一、概述
作为全球领先的沟通与协作解决方案提供商,亿联致力于保障用户信息安全,始终秉持"安全第一,用户第一"的原则,为全球客户营造安全的产品使用环境。
本白皮书以保护用户隐私数据为核心,通过企业安全管理,OWASP应用安全标准和安卓最佳安全实践作为软件开发指南,产品安全形成一套系统的安全防护体系,持续为Yealink的终端用户提供安全保障。
Yealink基于20多年的安全经验沉淀,并结合行业优秀实践,为全球客户提供安全可靠的产品和服务。Yealink已获得 ISO 27001:2013、SOC2 Type 2 认证,并遵守GDPR 和其他适用法律。更多详情请参考Yealink安全中心。
ISO/IEC 27001是全球公认的安全最佳实践的国际标准,通过体系认证建立起产品的安全实施流程,同时也意味着公司在安全管理,产品安全设计上持续投入和优化。SOC(系统与组织控制)框架由美国注册会计师协会(AICPA)制定,是全球公认的被广泛接受的综合性内部控制审计标准之一。SOC2 Type2审计报告,验证了亿联在安全性、可用性、机密性和隐私方面严格的服务控制体系,以及其为客户提供安全稳定的产品和服务的能力。
本文通过介绍产品安全性技术和功能,帮助用户和安全从业人员清晰地理解Yealink产品的安全架构与安全解决方案。本文主要分为以下几个章节进行阐述: 硬件接口安全、系统安全、网络安全、传输安全、会议安全、数据安全、加密、用户隐私和产品发布流程。
本文档适用机型:MeetingBoard 65、MeetingBoard 86
二、硬件接口安全
2.1 芯片安全
采用高通厂商的安全芯片方案,该芯片具备安全引导、TrustZone等安全功能,以确保设备在启动过程中的安全性,并提供数据保护功能。安全芯片通过提供安全引导功能确保设备在启动过程中只加载经过验证的软件和固件。TrustZone技术提供了可信执行环境,将敏感数据隔离在一个安全的区域中,防止未经授权的访问和攻击。
2.2 调试接口
禁用设备调试接口出厂时禁用UART 串口、ADB、Telnet等设备调试接口,防止未经授权的访问和潜在的数据风险。
2.3 安全启动
设备支持安全启动,系统在启动过程中利用签名公钥对设备的完整性进行校验。在启动的任何阶段,所有的启动程序(引导程序,内核,分区完整性)都需要进行完整性校验,只有通过完整性校验的系统才能正常启动,否则无法启动。目的防止加载并运行未经授权程序及通过修改启动参数等方式进入 Shell 界面获得设备控制权。
安全启动具体包括:
无法烧写非Yealink官方的固件无法运行非Yealink官方的固件任何阶段的数据篡改都会导致设备无法启动
2.4 外部存储安全
USB分区挂载时加入了安全性参数,禁止外部存储(SD 卡、U 盘、网络存储等)中程序或脚本获取到执行权限,防止通过外部分区引导执行不安全脚本和程序。
三、系统安全
3.1 安卓系统加固
采用高度定制的安卓系统,通过不同策略对安卓操作系统进行加固,减少安全性风险。Yealink剪裁了安卓原生系统非必要的系统服务及应用,通过减少攻击面的方式,提升系统安全。在编译选项上,为了防止缓冲区溢出和逆向分析攻击,统一采用安全编译选项,例如:ASLR(级别2)、堆栈保护、编译Strip等。
3.2 Flash加密
使用安全密钥(密钥本身也经过加密)对设备上的所有用户数据进行加密存储的过程。设备经过加密后,所有数据(用户创建的数据)在存入Flash之后都是加密存储在设备存储空间。
Flash加密采用的是 AES 256位高级加密标准算法,对主密钥进行加密时使用的是 256位 AES 算法(通过对 OpenSSL 库的调用实现)。对于主密钥的存储会依据安全标准规范进行保护,避免外部能够直接获取相关密钥信息。
3.3 固件完整性校验和数字签名
设备固件升级前先对固件包进行完整性校验,首先通过哈希(SHA256)得到固件包摘要,再使用公私钥方式对摘要进行合法性签名和验签。确保升级包完整性与合法性再进行升级更新,以防止固件包被篡改或替换。升级ROM包的数据同时采用高强度加密算法(AES256)进行加密,直接将加密好的分区烧写到操作系统分区上,可以防止在分区数据写入过程中被逆向分析。
3.4 内核防Root检查
在内核层面上,Yealink设计了一系列防止非法Root的安全措施。包括:系统发布时进行整个系统签名,去除系统中SU的功能,防止应用提权。
3.5 SELinux
安卓设备都采用了SELinux(安全增强性 Linux)的安全性方案,Yealink的安卓系统通过预定义的强制访问控制策略来控制进程权限。这些策略限制了进程对系统目录、文件、进程和其他资源的操作权限,最大程度地减少了进程对这些资源的访问,提高系统的整体安全性。Yealink独立设计了一套防止绕过SELinux安全机制方案,确保 Android 内核及上层应用的安全运行。
