Files
lte-security-profile/docs/27.md
T
Ario 54e48a8985 s2
2026-06-10 13:19:29 +03:30

4.6 KiB

  1. به‌روزرسانی امن محصول

عدم موفقیت سرپرست مودم در تأیید به‌روزرسانی‌های سیستم ممکن است کل سیستم را در معرض خطر قرار دهد. برای اعتماد به منبع به‌روزرسانی، سیستم می‌تواند مجموعه‌ای از فرایندها و سازوکارهای مبتنی بر رمزنگاری را مورد استفاده قرار دهد. به طور مثال از طریق سازوکار امضای دیجیتال از هویت منبع به‌روزرسانی اطمینان حاصل کند. لازم به ذکر است که تعدادی الزام مبتنی بر انتخاب برای این خانواده در فصل 7 ارائه شده است.

شماره الزام نام الزام
42 به‌روزرسانی امن 1 (FPT_TUD_EXT.1.1)
مودم باید این امکان را به سرپرستان امنیتی خود بدهد که به نسخه فعلی (در حال استفاده) نرم‌افزار/میان‌افزار مودم و ]انتخاب: جدیدترین نسخه نصب شده از نرم‌افزار/میان‌افزار روی مودم، هیچ نسخه دیگری از نرم‌افزار/میان‌افزار مودم[ دسترسی داشته باشد. نکات کاربردی: منظور از الزام فوق این است که اگر امکان نصب ولی فعال‌سازی در یک زمان دیگر برای یک نسخه جدید از نرم‌افزار/میان‌افزار مودم وجود دارد، آنگاه باید هر دو گزینه نسخه در حال استفاده و نیز جدیدترین نسخه نصب شده از نرم‌افزار/میان‌افزار برای سرپرست نمایش داده شود. در غیر این صورت تنها نسخه در حال استفاده نمایش داده شود.
43 به‌روزرسانی امن 2 (FPT_TUD_EXT.1.2)
مودم باید این امکان را برای سرپرستان امنیتی خود فراهم کند که به‌روزرسانی نرم‌افزار/میان‌افزار مودم را به صورت دستی انجام دهد و ]انتخاب: از جستجوی خودکار به‌روزرسانی‌ها پشتیبانی کند، از به‌روزرسانی خودکار پشتیبانی کند، از هیچ سازوکار به‌روزرسانی دیگری پشتیبانی نکند[.
44 به‌روزرسانی امن 3 (FPT_TUD_EXT.1.3)
مودم باید پیش از نصب به‌روزرسانی‌های نرم‌افزاری و میان‌افزاری، با استفاده از یک سازوکار مبتنی بر ]انتخاب: امضای دیجیتال، گواهینامه X.509، درهم‌سازی[ ابزاری را برای احراز هویت به‌روزرسانی‌ها فراهم کند. نکات کاربردی: در صورت انتخاب سازوکار مبتنی بر گواهینامه‌های X.509 الزام‌های FIA_X509_EXT.1/Rev و FIA_X509_EXT.2.1 نیز باید در خصوص بررسی و احراز هویت گواهینامه‌ها پیاده‌سازی شوند. الگوریتم امضای دیجیتال باید مطابق با مورد انتخاب‌شده در الزام FCS_COP.1/SigGen باشد. الگوریتم امضای دیجیتال علاوه بر حالتی که در سازوکار مبتنی بر گواهینامه‌های X.509 استفاده می‌شود، به صورت یک مکانیزم واحد و همراه با الگوریتم GPG و یا با کلیدهای عمومی خام نیز می‌تواند استفاده شود. برای مکانیزم مبتنی بر درهم‌سازی، الگوریتم انتخاب‌شده باید مبتنی بر الزام FCS_COP.1/Hash باشد. در صورت استفاده از سازوکار مبتنی بر درهم‌سازی، به یک مکانیزم "مجوزدهی فعال" توسط سرپرست امنیتی مودم نیز نیاز خواهد بود. منظور از این مکانیزم مجوزدهی، تولید مقدار چکیده فایل به‌روزرسانی و مقایسه آن با مقدار چکیده ارسال شده است. مودم می‌تواند به هر نحوی که مناسب آن باشد این فرایند را به صورت دستی یا خودکار پیاده‌سازی کند. قابل ذکر است که فرایند ارسال مقدار چکیده به مودم نیز باید به طور کامل شرح داده شده و قابل اطمینان بودن این فرایند انتقال باید تضمین شود.