This commit is contained in:
Ario
2026-06-10 13:19:29 +03:30
parent 41495cd72c
commit 54e48a8985
2107 changed files with 386246 additions and 38 deletions
+78
View File
@@ -0,0 +1,78 @@
3. ## **الزامات Wi-Fi** {#الزامات-wi-fi}
| شماره الزام | | نام الزام |
| ----- | ----: | ----: |
| 1 | | تولید داده‌های ممیزی (FAU\_GEN1.1) |
| نقطه دسترسی باید بتواند از رويدادهای قابل مميزی زير، يک رکورد مميزی توليد کند: آغاز و پايان عمليات مميزی کليه رويدادهای قابل مميزی که در این سند به آن اشاره نشده ولی تولیدکننده به صلاحدید خود داده‌های ممیزی متناظر با آن رویداد را تولید مینماید (جدول زیر). فعاليت‌های موثر در کارکردهای مدیریتی تجهیز \[در صورت بروز هرگونه نقص در ارتباطات بی‌سیم با تجهیز\] **الزام متناظر رویداد قابل ممیزی رکورد ممیزی اضافی FCS\_CKM.1/WPA ×** **×** **FCS\_CKM.2/DISTRIB (optional) ×** **×** **FCS\_CKM.2/GTK ×** **×** **FCS\_CKM.2/PMK ×** **×** **FCS\_RADSEC\_EXT.1 ×** **×** **FCS\_RADSEC\_EXT.2 ×** **×** **FIA\_8021X\_EXT.1** کلیه تلاش‌های انجام شده برای دسترسی به پورت تحت کنترل 802.1X قبل از تبادل کلید و احراز هویت موفقیت آمیز اطلاعات کاربری که سعی در برقراری ارتباط دارد؛ از قبیل آدرس IP و آدرس MAC **FIA\_PSK\_EXT.1 ×** **×** **FIA\_UAU.6** تلاش‌های انجام شده برای احراز هویت مجدد آدرس IP کلاینت **FMT\_SMF.1/AccessSystem ×** **×** **FMT\_SMR\_EXT.1 ×** **×** **FPT\_FLS.1** بروز شکست/خطا در توابع امنیتی هدف ارزیابی حاوی اطلاعات شفاف و کافی در خصوص خطا یا شکست رخ داده **FPT\_TST\_EXT.1** اجرای تست خودکار توابع امنیتی هدف ارزیابی **×** **FTA\_TSE.1 ×** **×** **FTP\_ITC.1** تلاش ناموفق در برقراری کانال امن مطابق IEEE 802.11 تشخیص هرگونه دستکاری کانال ارتباطی **×** | | |
| 2 | | ممیزی انتخابی (FAU\_SEL.1) |
| توابع امنيتي مودم بايد قابليت انتخاب رويدادهای قابل مميزی را بر اساس دارا بودن/ نبودن ويژگي‌های زير از مجموعه رويدادهای مميزی (بر اساس الزام 1\) داشته باشد: الف- نوع رويداد ب-هويت سرپرست پ-موفق بودن رويداد امنيتي قابل مميزی ت-شکست رويداد امنيتي قابل مميزی | | |
| 3 | مسیر ذخیره‌سازی ممیزی محافظت شده (فضای ذخیره محلی) (FAU\_STG.1) | |
| الف-توابع امنيتي مودم بايد \[اختصاص: مقدار فضای ذخيره‌سازی (حداقل به میزان ذخیره 6 ماه رکورد بسته به مجموعه رویدادهای ممیزی شده)\] رکوردهای مميزی ذخيره‌شده در دنباله مميزی را از حذف غيرمجاز محافظت نماید. ب- توابع امنيتي مودم بايد قادر باشند تا از تغييرات غيرمجاز رکوردهای مميزی ذخيره‌شده در دنباله مميزی جلوگيری نمایند. | | |
| 4 | تولید کلید رمزنگاری (کلیدهای متقارن برای اتصالات WPA2/WPA3) (FCS\_CKM.1.1) | |
