วันนี้กฎหมาย Product Security and Telecommunications Infrastructure (PSTI) ที่ตราเป็นกฎหมายสหราชอาณาจักรตั้งแต่ปี 2022 เริ่มบังคับใช้เป็นวันแรก (29 เมษายน 2024) ส่งผลให้สินค้าที่เชื่อมต่ออินเทอร์เน็ตในสหราชอาณาจักรต้องมีมาตรการความปลอดภัยเพิ่มเติม 3 ประการ ได้แก่
- รหัสผ่าน: ห้ามใช้รหัสผ่านที่คาดเดาได้ง่าย รวมถึงรหัสผ่านคาดเดาได้จากหมายเลขซีเรียลเครื่อง และรหัสต้องไม่เหมือนกันเลยในแต่ละชิ้นที่ขายไป
- เปิดเผยข้อมูลความปลอดภัย: เปิดให้คนทั่วไปเห็นว่าสินค้ามีช่องโหว่ความปลอดภัยอะไรบ้าง และแจ้งสถานะการแก้ไข
- ระยะเวลาแพตช์: บอกช่วงเวลาที่สัญญาว่าผู้ผลิตจะออกแพตช์อุดช่องโหว่ความปลอดภัยให้
กฎหมายฉบับนี้มี Office for Product Safety and Standards (OPSS) เป็นผู้บังคับใช้ โดยทาง OPSS มีอำนาจในการสั่งห้ามขายหรือเรียกคืนสินค้าที่ไม่ทำตามข้อกำหนด รวมถึงสามารถสั่งปรับ
ที่มา - Gov.UK

on
กำลังจะง้างข้อ 1
Yoshimura Mon, 29/04/2024 - 20:10
กำลังจะง้างข้อ 1 แต่พอไปอ่านหัวข้อต้นทางแล้วก็โอเค
"Passwords must be unique per product; or capable of being defined by the user of the product.
Paragraph 1(3) of schedule 1 to the Regulations provides further requirements that relate to passwords which are unique per product. They must not be based on incremental counters; based on or derived from publicly available information; based on or derived from unique product identifiers, such as a serial number unless this is done using an encryption method, or keyed hashing algorithm, that is accepted as part of good industry practice; or otherwise easily guessable."
มีประเด็นไหนที่ผมละไว้แล้วควร
lew Tue, 30/04/2024 - 05:37
In reply to กำลังจะง้างข้อ 1 by Yoshimura
มีประเด็นไหนที่ผมละไว้แล้วควรเพิ่มถึงแก้ความเข้าใจผิดไหมครับ จะได้ปรับปรุงได้
น่าจะเพิ่มนิดนึงตรงที่กำหนดให
Yoshimura Tue, 30/04/2024 - 15:14
In reply to มีประเด็นไหนที่ผมละไว้แล้วควร by lew
น่าจะเพิ่มนิดนึงตรงที่กำหนดให้ผู้ใช้งานต้องตั้งรหัสผ่านก่อนการใช้งานหรือหลังจากคืนค่าโรงงาน หรือให้อ้างอิงการกำหนดรหัสผ่านเริ่มแรกตามมาตรฐาน GIP ฮะ เพราะเราอ่านแปลไทยตอนแรกดันเข้าใจว่าห้ามกำหนดตายตัวอย่างเดียวไปเลย เกิดผู้ใช้งานลืมขึ้นมาคือต้องโยนสินค้าทิ้งอย่างเดียว
จบกัน admin/admin
poa Mon, 29/04/2024 - 21:09
จบกัน admin/admin
555+
btoy Tue, 30/04/2024 - 10:47
In reply to จบกัน admin/admin by poa
555+
ไม่แน่ใจข้อ 1
Hoo Mon, 29/04/2024 - 23:38
ไม่แน่ใจข้อ 1
จะมี default password แยกแปะมาในคู่มือ?
ถ้าใช้ๆไปแล้วลืม password ที่ตัวเองตั้ง แถมคู่มือหาย
จบเลย?
จริงๆแปะไว้หลังเครื่องแบบ
deaknaew Tue, 30/04/2024 - 00:29
In reply to ไม่แน่ใจข้อ 1 by Hoo
จริงๆแปะไว้หลังเครื่องแบบ cdkey windows แต่ก่อนก็ได้มั้ง
มีทางอื่นเยอะครับ เช่น ปุ่ม
lew Tue, 30/04/2024 - 05:39
In reply to ไม่แน่ใจข้อ 1 by Hoo
มีทางอื่นเยอะครับ เช่น ปุ่ม factory reset แล้วไม่ต้องมี default password เลย เปิดใช้งานไม่ได้หากไม่ได้ตั้งรหัสผ่านเองครั้งแรก
หรือรหัสผ่านเริ่มต้น derive จาก serial ได้ในรูปแบบที่ปลอดภัย (คนร้ายเดากันเองไม่ได้) เช่น ใช้ secure hash + key ก็อาจจะเอาไปเข้าศูนย์ได้
นึกถึงพวกเร้าเตอร์ที่แปะไว้ใต
qweret Tue, 30/04/2024 - 09:12
In reply to ไม่แน่ใจข้อ 1 by Hoo
นึกถึงพวกเร้าเตอร์ที่แปะไว้ใต้เครื่องเลย
น่าจะเหมือน Mikrotik ตอนนี้
ZeaBiscuit Tue, 30/04/2024 - 11:50
น่าจะเหมือน Mikrotik ตอนนี้
เมื่อก่อน admin/no password
ตอนนี้ admin/password แปะอยู่ใต้เครื่อง แต่ถ้าสั่ง reset ใหม่ จะกลับไปเป็นแบบ no password เหมือนเดิม
ตอนแรกโคตรขัดใจ เพราะวุ่นวายเวลา setup มาก ยิ่งมีหลายๆตัว ยิ่งปวดหัว
รหัสต้องไม่เหมือนกันเลยในแต่ล
shub Tue, 30/04/2024 - 16:11
รหัสต้องไม่เหมือนกันเลยในแต่ละชิ้นที่ขายไป งี้ถ้าตั้งแล้วซ้ำแสดงว่าต้องเป็นรหัสใครสักคนที่เคยตั้งไว้แล้วสินะ