Introdução
Este artigo oferece informações detalhadas sobre as funções de segurança e as recomendações aplicáveis aos routers Teltonika, assim como a forma correta de implementá-las para garantir as melhores práticas de cibersegurança.
Importante: Os routers Teltonika foram projetados para operar dentro de um ambiente de rede seguro. Para garantir a integridade dos dados e prevenir o acesso não autorizado, o dispositivo deve ser implementado atrás de controles de segurança adequados, como uma Rede Privada Virtual (VPN), uma linha de comunicação dedicada ou uma infraestrutura de rede protegida física e/ou logicamente. Seu uso em ambientes de rede inseguros ou públicos é fortemente desaconselhado, pois pode expor o dispositivo a riscos de cibersegurança, incluindo interceptação, manipulação ou controle não autorizado. Por favor, revise este guia na sua totalidade para conhecer as opções de segurança reforçada disponíveis.
Diretrizes de Segurança
A seguir são listadas recomendações gerais de segurança e técnicas de reforço. Devem ser aplicadas não apenas aos produtos da Teltonika Networks, mas a todos os dispositivos conectados à internet para garantir a melhor postura de segurança possível e a resiliência frente a ciberataques.
Categorias de Diretrizes
- Melhores Práticas Gerais de Segurança
- Recomendações de Reforço do Dispositivo
- Operação e Manutenção Seguras
Diretrizes Gerais de Segurança
| Recomendação | Prioridade | Detalhes | Mitigação |
|---|---|---|---|
| Manter o firmware atualizado | Crítica | Use sempre o firmware estável mais recente. As atualizações contêm patches para vulnerabilidades críticas. | Previne a exploração de vulnerabilidades conhecidas corrigidas em versões mais novas. |
| Usar senhas complexas | Crítica | Use senhas complexas com mínimo de 12 caracteres que incluam números, símbolos, maiúsculas e minúsculas. Evite palavras comuns. | Protege contra ataques comuns de senha, como força bruta. |
| Aplicar HTTPS e SSH | Crítica | Use apenas protocolos seguros (HTTPS, SSH). Evite HTTP, Telnet e outros protocolos inseguros sempre que possível. | Previne a interceptação do tráfego de rede. |
| Instalar apenas pacotes de confiança | Crítica | Instale somente pacotes de fontes verificadas e confiáveis. A Teltonika Networks assina digitalmente todo seu firmware e pacotes para garantir sua integridade. | Previne a execução de software malicioso ou manipulado e ataques à cadeia de suprimentos. |
| Desabilitar serviços não utilizados | Crítica | Desative interfaces não usadas como CLI web, WiFi, utilitários SMS, etc., para reduzir a superfície de ataque. | Reduz a superfície de ataque minimizando os possíveis pontos de entrada. |
| Usar WiFi WPA3 | Alta | WPA2 ainda é considerado seguro; no entanto, WPA3 introduz funções que oferecem melhor segurança para dispositivos IoT. | Fornece maior segurança sem fio. WPA3 mitiga ataques de força bruta off-line. |
| Atribuir permissões mínimas necessárias | Alta | Conceda a mínima quantidade de permissões necessárias a qualquer conta de usuário adicional criada. | Limita o impacto de contas comprometidas e previne escalada de privilégios. |
| Usar autenticação SSH baseada em chave | Alta | Se possível, utilize autenticação SSH por par de chaves pública/privada ao invés de senhas. | Proporciona autenticação mais robusta que senhas, que podem ser roubadas ou adivinhadas. |
| Revisar periodicamente o uso do SIM | Média | Monitore e limite o uso de SMS/dados do SIM. Desative o gerenciamento por SMS se não for utilizado. | Ajuda a detectar atividades anormais e possíveis comprometimentos do sistema precocemente. |
Recomendações de Reforço de Segurança
| Recomendação | Prioridade | Detalhes | Mitigação |
|---|---|---|---|
| Limitar o acesso administrativo | Crítica | Não exponha a interface WebUI nem SSH à internet pública. Use VPN ou listas brancas de IP se necessitar de acesso remoto. | Reduz a superfície de ataque. Usar canais seguros como VPN proporciona uma postura de segurança mais sólida para acesso remoto. |
| Usar VPN para acesso remoto | Crítica | Use IPsec, OpenVPN, WireGuard ou outro serviço VPN confiável para acesso remoto. Nunca exponha interfaces de administração diretamente. | As VPNs criptografam os dados em trânsito, impedindo que agentes maliciosos interceptem as comunicações. |
