوند، اعمال کند. | | |
|
||||
| 29 | قفلکردن نشست آغاز شده توسط توابع امنیتی محصول (FTA\_SSL\_EXT.1) | |
|
||||
| توابع امنيتي مودم بايد پس از يک مدت زمان مشخص غيرفعال بودن، برای نشستها، برخی تعاملات محلي را انجام دهند. \[انتخاب: 1\) قفلکردن نشست، پاککردن يا رونويسي صفحه نمايش دستگاه که سبب ميشود محتوای فعلي غيرقابل خواندن شود، غيرفعالسازی کليه فعاليتهای مربوط به دسترسي دادههای کاربر و دستگاههای نمايش. همچنين نياز است که پيش از باز شدن نشست، سرپرست توابع امنيتي مودم را دوباره احراز هويت نماید؛ 2\) خاتمهدادن نشست. مدت زمان غيرفعال بودن، توسط سرپرست تعيين شود\]. | | |
|
||||
| 30 | خاتمه نشست آغاز شده توسط توابع امنیتی مودم (FTA\_SSL3.1) | |
|
||||
| توابع امنيتي مودم بايد هنگام ضرورت، امکان خاتمهدادن به نشستهای فعال را به کاربر مدیر بدهند. | | |
|
||||
| 31 | خاتمه نشست توسط کاربر (FTA\_SSL.4) | |
|
||||
| توابع امنیتي مودم بايد به شروع کننده نشست، اجازه اتمام نشست تعاملي خودش را بدهند. | | |
|
||||
| 32 | بنرهای پیشفرض دسترسی به مودم (FTA\_TAB.1) | |
|
||||
| توابع امنيتي مودم بايد پيش از آغاز نشست کاربر، پيام اعلانی را به سرپرست مجاز نمایش دهند که بيانگر استفاده مجاز از مودم است. نکته کاربردی: اين الزام به منظور ایجاد نشستهای تعاملي بين کاربر انساني و مودم اعمال ميشود. موجوديتهای IT که اتصالات از راه دور و اتصالات برنامهريزی شدهای (رويههای راه دوری که روی يک شبکه فراخواني ميشوند) را برقرارميکنند، لازم نيست توسط اين الزام پوشش داده شوند. | | |
|
||||
| 33 | برقراری نشست (FTA\_TSE) | |
|
||||
| توابع امنیتی مودم بايد قادر باشند برقراری يک نشست کلاينت بیسیم را با توجه به موقعيت، زمان و روز \]اختصاص: ديگر ويژگيهای نشست\[ رد نمایند. نکته کاربردی: (موقعيت) ميتواند به صورت يک شماره پورت، آدرس IP، سابنت، VLAN، واسط مودم و غیره مشخص شود. قسمت (اختصاص) توسط نويسنده هدف امنيتي استفاده ميشود تا ويژگيهای بيشتری را که نشستهای برقرار شده ميتوانند براساس آنها انکار شوند، مشخص نماید. | | |
|
||||
| 34 | پالایش دسترسی کاربران بر اساس آدرس MAC (FTA\_TSE.1.1) | |
|
||||
| توابع امنیتی مودم بایستی امکان مدیریت دسترسی کلاینتها به تجهیز بیسیم، از طریق فیلتر مجاز/غیرمجاز بودن دسترسی بر اساس آدرس MAC را فراهم نمایند. | | |
|
||||
| 35 | مدیریت قابلیت WPS (FTA\_TSE.1.2) | |
|
||||
| توابع امنیتی مودم باید امکان مدیریت کامل قابلیت WPS در تجهیز را برای کاربر مدیر فراهم نمایند و در پیکربندی پیشفرض محصول نیز این قابلیت غیرفعال باشد. کاربر مدیر نیز باید پس از دریافت هشدارهای لازم در خصوص فعالسازی مکانیزم یاد شده، امکان فعالسازی/غیرفعالسازی آن را داشته باشد. | | |
|
||||
| 36 | کانال قابل اعتماد درون توابع امنیتی محصول (FTP\_ITC.1) | |
|
||||
| توابع امنيتي مودم بايد با استفاده از 802.11-2007، 802.1x و IPsec، و \[انتخاب: SSH، TLS، TLS/HTTPS، سایر پروتکلهای قابل تأیید\[ کانال ارتباطي امن بين خود و تمام موجوديتهای مجاز IT ارائه نمایند. این کانال که به طور منطقي از ديگر کانالهای ارتباطي جدا است، باید به صورت مطمئن نقطه پايانياش را شناسايي نموده و از دادههای کانال در برابر تغيير يا افشاء، محافظت نماید. | | |
|
||||
| 37 | مسیر قابل اعتماد (FTP\_TRP.1) | |
|
||||
| توابع امنيتي مودم بايد با استفاده از \[انتخاب: پروتکلهایSSH ،IPsec ، TLS، TLS/HTPPS\] ارتباطي امن بين خود و سرپرست راه دور (متصل از طریق شبکه الگوریتم) ارائه نماید. این کانال ارتباطی که به طور منطقي از ديگر مسيرهای ارتباطي جدا است به صورت مطمئن نقطه پايانياش را شناسايي مينماید و از دادههای مخابره شده در برابر تغيير يا افشاء محافظت مينماید. | | |
|
||||
Reference in New Issue
Block a user