| عملکرد امنیتی TSF[^49] باید کلیدهای رمزنگاری متقارن را بر اساس الگوریتم تولید کلیدهای رمزنگاری معین \[انتخاب PRF[^50]\-384، PRF-512، PRF-704\] و اندازه کلیدهای رمزنگاری معین \[انتخاب: 128 بیتی، 192 بیتی، 256 بیتی\] ایجاد نماید. برای این کار باید از مولد بیت‌های تصادفی که RBG[^51] و استانداردهای ذیل را رعایت می‌کند، استفاده کنند: \[انتخاب: IEEE 802.11-2020، IEEE 802.11ax-2021\] نکته کاربردی: اين الزام، تنها کليدهايي را به کار مي‌برد که برای ارتباط بين نقطه دسترسي و کلاينت، زماني‌که کلاينت احراز هويت شده است، توليد و استخراج مي‌شوند. اين الزام اشاره به استخراج PTK[^52] از PMK[^53] دارد، که با استفاده از يک مقدار تصادفي مستخرج از RBG مشخص‌شده در اين پروفايل حفاظتي، تابع HMAC مبتنی بر الگوريتم SHA-1 مشخص‌شده در اين پروفايل حفاظتي و همچنين اطلاعات توليد مي‌شود. اين مسأله در استاندارد 802.11-2007 فصل هشتم مشخص شده است (مودم باید از اتصال امن به روش WPA3 پشتیبانی کند و مستندات مربوطه و روش تولید کلید رمزنگاری بایستی به صورت جداگانه توسط تولیدکننده مودم اظهار گردد). | | |
| 5 | تولید کلید رمزنگاری (کلیدهای نامتقارن) (FCS\_CKM.1.2) | |
| توابع امنيتي مودم بايد کليدهای رمزنگاری نامتقارن مورد استفاده برای ايجاد کليد را مطابق با \[انتخاب: استاندارد NIST SP 800-56 A حاوی توصيه‌های لازم برای طرح توافق کليد رمزنگاری مشترک با استفاده از رمزنگاری کلید عمومی مبتنی بر لگاريتم گسسته در فضای میدان‌های گالوا؛ استاندارد NIST 800-56 A حاوی توصيه‌های لازم برای طرح توافق کلید با استفاده از رمزنگاری کلید عمومی مبتنی بر لگاريتم گسسته مبتني بر خم بيضوی و پيادهسازی NIST Curves در P-256 همچنین P-384 و P-521؛ استاندارد NIST SP 800-56 B حاوی توصيه‌های لازم برای طرح تبادل کليد با استفاده از رمزنگاری کلید عمومی مبتنی بر تجزيه اعداد صحيح به شکل RSA و اندازه‌های کليد رمزنگاری شده معادل يا بزرگتر از کليد متقارن 112 بيتي\] تولید نماید و کلید رمزنگاری را فاش نکند. نکته کاربردی: این نیازمندی‌ برای کلیدهای رمزنگاری توزیعی‌ای موضوعیت دارد که توسط مودم برای مخابره پیام‌ها به کاربران ایجاد می‌شوند. در استاندارد 802.11-2020 فرمت انتقال داده و این نکته ذکر شده‌ است که داده‌ها باید با روش AES Key Wrap که در استاندارد NIST SP 800-38 F مشخص شده‌ است، رمزگذاری شوند. همچنین اين مؤلفه الزام مي‌دارد که مودم قادر به توليد جفت کليد عمومي/خصوصي باشد که برای اهداف توافق کليد به منظور پروتکل‌های مختلف رمزنگاری استفاده شده توسط مودم، مثل IPsec، استفاده مي‌شوند. اگر طرح‌های چندگانه پشتيباني شوند، نويسنده هدف امنيتي بايد اين الزام را برای بيان کردن اين قابليت‌ها تکرار نماید. طرح مورد استفاده از انتخاب‌های گفته شده، توسط نويسنده هدف امنيتي تعیین خواهد شد. | | |
| 6 | توزیع کلید رمزنگاری (PMK) (FCS\_CKM.2.1) | |
| توابع امنيتي مودم، بايد جفت کليد اصلي 802.11 مطابق با روش توزیع کليد رمزنگاری مشخص: (دريافت از سرور احراز هويت x802.1 که استاندارد 802.11-2007 را برآورده مي‌نماید)، توزيع نماید و کليدهای رمزنگاری را افشاء ننماید. | | |
| 7 | توزیع کلید رمزنگاری (GTK) (FCS\_CKM.2.2) | |