| Aplicar lista branca de IPs | Crítica | Restrinja o acesso a serviços remotos com base em endereços IP específicos via firewall. | Restringir o acesso às interfaces administrativas evita exposição excessiva à internet, mitigando descobertas acidentais e ataques. |
| Não confiar unicamente em portas incomuns | Alta | Evite usar portas não padrão como principal defesa. Use-as junto com regras de firewall. | Portas obscuras oferecem proteção limitada; controles baseados em firewall (como listas brancas de IP) oferecem maior confiabilidade. |
| Desabilitar WiFi se não for necessário | Alta | Desative o WiFi completamente ou reduza a potência de transmissão se o acesso sem fio não for necessário. | Reduz a superfície de ataque global eliminando pontos de entrada wireless não usados. |
| Usar validação segura do firmware | Alta | O firmware Teltonika é assinado digitalmente. Aplique somente firmware com hashes SHA-256 verificados. Evite MD5/SHA-1. | Garante a autenticidade do firmware e previne a instalação de software manipulado ou malicioso. |
| Desabilitar SMS/chamadas por padrão | Média | Desative comandos SMS salvo quando estritamente necessários. Use listas brancas de números e registre todos os comandos. | Reduz a superfície de ataque eliminando SMS como interface de comando. |
| Tempo de espera personalizado para sessão | Média | Permite configurar um tempo de espera de sessão inativa (em segundos) após o qual o usuário é desconectado automaticamente da interface de administração web. Para ambientes de alto risco recomenda-se entre 60 e 300 segundos; para ambientes de baixo risco, entre 900 e 1800 segundos. | Garante que o acesso administrativo seja automaticamente revogado quando não estiver em uso ativo, reduzindo o risco de acesso não autorizado. |
Operação e Manutenção Seguras
| Recomendação | Prioridade | Detalhes | Mitigação |
|---|---|---|---|
| Monitoramento contínuo de acesso | Crítica | Supervisiona regularmente as tentativas de login e os registros de acesso. Ative alertas do Event Juggler para mudanças críticas. | Ajuda a detectar sinais precoces de comprometimento ou alterações não autorizadas no sistema. |
| Revisar e auditar as regras do firewall | Crítica | Mantenha as regras do firewall atualizadas. Remova regras não utilizadas ou excessivamente permissivas. | Regras inadequadas ou obsoletas podem enfraquecer a segurança ou interromper o tráfego legítimo. |
| Rotacionar senhas e chaves SSH periodicamente | Alta | Gire as credenciais e chaves SSH em intervalos regulares. Revogue imediatamente as credenciais comprometidas. | Reduz o risco decorrente de credenciais vazadas, reutilizadas ou de longa duração. |
| Auditar protocolos e serviços | Alta | Certifique-se de que apenas protocolos seguros sejam usados. Desabilite opções legadas ou inseguras (por exemplo, FTP, Telnet). | Minimiza a exposição a vulnerabilidades conhecidas associadas a protocolos obsoletos. |
| Realizar auditorias periódicas de WiFi | Média | Reavalie periodicamente os SSIDs, métodos de criptografia e permissões de acesso dos usuários. | Garante que os controles de segurança sem fio continuem eficazes e corretamente configurados. |
| Verificar backups de forma segura | Média | Criptografe os backups. Use hashes SHA-256/SHA-512 para validá-los antes de restaurá-los. Armazene-os de forma segura. | Permite uma recuperação confiável em caso de perda de dados, incluindo ransomware ou falhas do sistema. |
| Finalização de sessão | Média | Garanta que todas as sessões de administração locais e remotas (WebUI, SSH, Telnet) sejam monitoradas e controladas ativamente para evitar conexões não autorizadas ou inativas. | Fornece a capacidade de encerrar manualmente sessões ativas para liberar recursos ou desconectar conexões suspeitas. |
| Realizar verificações periódicas de integridade | Média | Verifique regularmente se os arquivos de configuração e scripts críticos não foram alterados. Regenerar as linhas de base de integridade após qualquer alteração autorizada na configuração. | Garante a detecção oportuna de modificações não autorizadas ou indesejadas em arquivos críticos do sistema. |