3.6 SDK安全性
只有通过Yealink认证的APP(例如:Teams、Zoom)才能访问设备相关API,未经过认证的第三方APP将被严格限制访问。
3.7 安卓安全补丁
Yealink每个月会对安卓官方公告的补丁收集和分析,并每个季度依据官方发布的补丁进行修复。判断有严重问题时,会优先进行补丁修复,避免漏洞被利用。
四、 网络安全
4.1 802.1X功能
设备提供802.1X的功能,连接到交换机端口上的用户设备需要进行认证,禁止未授权用户接入网络。设备支持 802.1X 模式有:
EAP-MD5EAP-TLSEAP-PEAP/MSCHAPv2EAP-TTLS/EAP-MSCHAPv2
4.2 无线802.1X
设备同样支持WLAN的802.1X功能,在接入AP时的设备需要进行认证,禁止未授权用户接入网络。设备支持 802.1X 模式有:
EAP-TTLSEAP-PEAPEAP-TLSEAP-PWD
4.3 Open VPN
设备支持Open VPN的功能,在公网环境中设备可以通过Open VPN建立的网络隧道进行点对点的安全数据通讯。用户通过VPN隧道实现安全的数据传输的同时,还支持SRTP,SIP TLS,HTTPS等应用层上数据加密,实现多层加密方式对数据进行保护。
4.4 Network Proxy
设备支持Network Proxy的功能,设备可以通过网络连接上部署的代理服务器,实现隐私保护,访问控制等安全性。设备支持应用层代理(如HTTP代理)在应用层拦截和处理请求和响应,同时也支持传输层代理(如SOCKS代理)在传输层拦截和处理网络流量。
4.5 网络隔离
在会议产品网络中划分成2个网络域,内部的网络域为安全域:仅用于配件同主机之间通信,该网络的设备正常情况下无任何外部网络通信权限;对于需要访问外网的,则通过NAT网络地址转换技术,对内部网络的上网设备划分一个特殊地址,对该特殊地址进行NAT转换,以实现外部网络通信。通过外部防火墙对主机端口控制,达到保护LAN网络的目的。
4.6 Wi-Fi 安全
除了支持无线802.1x外,设备在无线网络中实施不同的安全措施来保护用户数据和网络通信免受未经授权的访问和攻击。
加密:Wi-Fi使用安全的加密协议WPA2、WPA3来加密数据传输,并禁用不安全的WPS协议,以防止未经授权的用户截取和解读网络数据。
AP隔离:通过隔离网络域的方式,将配件和普通网络设备接入的AP隔离(配件处于安全域,普通网络设备处于Guest域),从而保护配件传输安全。
AP密码:设备每个AP的密码都时随机生成的,保证每个设备AP密码都是独一无二,防止AP密码泄漏。
五、传输安全
5.1 媒体加密(SRTP)
两个设备之间建立媒体会话时,媒体数据支持AES-128、 AES‑256密钥长度的安全实时传输协议 (SRTP),密钥是在创建通话时动态生成,具有唯一性。
5.2 传输加密(TLS)
在 Internet 网络中传输的所有数据,都可以采用安全传输通道来保证数据的完整性和机密性,来确保设备端和服务端网络传输过程中信息不会被窃取和篡改。 终端设备支持TLS1.3功能并且默认启用 ,TLS1.3比TLS1.2 提升了性能和安全性(如移除了脆弱和较少使用的算法)。作为服务器端则不允许使用TLS1.0和TLS1.1进行通讯,同时为了兼容广泛的服务器,在作为客户端时允许协商成TLS1.1,用户可以通过配置禁用TLS1.1的协议来提升设备安全性能。
六、会议安全
6.1 IP Touch Console
Yealink的会议系统支持CTP系列协作触控会议平板,CTP设备在接入主机时需要进行可信的TLS认证,认证完毕后需要通过Pin 码进行二次认证,确保从机接入的安全性。
6.2 无线辅流安全
Yealink的会议系统支持WPP系列的无线辅流设备,在主机网络上划分公网地址和私网地址,辅流通过接入主机的私有网络域,确保网络数据隔离。在网络传输中控制信令可以采用TLS加密方式进行传输,媒体数据采用SRTP加密传输,确保网络传输数据的保密性和完整性。
七、数据安全
7.1 数据存储
数据存储使用沙箱机制,确保每个应用之间相互隔离。系统为每个应用分配一个私有存储目录,私有目录禁止被其他应用访问,保证静态数据安全。以Teams为例,设备无法接触到Teams account/Teams meeting等数据。详情可参考Microsoft Teams Room Security Guidance。
只有针对设备自身的配置,才会保存在设备上,并且只有设备的所有者,才有权限访问这些设备配置数据。
配置⽂件加密设备支持CFG配置加密,可以先在原配置文件上进行加密后,再通过自动部署到设备内部解密后,才将配置更新到设备中。Yealink为此提供Windows、Linux等平台的加密工具用于来加密配置⽂件,其中的密钥是由用户自行设定。
