Mindestsicherheit für Internet-Router
Die BSI-Richtlinie TR-03148 ist ein wichtiger Schritt zu mehr Routersicherheit. Leider greift sie stellenweise zu kurz.
Mit der im Oktober 2018 veröffentlichten technischen Richtlinie „Secure Broadband Router“, kurz TR Router, will das Bundesamt für Sicherheit in der Informationstechnik Verbraucher besser schützen. Die BSI TR-03148 (ct.de/y4wf) definiert verpflichtende sowie optionale IT-Sicherheitsmaßnahmen, die die Routerhersteller umsetzen sollen. Das können sie durch eine Kennzeichnung am Gerät zeigen.
Routerkäufer sollen so unter anderem erfahren, wie lange ein Gerät Updates erhält. Die TR verpflichtet die Hersteller insbesondere, schwere Sicherheitslücken zeitnah zu schließen. Dadurch sollen die Systeme widerstandsfähiger gegen Standardangriffe werden.
Die TR Router schreibt beispielsweise vor, dass nur solche Dienste auf dem Gerät laufen, die für die vom Nutzer aktivierten Funktionen erforderlich sind. Der Hersteller muss veröffentlichen, welche weiteren Dienste für den Betrieb des Routers unverzichtbar und deshalb immer aktiv sind. Ferner muss eine Firewall mit Filter und zustandsorientierter Paketprüfung (Stateful Packet Inspection, SPI) implementiert sein.
Die Richtlinie definiert zusätzlich Mindestforderungen an die Zugangssicherheit: Werkspasswörter dürfen keine Herstellerinfos enthalten, müssen mindestens acht Zeichen lang sein und aus Buchstaben und Ziffern bestehen. Das WLAN inklusive Gastnetz muss mindestens mit WPA2 verschlüsselt sein.
Die Richtlinie ist indes keineswegs verpflichtend. So antwortete AVM, Hersteller der besonders hierzulande verbreiteten Fritzboxen auf unsere Anfrage: „Wir pflegen unsere Produkte regelmäßig und über viele Jahre. Und mit jedem Update bringen wir unsere Produkte auf einen aktuellen und sicheren Stand. Ein Abgleich mit der jetzt veröffentlichten TR Breitbandrouter zeigt, dass unsere eigenen Sicherheitsrichtlinien tiefgreifender und umfassender sind.“
Die Telekom will die Richtlinie erfüllen, aber nicht nachträglich für ältere Geräte: „Daher stehen wir klar zu den Zielen der neuen Technischen Richtlinie des BSI und haben bereits damit begonnen, diese für die kommenden Speedport-Router umzusetzen.“
Lancom Systems antwortete: „Wir begrüßen und unterstützen die Router-TR. Alle Geräte von uns, die das aktuelle LCOS 10.20 […] installiert haben, erfüllen die Vorgaben.“ (Ulrich Hottelet/amo@ct.de)
BSI TR-03148: Secure Broadband Router:ct.de/y4wf