| توابع امنيتي مودم، بايد کليد موقتي گروهي (GTK) را مطابق با روش توزيع کليد رمزنگاری مبتنی بر \]انتخاب: پنهان نمودن کليد AES در يک قالب کليد؛ EAPOL[^54] بر اساس RFC 3394 برای پنهان نمودن کليد AES در 802.11-2007\[، توزيع نماید و کليدهای رمزنگاری را افشاء ننماید. | | |
| 8 | پاک‌سازی کلید رمزنگاری (FCS\_CKM\_EXT.4) | |
| توابع امنيتي مودم بايد تمام کليدهای رمزنگاری خصوصي و مخفي و پارامترهای بحراني امنيتي رمزنگاری را که ديگر مورد استفاده قرار نمي‌گيرند، کاملاً پاک‌سازی نماید. نکته کاربردی: هرگونه اطلاعات مرتبط امنيتي (همچون کليد، داده احراز هويت و رمز عبور) بايد زماني‌که مورد استفاده قرار نمي‌گيرد، پاک‌سازی شود تا از فاش شدن و تغيير داده‌های حساس امنيتي جلوگيری گردد. | | |
| 9 | عملیات رمزنگاری (رمزگذاری/رمزگشایی داده‌ها) | |
| توابع امنيتي مودم بايد (رمزگذاری و رمزگشايي) را مطابق با الگوريتم رمزنگاری مشخص شده (AES) که در \]اختصاص: يک يا بيش از يک مود عمل مي‌نماید\[ و \]انتخاب: اندازه‌های کليد رمزنگاری 128 بیتی، 192 بیتی، 256 بيتي، و نه هيچ اندازه ديگری که با موارد زير تطابق داشته باشد\[ انجام دهد. \[انتخاب: استانداردهایAES” ، FIPS PUB 197، NIST SP 800-38A، NIST SP 800-38B،NIST SP 800-38C، NIST SP 800-38D، NIST SP 800-38E\] نکته کاربردی: در قسمت «اختصاص»، نويسنده هدف امنيتي بايد مود يا مودهايي را که در آن مودهای AES عمل مي‌نماید، انتخاب نماید. برای انتخاب ابتدا، نويسنده هدف امنيتي بايد اندازه کليدی را که توسط اين عملکرد پشتيباني مي‌شود انتخاب کند. | | |
| 10 | عملیات رمزنگاری (امضای دیجیتال) (FCS\_COP.1.2) | |
| توابع امنيتي مودم بايد خدمات رمزنگاری امضا را مطابق با موارد زير انجام دهند: \[انتخاب: الگوريتم امضای ديجيتال DSA با کليد 2048 بيتي يا بيشتر مطابق با «FIPS PUB 186-3، استاندارد امضای ديجيتال»؛ الگوريتم امضای ديجيتال (rDSA (RSA با کليد 2048 بيتي يا بيشتر مطابق با «FIPS PUB 186-3 استاندارد امضای ديجيتال»؛ الگوريتم امضای ديجيتال مبتنی بر خم بيضوی ECDSA1 با کليد 256 بيتي يا بيشتر مطابق با \]انتخاب: «FIPS PUB 186-3 استاندارد امضای ديجيتال»؛ منحني‌های استاندارد P384 ،P-256 ، NIST curves؛ P251 همچنان ‌که در «FIPS PUB 186-3 استاندارد امضای ديجيتال» تعريف شده است\]\]. | | |
| 11 | عملیات رمزنگاری (Hashing) (FCS\_COP.1.3) | |
| توابع امنيتي مودم بايد خدمات درهم‌سازی رمزنگاری را مطابق با يک تابع درهم‌ساز مشخص \[انتخاب: SHA-1، SHA-256، \[SHA-384 و اندازه‌های چکیده پيام \[انتخاب: 256، 160 و 384 بيت\[ که مطابق با استاندارد FIPS 180-3 باشد، انجام دهد. نکته کاربردی: انتخاب الگوريتم درهم‌سازی بايد متناسب با اندازه خلاصه پيام باشد، به طور مثال اگر SHA-1 انتخاب شده باشد، تنها انتخاب اندازه خلاصه پيام قابل قبول 160 بيت خواهد بود. | | |
| 12 | عملیات رمزنگاری (پیام هش کلیددار احراز هویت) (FCS\_COP.1.4) | |