Funções de Segurança implementadas nos roteadores Teltonika
A tabela a seguir reúne todas as funções de segurança implementadas internamente nos roteadores da Teltonika:
| Categoria | Função | Padrão | Propósito/Descrição |
|---|---|---|---|
| Proteção DDoS | Proteção contra ataque SYN | Ativado | Bloqueia solicitações SYN excessivas para evitar exaustão de recursos. |
| Proteção contra ataque Ping | Desativado | Mitiga ataques de inundação ICMP (Ping). | |
| Prevenção de ataque SSH | Desativado | Bloqueia solicitações SSH excessivas. | |
| Prevenção de ataque HTTP | Desativado | Bloqueia solicitações HTTP excessivas. | |
| Prevenção de ataque HTTPS | Desativado | Bloqueia solicitações HTTPS excessivas. | |
| Configuração personalizada | Regras personalizadas | Vazias | Permite adicionar regras de firewall personalizadas via comandos iptables. |
| DMZ | Desativado | Permite separar a rede LAN em zonas com acesso altamente restrito. | |
| Proteção contra varredura de portas e ataques TCP | Prevenção de varredura de portas | Desativado | Detecta e bloqueia tentativas de varredura de portas. |
| Ataque SYN-FIN | Desativado | Bloqueia pacotes com flags SYN e FIN ativos simultaneamente. | |
| Ataque SYN-RST | Desativado | Previne reinícios abruptos de sessões TCP. | |
| Ataque X-Mas | Desativado | Bloqueia pacotes TCP com múltiplos flags incomuns ativos. | |
| Varredura FIN | Desativado | Bloqueia pacotes FIN usados para burlar firewalls. | |
| Ataque de flags NULL | Desativado | Bloqueia pacotes TCP sem nenhum flag ativo. | |
| Controle de acesso – Remoto | Acesso SSH | Desativado | Desativado por padrão; usar somente com senhas seguras. |
| Acesso HTTP | Desativado | Desativado por padrão; usar somente com senhas seguras. | |
| Acesso HTTPS | Desativado | Desativado por padrão; usar somente com senhas seguras. | |
| Acesso CLI | Desativado | Desativado por padrão; usar somente com senhas seguras. | |
| Controle de acesso – Local | Acesso SSH | Ativado | Permite configuração local através da LAN. |
| Acesso HTTP | Ativado | Permite configuração local da interface WebUI via LAN. | |
| Acesso HTTPS | Ativado | Permite configuração local da interface WebUI via LAN. | |
| Acesso CLI | Ativado | Permite configuração local via linha de comando através da LAN. | |
| Proteção de login | Tentativas de login SSH | Ativado | Bloqueia o IP após 10 tentativas falhas (padrão). |
| Tentativas de login WebUI | Ativado | Bloqueia o IP após 10 tentativas falhas (padrão). | |
| Segurança de configuração | Utilitários SMS | Senha de administrador | Os comandos SMS requerem a senha de administrador. |
| Senha de administrador padrão | Ativado | A senha padrão está presente na etiqueta do dispositivo. | |
| Certificados | CA Raiz | Pré-carregado | Certificado raiz incluído por padrão; pode ser substituído. |
| Outras proteções | UPnP | Não instalado / Desativado | Desativado para evitar encaminhamento de portas não autorizado. |
| Interface UART | Senha de administrador | Requer senha para evitar acesso físico não autorizado. | |
| Integridade do sistema | Integridade | Não gerada | Gera e verifica a integridade dos arquivos especificados do sistema. Garante a detecção de modificações não autorizadas. |
Diretrizes de Eliminação Segura
Ao dar baixa em um dispositivo, é essencial garantir que todos os dados sensíveis sejam eliminados de forma segura. Siga estes passos:
- Remova o produto — Desconecte-o do ambiente de trabalho: desligue todos os cabos, desparafuse se estiver fixado a uma superfície e remova da sua carcaça.
- Faça backup dos dados importantes — Antes de iniciar a desinstalação, salve quaisquer configurações ou dados importantes que possam ser necessários no futuro.
- Restaure o dispositivo às configurações de fábrica — Siga as instruções específicas do modelo para o reset de fábrica. NOTA: Esse reset apagará todas as configurações, dados RMS, registros e o código PIN, restaurando o dispositivo ao seu estado original de fábrica.
- Verifique o reset — Após a conclusão, faça login com as credenciais padrão para verificar se o dispositivo foi devidamente restaurado e que não restam configurações ou dados antigos.
