Seguridad del reproductor BrightSign
9 min
la configuración de red de un reproductor brightsign es altamente flexible y configurable como resultado, la integridad de un reproductor es el resultado directo de la configuración de publicación y red especificada durante el proceso de configuración del reproductor algunas configuraciones son mejores para redes donde la seguridad tiene poca importancia, mientras que otras configuraciones le dan al reproductor una cantidad significativa de resiliencia frente a ataques externos esta página explica las configuraciones que afectan la seguridad del reproductor descripción general cuatro funciones opcionales en la configuración de brightsign author afectan la seguridad general del reproductor a el servidor web de diagnóstico local el local servidor web de diagnóstico (dws) docid\ qxt4yhey7iej m9dh73wm responde a solicitudes enviadas a la dirección ip del reproductor, permitiendo que un usuario que cumpla con los requisitos de nombre de usuario y contraseña recupere información sobre el reproductor y le envíe comandos del sistema (reiniciar, entrar en modo de recuperación, probar la resolución de video, etc ) (el dws remoto pasa a través de brightsign cloud, por lo que está protegido por la autenticación y la conexión segura entre el reproductor y el servicio de bsn cloud https //bsn cloud/ ) a partir de bos 9 0 218 y bos 9 1 92, el servidor web de diagnóstico local (dws) ya no está habilitado de forma predeterminada en reproductores nuevos o restaurados de fábrica para habilitarlo y establecer la contraseña, realice el proceso de configuración del reproductor las versiones de brightsignos anteriores a 6 2 147 9 tienen una vulnerabilidad de cross site scripting y un problema de permisos que permitía a los usuarios autorizados ver directorios de almacenamiento ocultos (consulte vulnerabilidad de dws docid\ agan xaaqi4cgzh3zdl0 para obtener todos los detalles) estas vulnerabilidades están catalogadas como cve 2017 17737, 17738 y 17739 recomendamos actualizar a la versión actual del firmware de producción para corregir estas vulnerabilidades b servidor web local el servidor web local docid\ nzya n1q222tpb7iugyag responde a solicitudes enviadas a la dirección ip del reproductor en el puerto 8008 de forma predeterminada, esta opción también habilita la página web del dispositivo en el puerto 8008 la página web del dispositivo permite a los usuarios de la red local modificar las variables de usuario, que son valores numéricos dentro de la presentación que amplían las capacidades interactivas de un reproductor c red local entre los tres métodos en red para publicar contenido en un reproductor, solo red local docid\ dtbcbbbcsc37inidvjtix puede facilitar problemas con la seguridad de la red un reproductor configurado para usar carpeta web docid\ cziigthx3j0k1caixc7co o brightsign network enviará solicitudes de actualización de contenido a un servidor remoto basándose en condiciones e intervalos internos especificados durante el proceso de configuración un reproductor con una de estas configuraciones no responderá a solicitudes externas un reproductor que usa red local, por otro lado, está configurado para responder a solicitudes de conexión y actualización de contenido desde servidores locales d carpeta web – autenticación básica si configura un reproductor para carpeta web docid\ cziigthx3j0k1caixc7co con parámetros de autenticación de nombre de usuario y contraseña, el reproductor usará autenticación de acceso digest de forma predeterminada esto evitará ataques de repetición y otros intentos de terceros de leer datos de paquetes de autenticación enviados al servidor si selecciona permitir autenticación básica (menos segura) , el reproductor enviará el nombre de usuario y la contraseña como datos de texto sin formato esta opción hace que el reproductor sea compatible con ciertos sistemas de autenticación de servidores, pero también hace que los paquetes interceptados sean muy fáciles de leer otras configuraciones de red que pueden configurarse durante el proceso de configuración del reproductor, como la configuración de proxy, la configuración inalámbrica y dhcp frente a ip manual, no afectan negativamente la seguridad de un reproductor para obtener una descripción completa de todas las opciones en la ventana configuración consulte inicio rápido del reproductor docid guga56hc2ij tlqlaaoo alta seguridad siga estos pasos durante el proceso de configuración de brightsign author para garantizar que el reproductor tenga un alto nivel de resiliencia frente a ataques externos deshabilite el dws local el sistema de autenticación por contraseña para el dws local es vulnerable a ataques de diccionario por fuerza bruta el acceso al dws local permite a un intruso copiar, renombrar y eliminar contenido del almacenamiento local, así como reiniciar el reproductor o forzarlo al modo de recuperación habilite el servidor web local con protección por contraseña el sistema de autenticación para el servidor web local es igual de vulnerable a ataques por fuerza bruta