| توابع امنيتي مودم بايد \[کد احراز هويت پيام مبتني بر درهم‌سازی-کليد\] را در تطابق با يک الگوريتم رمزنگاری مشخص \[انتخاب: SHA-1، SHA-256، SHA-HMAC-384 \[ با اندازه کليد \]اختصاص: اندازه کليد (تعداد بيت) استفاده شده که مطابق با «FIPS 198-1، کد احراز هويت پيام مبتني بر درهم‌سازی-کليد» و «FIPS 180-3، استاندارد درهم‌ساز امن»\] باشد، انجام دهد. نکته کاربردی: انتخاب الگوريتم درهم‌سازی بايد متناسب با اندازه خلاصه پيام باشد، به طور مثال اگر HMAC-SHA-256 انتخاب شده است، تنها اندازه خلاصه پيام قابل قبول 256 بيت خواهد بود. توابع امنيتي مودم بايد رمزنگاری و رمزگشايي را در تطابق با الگوريتم رمزنگاری مشخص AES CCMP و اندازه کليد 128 بيتي که مطابق با IEEE 802.11-2007،NIST SP 800-38C و FIPS PUB 197 است، انجام دهد. | | |
| 13 | عملیات رمزنگاری (WPA2/WPA3 Data رمزگذاری/رمزگشایی) (FCS\_COP.1.5) | |
| توابع امنيتي مودم بايد رمزنگاری و رمزگشايي را در تطابق با يک الگوريتم رمزنگاری مشخص AES CCMP و اندازه کليد 128 بيتي که مطابق با IEEE 802.11-2007،NIST SP 800-38C وFIPS PUB 197 انجام دهد. نکته کاربردی: توجه شود که بايد انطباق با استاندارد AES CCMP، IEEE 802.11-2007 با اندازه کليد رمزنگاری حداقل 128 بیت پياده‌سازی شود. اين الزام ممکن است شامل الزاماتي برای مودهای رمزنگاری جديد/اضافي و اندازه کليد باشد. با توجه به پشتیبانی مودم از برقراری اتصال امن به روش WPA3، مستندات مربوطه و روش تولید کلید رمزنگاری بایستی به صورت جداگانه توسط تولید کننده محصول اظهار گردد. | | |
| 14 | حفاظت کامل از اطلاعات کاربران (FDP\_RIP.2) | |
| توابع امنيتي مودم بايد تضمين کنند که هرگونه محتوی اطلاعات قبلي يک منبع را در زمان \[انتخاب: تخصيص منابع به، آزادسازی منابع از\[ تمام موجوديت‌های غيرفعال، غيرقابل دسترس کنند. | | |
| 15 | مدیریت رمز عبور (FIA\_PMG\_EXT.1) | |
| شرح الزام: توابع امنيتي مودم بايد قابليت‌های مديريت رمز عبور زیر را فراهم نماید: رمزهای عبور بايد بتوانند هر ترکيبي از حروف کوچک و بزرگ، اعداد و کاراکترهای خاص: \[انتخاب: "@"، "\#"، "$"، "٪"، "^"، "\!"، "&"، "\*"، "("، ")"، \[اختصاص: کاراکتر ديگر\]\] باشند. | | |
| 16 | شناسایی و احراز هویت کاربر (FIA\_UIA\_EXT.1**)** | |
| توابع امنيتي مودم، بايد پيش از آنکه نياز به موجوديت‌های غير مودم، جهت شروع رويه شناسايي و احراز هويت باشد، اقدامات زير را مجاز نماید: \]اختصاص: ليستي از سرويس‌ها و اقداماتي که توسط توابع امنيتي مودم جهت پاسخ دادن به درخواست‌های \<غير مودم\> صورت مي‌گيرد\[. | | |
| 17 | بازخورد احراز هویت محافظت‌شده (FIA\_UAU.7**)** | |
| توابع امنيتي مودم بايد زماني که فرآيند احراز هويت، در کنسول محلي در حال صورت گرفتن است؛ تنها به سرپرست بازخورد مبهمي ارائه دهند. نکته کاربردی: «بازخورد مبهم» نشان مي‌دهد که توابع امنيتي مودم، نمايش واضحي از هر داده‌ای که جهت احراز هويت شدن توسط کاربر وارد مي‌شود، ندارند (مانند انعکاس رمز عبور) هر چند «بازخورد مبهم» از روند احراز هويت ممکن است ارائه شود (همچون \* که در زمان وارد نمودن هر کاراکتر توسط کاربر، نشان داده مي‌شود). «بازخورد مبهم» همچنين نشان مي‌دهد که توابع امنيتي مودم، هيچ اطلاعاتي را در طول رويه احراز هويت به کاربر برنمي‌گردانند. | | |
