Welche Maßnahmen kann man ergreifen um die Sicherheit ein Box zu erhöhen?

    Diese Seite verwendet Cookies. Durch die Nutzung unserer Seite erklären Sie sich damit einverstanden, dass wir Cookies setzen. Weitere Informationen

    • Welche Maßnahmen kann man ergreifen um die Sicherheit ein Box zu erhöhen?

      Hallo,

      ich weiss: Sicherheit ist relativ und gerade bei Geräten wie SAT Receivern nicht unbedingt im Focus.

      Vieles was man tun kann hilft evtl. nur wenig und mit unmengen unbekannter Sicherheitslücken im zugrundeliegenden OE für die es sicher nur selten Updates gibt ist zu rechnen.

      Dennoch möchte ich mal ganz allgemein überlegen was man überhaupt tun kann um die Boxen möglichst sicher zu konfigurieren.

      Mir kamen da folgende Gedanken:
      • root Passwort setzen
      • e2 nicht als root laufen lassen (wohl eher schwierig bis unmöglich?)
      • Die Default Samba Freigaben entfernen oder mit Passwort absichern
      • Zugriff auf des WebIf nur mit SSL
      • Zugriff auf des WebIf nur mit Passwort
      • Telnet deaktivieren, nur SSH verwenden
      • FTP deaktivieren oder mit Passwort sichern
      • Firewall installieren und einrichten (möglch? auch outbound?)
      • Gateway deaktivieren wenn kein internet benötigt wird (verhindert dass Daten nach aussen gesendet werden, verhindert aber auch Updates und Onlinedienste)
      • Oscam WebIf mit Passwort absichern (geht das? Nutze ich zur Zeit nicht)
      • Kindersicherung/Jugendschutz einrichten
      • und vieles mehr


      Ich würde mich freuen wenn Ihr meine Liste ergänzen würdet und mir Tipps dazu geben könntet wie die einzelnen Maßnahmen am besten umzusetzen sind.

      Danke !
    • Die effektivste Sicherheitsmaßnahme:

      Keine Ports nach aussen öffnen und falls man doch remote zugreifen möchte, nur über einen separaten VPN-Server.
    • Ich käme nie auf die Idee die Box direkt in inet zu stellen, aber sicher werden manche das machen, daher ist das sicher ein guter und wichtiger Hinweis.

      Mir geht es aber auch um die Sicherheit im LAN, daher würde ich mich über jeden hinweis freuen.

      Das VTi Panel Passwort kann man noch setzen

      Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von allow2010 ()

    • Ich möchte generell der Sicherheit der Geräte in meinem Netz mehr Aufmerksamkeit widmen. Die Boxen sind da nur ein Element, es gibt noch viele andere Geräte deren Sicherheit (auch von mir) vernachlässigt wird.
    • In Bezug auf Jugend/Kinder passt es, dass die nicht jederzeit alles gucken können.
      "Kiddyblocker" oder so ähnlich.
      Für den Rest kann es leicht passieren, dass man sich selbst auch aussperrt.
    • Sicher ist, den Netzwerkstecker zu ziehen. Aber muß das wirklich sein? Meine Boxen sind seit Jahren im Netzwerk und es ist nichts passiert.

      In vielen Fällen sitzt die größte Fehlerquelle vor der Box :D


      ;rolleyes: Anfänger machen Fehler - Könner verursachen Katastrophen ;_)

      Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von caju ()

    • Ich schrieb ja schon im ersten Post:


      Vieles was man tun kann hilft evtl. nur wenig und mit unmengen
      unbekannter Sicherheitslücken im zugrundeliegenden OE für die es sicher
      nur selten Updates gibt ist zu rechnen.


      Dennoch möchte ich mal ganz allgemein überlegen was man überhaupt tun kann um die Boxen möglichst sicher zu konfigurieren.
      Mehr gibt es dazu nicht zu sagen, mir ist völlig klar, dass Sicherheit bei Geräten dieser Art keinen hohen Stellenwert hat, aber dennoch möchte ich Ideen sammeln.

      Sicherheit vor was???
      Vor allem was man sich vorstellen kann. Mitbewohner, Viren und andere Schadprogramme die heute ja so ziemlich alles kapern (das soll ja gerade bei IP Cams ein großes Problem sein und auch Raspis werden gerne gekapert) usw. Natürlich ist das Risiko eher klein wenn die Geräte nicht direkt aus dem Inet erreichbar sind.

      Ich würde die Möglichkeiten einfach gerne besser verstehen.
    • allow2010 schrieb:

      Viren und andere Schadprogramme
      Warum nicht (automatisch nach vorgegebener Zeit) eine komplette Imagessicherung der Box machen (lassen).
      Natürlich auf einen sicheren Ort. Jederzeit in kurzer Zeit möglich das gesicherte Image wieder zu flaschen.

      Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von Radar ()

    • Ja, das Backup kann super mit dem autobackup plugin erstellt werden, das ist sicher ein wichtiger Teil eines Sicherheitskonzepts:

      • aktuelle Software
      • Sichere Konfiguration
      • regelmäßige Datensicherung


      So sollte es ja auf jedem IT System aussehen.

      Da interrsiert mich aber der Mittlere Punkt im Moment am meisten, denn ich kenne sicher nicht jedes WebIF das ein Plugin zusätzlich aktivieren könnte und auch nicht jede Zugriffsmöglichkeit die es so gibt.
    • Und woher weisst du, dass die Sicherung nicht auch schon schadhaft ist :D

      höchste Sicherheit: Netzwerk weg, dann taugt die Box aber nicht zu dem, was wir uns vorstellen.
      "normale" Sicherheit: keine Ports öffen, dann ist nichtmal ein Passwort nötig, wenn man den Mitnutzern im Netzwerk traut.
      geringste Sicherheit: Standardports für externen öffnen, wobei jeder Port gescannt werden kann.
      Mitdenken = Freude schenken
    • Sagen wir mal, man kann die Box jederzeit neu flashen. Die wär dann ja ohne großen Aufwand wieder jungfräulich.
      Ob es im Haushalt dann noch Sicherungsmöglichkeiten für die wertvollen
      Festplatteninhalte gibt? Oft steckt die grösste Festplatte ja in/an der Box. :)
      100% Sicherheit wird man aber nie haben können. Schlimm wär ja auch,
      wenn sich die Box wegen eines Hardwarefehler "verabschiedet".
      Das wurde hier noch gar nicht bedancht. :D

      Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von Radar ()

    • Weiß jemand ob das auskommentieren von telnet in der /etc/inetd.conf auch auswirkungen auf ssh hat (wollte es jetzt ungern ausprobieren, sonst sperre ich mich selbst aus)?

      Ich wundere mich darüber, dass ssh da nicht aufgeführt ist...
    • Bei dem OE-Unterbau bringt es zwar nicht wirklich mehr Sicherheit, aber aus kosmetischen Gründen (monitoring tool) habe ich
      den avahi-daemon sowie den seit vti 11(?) hinzugekommenen shellinaboxd deaktiviert:

      update-rc.d -f avahi-daemon remove
      update-rc.d -f shellinabox.sh remove

      ftp ist eigentlich auch nicht mehr Zeitgemäß, wird allerdings (glaube ich) von tools wie dreamboxedit benötigt.

      Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von Banana Joe () aus folgendem Grund: vertipfehlert