que el dws local, pero el servidor web local no concede acceso a procesos críticos del sistema no utilice local network un reproductor configurado para local network escuchará comandos de programación y publicación desde una computadora que ejecute brightsign author en la red local es posible que un atacante pueda usar esta capacidad de respuesta para obtener acceso a los procesos del sistema en el reproductor si desea publicar presentaciones a través de la red, utilice la red brightsign cloud o web folder en su lugar no habilite la autenticación básica si desea publicar contenido de forma segura usando web folder, asegúrese de utilizar un servidor compatible con la autenticación de acceso digest no habilite chromium web inspector consulte la sección advanced topics a continuación para obtener más detalles seguridad básica siga estos pasos durante el proceso de configuración de brightsign author para garantizar que el reproductor tenga un nivel básico de protección contra ataques externos habilite local dws con protección mediante contraseña el acceso a local dws le permite copiar, cambiar el nombre y eliminar contenidos del almacenamiento local, así como reiniciar el reproductor o forzarlo al modo de recuperación habilitar la protección mediante contraseña para esta función proporciona al reproductor al menos un nivel básico de seguridad no utilice local network un reproductor configurado para local network escuchará comandos de programación y publicación desde una computadora que ejecute brightsign author en la red local es posible que un atacante pueda usar esta capacidad de respuesta para obtener acceso a los procesos del sistema en el reproductor si desea publicar presentaciones a través de la red, utilice la red bsn cloud o web folder en su lugar no habilite la autenticación básica si desea publicar contenido de forma segura usando web folder, asegúrese de utilizar un servidor compatible con la autenticación de acceso digest no habilite chromium web inspector consulte la sección advanced topics a continuación para obtener más detalles entorno de prueba seguridad baja siga estos pasos para crear la configuración de reproductor más completa posible en funciones recomendamos esta configuración solo si un reproductor está en un entorno de prueba o si la seguridad no es una preocupación habilite local dws sin protección mediante contraseña, local dws será accesible para cualquier persona en la red local mediante la dirección ip del reproductor habilite local web server cualquier persona en la red local podrá acceder a la página web del dispositivo en el puerto 8008 utilice local network podrá utilizar brightsign author para publicar presentaciones y actualizar programaciones en un reproductor conectado a la red local habilite la autenticación básica si está usando web folder, puede habilitar la autenticación básica para que el reproductor envíe las credenciales de nombre de usuario y contraseña al servidor como datos de texto sin cifrar esto hace que web folder sea compatible con una gama más amplia de configuraciones de servidor habilite chromium web inspector si necesita depurar aplicaciones html en reproductores brightsign, puede habilitar web inspector en una presentación consulte la sección advanced topics a continuación para obtener más detalles temas avanzados chromium web inspector puede usar web inspector para depurar páginas web en la instancia de brightsign chromium (consulte la página mejores prácticas de html docid\ gxctvnw8g46evdxookuku para obtener más detalles) esta herramienta no requiere autenticación, por lo que cualquier parte de la red puede acceder y modificar contenido en el reproductor brightsign; por lo tanto, web inspector debe estar deshabilitado en entornos de producción seguridad de linux aunque la aplicación brightsign se ejecuta sobre una pila de linux, es poco probable que el malware convencional de linux pueda infectar reproductores brightsign un reproductor brightsign solo ejecutará una imagen de firmware que haya sido firmada criptográficamente por brightsign además, durante el funcionamiento normal, el sistema de archivos utilizado en el reproductor es de solo lectura ssh y telnet los puertos ssh y telnet están disponibles para la depuración y la consola de registros, de manera similar al puerto serie estos puertos solo deben habilitarse para depuración, no durante la operación de producción java runtime environment los reproductores brightsign admiten un java runtime environment (jre) los desarrolladores pueden cargar aplicaciones java utilizando el objeto brightscript rojre docid\ xqgfaor4ikbvwhjb2iucz esta funcionalidad no está habilitada de forma predeterminada y debe inicializarse mediante autorun aunque las interfaces de red en brightscript están diseñadas para priorizar la seguridad, el código java puede generar cualquier cantidad de vulnerabilidades de seguridad si planea cargar aplicaciones java en un reproductor brightsign, recomendamos probar exhaustivamente la configuración antes de implementarla en un entorno de producción