| 18 | 802.1X برای احراز هویت موجودیت دارای دسترسی از طریق پورت (FIA\_8021X\_EXT.1) | |
| توابع امنيتي مودم بايد مطابق با استاندارد IEEE 802.1X موجودیت پورت دسترسی را مدیریت نماید. الزام فرعی FIA\_8021X\_EXT.1.1: توابع امنيتي مودم بايد مطابق با استاندارد IEEE 802.1X دستيابي به پورت (PAE[^55]) را برای کاربر در نقش «مدیر سیستم» فراهم نماید. الزام فرعی FIA\_8021X\_EXT.1.2: توابع امنيتي مودم بايد مطابق با استاندارد IEEE 802.1X و بر اساس RFC 2865 وRFC 3579 امکان برقراری ارتباط با سرورهای RADIUS را فراهم نماید. الزام فرعی FIA\_8021X\_EXT.1.3: توابع امنيتي مودم بایستی مانع هرگونه دسترسی از کلاینت بی‌سیم به پورت تحت کنترل 802.1X، قبل از انجام موفقیت‌آمیز فرآیند احراز هویت گردد. | | |
| 19 | مدیریت رفتار عملکردهای امنیتی (FMT\_MOF.1) | |
| توابع امنيتي مودم بايد قابليت فعال‌سازی، غير فعال‌سازی، تعيين و تغيير رفتار تمام توابع امنيتي مودم را که در اين پروفايل حفاظتي معرفي شده است به سرپرست احراز هويت شده محدود کنند. نکته کاربردی: تنها کاربران انساني مودم، کاربراني هستند که نقش سرپرست دارند. بنابراين، اين الزام به کاربراني اشاره دارد که نباید سازوکارهاي مودم را که در پياده‌سازی الزامات امنيتي پروفايل حفاظتي استفاده مي‌شوند، دستکاری کنند. اين قابليت‌ها به صراحت توابع پياده‌سازی‌شده در مودم را با توجه به اضافه شدن عناصر مودم که به شبکه اضافه شده‌اند، پوشش مي‌دهند. | | |
| 20 | مدیریت داده‌های TSF (داده‌های عمومی TSF) (FMT\_MTD.1) | |
| توابع امنيتي مودم بايد توانايي مدیریت داده‌های خود را تنها به سرپرست امنيتي محدود نمایند. نکته کاربردی: عبارت"مدیریت"مي‌تواند شامل انجام موارد زير باشد، اما تنها به اين موارد نيز محدود نمي‌شود: ايجاد، مقداردهي، مشاهده، تغيير پيش‌فرض، تغييردادن، حذف نمودن، پاک کردن و اضافه نمودن الزام به طور پيش‌فرض برای مديريت داده توابع امنيتي مودم در نظر گرفته مي‌شود. به عنوان مثال داده‌های توابع امنيتي مودم مي‌تواند شامل اطلاعات رمزنگاری باشد و همچنين، مديريت اين داده‌ها شامل مرتبط کردن پروتکل رمزنگاری به واسط مي‌باشد. | | |
| 21 | مدیریت داده‌های TSF (خواندن داده‌های احراز هویت) (FMT\_MTD.1.2) | |
| توابع امنيتي مودم بايد از خواندن داده‌های احراز هويت مبتني بر رمزعبور جلوگيری کنند. نکته کاربردی: منظور اين الزام آن است که هيچ کاربر يا سرپرستي قادر به خواندن داده احرازهويت اوليه (همانند رمزعبور رمز نشده) از طريق واسط‌های "معمولي" نمي‌باشد. چنانچه خواندن چنين داده‌هايي منجر به جعل هويت کاربر شود، مدير قدرتمند مي‌تواند مستقيماً حافظه را بخواند يا با يک خواندن اولویت فايل سامانه، رمز عبور را بدست آورد اما اعتمادی به انجام اين کار نيست. | | |
| 22 | مدیریت داده‌های TSF (برای خواندن همه کلیدهای متقارن) (FMT\_MTD.1.3) | |