- Gerencie os suportes de armazenamento físicos — Se o dispositivo inclui armazenamento removível (unidades USB, cartões SD, etc.) que também precise ser eliminado, assegure que sejam apagados de forma segura com ferramentas certificadas de apagamento de dados ou destruídos fisicamente conforme as normas de proteção de dados.
- Ficha de custódia — Se os dispositivos forem enviados a terceiros para eliminação, mantenha uma cadeia de custódia clara.
Defesa em Profundidade
A Defesa em Profundidade (DiD) é uma estratégia de segurança em camadas que combina múltiplos controles em diferentes níveis — aplicação, rede, físico e operacional — para proteger sistemas e dados. Garante que, mesmo que um controle falhe, outros permaneçam ativos para mitigar as ameaças. Uma abordagem DiD completa inclui controles de acesso, segmentação de rede, atualizações periódicas, sistemas de prevenção de ataques e treinamento de usuários.
Capacidades de Segurança e Estratégia de Defesa em Profundidade
Camada de aplicação:
- Autenticação e Autorização — Garante que apenas usuários autorizados possam acessar as interfaces de administração e programação do dispositivo.
- Mecanismo de controle de acesso — Prevê o acesso não autorizado às configurações do dispositivo e protege informações sensíveis.
Camada de rede:
- NAC (Controle de Acesso à Rede) — Restringe o acesso à rede para dispositivos autorizados e em conformidade com políticas predefinidas.
- Criptografia de rede — Utiliza mecanismos de criptografia para comunicação sem fio e IPsec.
- Firewall de rede — Controla o tráfego de rede de entrada e saída conforme regras de segurança predeterminadas.
- Segmentação de rede — Divide a rede em segmentos menores e isolados para reduzir a superfície de ataque.
- VPN (Redes Privadas Virtuais) — Criptografa os dados transmitidos e garante um canal de comunicação seguro para acesso remoto.
- Sistema de failover de rede — Garante a disponibilidade contínua da rede em caso de falha de hardware, enlace ou serviço.
- Prevenção de ataques — Mitiga os riscos dos ataques mais comuns na camada de rede (por exemplo, DoS, inundação SYN).
Recomendações de Defesa em Profundidade
- Segmentação de rede — Segmente a rede para isolar diferentes tipos de tráfego e dispositivos.
- Controles de acesso seguros — Utilize mecanismos robustos de autenticação e autorização.
- Atualizações regulares de software — Mantenha todo o software e firmware atualizados para proteger-se contra vulnerabilidades conhecidas.
- Alterar configurações padrão — Modifique os nomes de usuário, senhas e ajustes padrão do dispositivo.
- Desabilitar serviços não utilizados — Desative serviços e portas não utilizados para reduzir a superfície de ataque.
- Ativar funcionalidades de segurança — Ative as funções de segurança integradas e configuráveis, como proteção contra inundação SYN, mitigação de ataques HTTP, detecção de varredura de portas e limitação de taxa.
- Segurança física — Restrinja o acesso físico ao dispositivo e ao hardware de rede crítico ao pessoal autorizado.
- Verificação periódica de integridade — Realize verificações periódicas de integridade para certificar que não ocorreram alterações não autorizadas.
IEC 62443-4-1
A Teltonika Networks obteve recentemente a certificação conforme a norma IEC 62443-4-1, que especifica os requisitos para processos de desenvolvimento seguro de software.
Declaração de Segurança de Software do RutOS
Testes de penetração são uma das ferramentas mais eficazes em custo-benefício para detectar, analisar e tomar decisões informadas sobre como corrigir vulnerabilidades e configurações incorretas. O firmware RutOS da Teltonika foi submetido a testes de penetração e, após uma revisão exaustiva, concluiu-se que não é suscetível a nenhuma ameaça externa imediata. A versão mais recente do firmware para cada dispositivo está disponível na wiki oficial da Teltonika Networks.
Declaração de Segurança de Software do RMS
A aplicação web RMS da Teltonika foi submetida a testes de penetração utilizando uma combinação de ferramentas automatizadas e testes manuais para identificar controles de segurança ausentes, defeituosos ou mal aplicados. Todas as vulnerabilidades encontradas foram corrigidas. Foram testadas tanto a aplicação web quanto a infraestrutura externa do RMS.