| توابع ارزيابي بايد از خواندن تمام کليدهای از پيش به اشتراک گذاشته شده، کليد متقارن و کليدهای خصوصي جلوگيری نمایند. نکته کاربردی: منظور اين الزام آن است که هيچ کاربر يا سرپرستي قادر به خواندن يا مشاهده کليدهای شناسايي شده (ذخيره شده يا موقتي) از طريق واسط‌های "معمولي" نیست؛ درحالي‌که سرپرست مجاز مي‌تواند با خواندن مستقيم حافظه اين کليدها را مشاهده نماید. | | |
| 23 | مدیریت امنیت شبکه (FMT\_SMF.1) | |
| عملکرد امنیتی TSF باید قادر باشد تا کارکردهای مدیریتی زیر را انجام دهد: پیکربندی خط مشی امنیتی برای کلیه شبکه‌های وایرلس، شامل: نوع امنیت پروتکل احراز هویت اعتبار سرویس‌گیرنده که باید برای احراز هویت مورد استفاده قرار بگیرد شناسه SSID آیا SSID پخش شده ‌است قرار دادن فرکانس روی \[انتخاب: 2.4 گیگاهرتز، 5 گیگاهرتز، 6 گیگاهرتز\] سطح توان ارسالی. | | |
| 24 | نقش‌های مدیریت امنیت (FMT\_SMR.1) | |
| عملکرد امنیتی TSF باید قادر باشد تا به صورت از راه دور TOE سرویس‌گیرنده وایرلس که باید به صورت پیش‌فرض غیرفعال باشد، را مدیریت کند و توابع امنيتي مودم بايد نقش‌ کاربر مدیر (سرپرست) مجاز را نگهداری و پشتیبانی کنند. | | |
| 25 | حفظ حالت ایمن در حالت شکست (FPT\_FLS.1) | |
| توابع امنيتي مودم بايد زماني‌که شکست در خودآزمايي‌های راه‌اندازی رخ مي‌دهد، حالت ایمن خود را حفظ نمایند. نکته کاربردی: اين الزام بدان معناست که مودم بايد زماني‌که شکست شناختهشده‌ای رخ مي‌دهد به يک وضعيت امن دست پيدا نماید. چنانچه مودم در اواسط يک عمليات بحراني با شکست مواجه شد نیز همین اتفاق باید تکرار شود و نهایتاً به یک وضعیت امن پایدار برسیم. | | |
| 26 | تشخیص پخش مجدد (FPT\_RPL.1) | |
| توابع امنيتي مودم بايد بازپخش موجوديت‌ها (بسته‌هایی که انتقال آن‌ها توسط مودم در شبکه خاتمه یافته است) را شناسايي نماید. | | |
| 27 | مهر زمانی قابل اعتماد (FPT\_STM.1) | |
| توابع امنيتي مودم بايد قادر باشند برای استفاده خودشان مهرهای زماني (تأییدیه) قابل اطميناني ارائه دهند. | | |
| 28 | حداکثر ظرفیت قابل تخصیص (FRU\_RSA.1) | |
| توابع امنیتي مودم بايد مکانیزم مدیریت حداکثر ظرفيت منابع را به اجرا درآورند: \]اختصاص: منابعي که واسط‌های سرپرستي را پشتيباني مي‌کنند؛ منابع کنترل شده؛ کاربران فردی؛ گروهي از کاربران تعريف شده؛ موجوديت‌های فعال؛ هر منبع ديگر\[. \[انتخاب: مي‌توانند از موارد اعلامی، انتخاب همزمان در يک بازه زماني مشخص استفاده نمایند\]. نکته کاربردی: مودم منطبق بر اين پروفايل حفاظتي، بايد حداکثر ظرفيت را روی منابع فراگيری که در پشتيباني واسط‌های سرپرستي از راه دور استفاده مي‌شوند، اعمال کند. | | |
| 29 | قفلکردن نشست آغاز شده توسط توابع امنیتی محصول (FTA\_SSL\_EXT.1) | |
| توابع امنيتي مودم بايد پس از يک مدت زمان مشخص غيرفعال بودن، برای نشست‌ها، برخی تعاملات محلي را انجام دهند. \[انتخاب: 1\) قفلکردن نشست، پاککردن يا رونويسي صفحه نمايش دستگاه که سبب مي‌شود محتوای فعلي غيرقابل خواندن شود، غيرفعال‌سازی کليه فعاليت‌های مربوط به دسترسي داده‌های کاربر و دستگاه‌های نمايش. همچنين نياز است که پيش از باز شدن نشست، سرپرست توابع امنيتي مودم را دوباره احراز هويت نماید؛ 2\) خاتمه‌دادن نشست. مدت زمان غيرفعال بودن، توسط سرپرست تعيين شود\]. | | |
| 30 | خاتمه نشست آغاز شده توسط توابع امنیتی مودم (FTA\_SSL3.1) | |
| توابع امنيتي مودم بايد هنگام ضرورت، امکان خاتمه‌دادن به نشست‌های فعال را به کاربر مدیر بدهند. | | |
| 31 | خاتمه نشست توسط کاربر (FTA\_SSL.4) | |
| توابع امنیتي مودم بايد به شروع کننده نشست، اجازه اتمام نشست تعاملي خودش را بدهند. | | |
| 32 | بنرهای پیش‌فرض دسترسی به مودم (FTA\_TAB.1) | |
| توابع امنيتي مودم بايد پيش از آغاز نشست کاربر، پيام اعلانی را به سرپرست مجاز نمایش دهند که بيانگر استفاده مجاز از مودم است. نکته کاربردی: اين الزام به منظور ایجاد نشست‌های تعاملي بين کاربر انساني و مودم اعمال مي‌شود. موجوديت‌های IT که اتصالات از راه دور و اتصالات برنامه‌ريزی شده‌ای (رويه‌های راه دوری که روی يک شبکه فراخواني مي‌شوند) را برقرارمي‌کنند، لازم نيست توسط اين الزام پوشش داده شوند. | | |
| 33 | برقراری نشست (FTA\_TSE) | |
| توابع امنیتی مودم بايد قادر باشند برقراری يک نشست کلاينت بی‌سیم را با توجه به موقعيت، زمان و روز \]اختصاص: ديگر ويژگي‌های نشست\[ رد نمایند. نکته کاربردی: (موقعيت) مي‌تواند به صورت يک شماره پورت، آدرس IP، ساب‌نت، VLAN، واسط مودم و غیره مشخص شود. قسمت (اختصاص) توسط نويسنده هدف امنيتي استفاده مي‌شود تا ويژگي‌های بيشتری را که نشست‌های برقرار شده مي‌توانند براساس آن‌ها انکار شوند، مشخص نماید. | | |
| 34 | پالایش دسترسی کاربران بر اساس آدرس MAC (FTA\_TSE.1.1) | |
| توابع امنیتی مودم بایستی امکان مدیریت دسترسی کلاینت‌ها به تجهیز بی‌سیم، از طریق فیلتر مجاز/غیرمجاز بودن دسترسی بر اساس آدرس MAC را فراهم نمایند. | | |
| 35 | مدیریت قابلیت WPS (FTA\_TSE.1.2) | |
| توابع امنیتی مودم باید امکان مدیریت کامل قابلیت WPS در تجهیز را برای کاربر مدیر فراهم نمایند و در پیکربندی پیش‌فرض محصول نیز این قابلیت غیرفعال باشد. کاربر مدیر نیز باید پس از دریافت هشدارهای لازم در خصوص فعال‌سازی مکانیزم یاد شده، امکان فعالسازی/غیرفعال‌سازی آن را داشته باشد. | | |
| 36 | کانال قابل اعتماد درون توابع امنیتی محصول (FTP\_ITC.1) | |
| توابع امنيتي مودم بايد با استفاده از 802.11-2007، 802.1x و IPsec، و \[انتخاب: SSH، TLS، TLS/HTTPS، سایر پروتکل‌های قابل تأیید\[ کانال ارتباطي امن بين خود و تمام موجوديت‌های مجاز IT ارائه نمایند. این کانال که به طور منطقي از ديگر کانال‌های ارتباطي جدا است، باید به صورت مطمئن نقطه پاياني‌اش را شناسايي نموده و از داده‌های کانال در برابر تغيير يا افشاء، محافظت نماید. | | |
| 37 | مسیر قابل اعتماد (FTP\_TRP.1) | |
| توابع امنيتي مودم بايد با استفاده از \[انتخاب: پروتکل‌هایSSH ،IPsec ، TLS، TLS/HTPPS\] ارتباطي امن بين خود و سرپرست راه دور (متصل از طریق شبکه الگوریتم) ارائه نماید. این کانال ارتباطی که به طور منطقي از ديگر مسيرهای ارتباطي جدا است به صورت مطمئن نقطه پاياني‌اش را شناسايي مي‌نماید و از داده‌های مخابره شده در برابر تغيير يا افشاء محافظت مي‌نماید. | | |