密码安全设备在网络中传输隐私数据时通过RSA加密,再进行网络数据传输。隐私数据在输入框中进行匿名化处理不会明文显示在前端。登录时密码错误次数达到3次账号会被锁定,防止攻击者暴力破解设备。配置备份过程中,设备会自动清除掉密码相关配置,避免隐私数据泄漏。
7.2 数据删除
设备恢复出厂时会删除应用上所有的业务数据,以保障数据安全。
7.3 访问控制安全
设备默认设置差异化的访问控制权限:划分为User用户和管理员且每个用户都有不同的密码。访问设备的高级设置时,需要管理员密码认证才能访问。User用户只有普通的操作权限,设备支持管理员为普通用户定制不同权限。
八、加密
8.1 设备唯一证书
设备在出厂时都会预置具有自身唯一标识的设备证书,该证书是由Yealink Root CA的根证书颁发,该证书使用SHA256的签名算法,证书密钥长度达到2048位,安全规范遵循RFC 2818的协议标准。
8.2 加密算法
在TLS协商过程中,设备默认使用高安全等级的加密算法套件,禁用匿名等不安全算法套件,确保在网络传输数据的安全。对于安全性严苛的用户可以通过管理员进行算法列表设置进而提升安全性等级。
算法列表:
TLS_AES_256_GCM_SHA384 (0x1302)TLS_CHACHA20_POLY1305_SHA256 (0x1303)TLS_AES_128_GCM_SHA256 (0x1301)TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384 (0xc02c)TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030)TLS_DHE_DSS_WITH_AES_256_GCM_SHA384 (0x00a3)TLS_DHE_RSA_WITH_AES_256_GCM_SHA384 (0x009f)TLS_ECDHE_ECDSA_WITH_AES_256_CCM_8 (0xc0af)TLS_ECDHE_ECDSA_WITH_AES_256_CCM (0xc0ad)TLS_DHE_RSA_WITH_AES_256_CCM_8 (0xc0a3)TLS_DHE_RSA_WITH_AES_256_CCM (0xc09f)TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 (0xc02b)TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (0xc02f)TLS_DHE_DSS_WITH_AES_128_GCM_SHA256 (0x00a2)TLS_DHE_RSA_WITH_AES_128_GCM_SHA256 (0x009e)TLS_ECDHE_ECDSA_WITH_AES_128_CCM_8 (0xc0ae)TLS_ECDHE_ECDSA_WITH_AES_128_CCM (0xc0ac)TLS_DHE_RSA_WITH_AES_128_CCM_8 (0xc0a2)TLS_DHE_RSA_WITH_AES_128_CCM (0xc09e)TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384 (0xc024)TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 (0xc028)TLS_DHE_RSA_WITH_AES_256_CBC_SHA256 (0x006b)TLS_DHE_DSS_WITH_AES_256_CBC_SHA256 (0x006a)TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256 (0xc023)TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 (0xc027)TLS_DHE_RSA_WITH_AES_128_CBC_SHA256 (0x0067)TLS_DHE_DSS_WITH_AES_128_CBC_SHA256 (0x0040)TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA (0xc00a)TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA (0xc014)TLS_DHE_RSA_WITH_AES_256_CBC_SHA (0x0039)TLS_DHE_DSS_WITH_AES_256_CBC_SHA (0x0038)TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA (0xc009)TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA (0xc013)TLS_DHE_RSA_WITH_AES_128_CBC_SHA (0x0033)TLS_DHE_DSS_WITH_AES_128_CBC_SHA (0x0032)TLS_RSA_WITH_AES_256_GCM_SHA384 (0x009d)TLS_RSA_WITH_AES_256_CCM_8 (0xc0a1)TLS_RSA_WITH_AES_256_CCM (0xc09d)TLS_RSA_WITH_AES_128_GCM_SHA256 (0x009c)TLS_RSA_WITH_AES_128_CCM_8 (0xc0a0)TLS_RSA_WITH_AES_128_CCM (0xc09c)TLS_RSA_WITH_AES_256_CBC_SHA256 (0x003d)TLS_RSA_WITH_AES_128_CBC_SHA256 (0x003c)TLS_RSA_WITH_AES_256_CBC_SHA (0x0035)TLS_RSA_WITH_AES_128_CBC_SHA (0x002f)TLS_EMPTY_RENEGOTIATION_INFO_SCSV (0x00ff)
九、隐私安全
9.1 录音录像隐私保护
设备配备有物理的电动隐私盖,摄像头在非会议场景下会自动关闭。
9.2 日志安全
设备提供本地日志和远程日志服务用于故障排查和安全信息事件管理。内容上日志输出严格遵循RFC 5424的协议标准,并在日志、诊断调试信息、告警信息中禁止打印敏感数据,例如口令信息、加密信息等。在网络传输上可以选择TLS的传输方式,能够有效保障日志的机密性和完整性。
如果设备出现故障需要Yealink提供服务支持时,产品日志和诊断信息需要用户授权通过才能获取到相关文件,非授权用户则无法主动获取当前设备的诊断信息。
9.3 配置备份
导出设备配置备份时默认会将密码相关配置去除,以避免密码泄露的风险。配置文件会使用AES256加密算法进行加密。这种加密算法是一种强大的对称加密算法,能够提供高水平的数据保护。
导出的配置文件可以选择以加密的config.bin等二进制格式保存,而不是明文的文本文件。这种安全措施有效地保护备份时用户的隐私和配置信息,防止未经授权的访问和泄露。
9.4 设备管理
设备支持不同厂商的设备管理平台,例如:Teams Admin Center (TAC)、Zoom Device Management(ZDM)、第三方设备管理平台(例如Utelogy)来管理设备。
用户也可以选择Yealink的设备管理平台来进行批量设备管理,Yealink提供了两种不同部署方式的设备管理平台。
1.YDMP(Yealink Device Management Platform),客户在自己的数据中心安装 Yealink DM 软件即可。2. YMCS(Yealink Management Cloud Service),Yealink使用广泛被企业用户认可和信任的Microsoft Azure来构建DM服务。YMCS 通过了SOC2 Type 2和GDPR认证,并且在美国、欧洲和澳大利亚有独立的数据中心,充分保障用户数据安全。
Yealink设备管理服务的核心用途如下:
设备安全运行状态监视统一部署升级设备远程诊断
9.5 预置的域名信息
设备重启时或执行业务时需要访问预置的服务器地址,具体列表如下:
域名
业务功能
请求方式
www.msftncsi.com/ncsi.txtwww.google.com/generate_204
网络连接性检查,重启或网络变更时触发请求,不需要可以关闭相关服务。
设备触发
time.windows.compool.ntp.org
NTP Sever地址,上电及周期性查询,用户可根据实际需要更改地址。
设备触发
dm.yealink.com
设备检测升级的服务器地址
用户触发
www.google.com
代理测试的访问站点
用户触发
www.yealink.com
网页超链接地址,提供快速访问Yealink官方网址。
用户触发
support.yealink.com
网页超链接地址,提供快速访问Support的网站功能。
用户触发
部分地址会在软件发布过程中进行变更,具体需要以设备预置或部署的配置为准,如有疑问可以咨询Yealink的技术支持。
十、安全管理
10.1 产品上市流程
Yealink遵循安全的软件开发生命周期 (S‑SDLC),在产品需求阶段、设计阶段会由安全团队会与产品团队一起进行设计;编码阶段安全团队对产品使用的第三方库及工具进行风险评估,确保没有因为供应链引入的漏洞,并进行安全性审阅,在软件版本发布前会经过Alpha版本、Beta版本测试及UAT测试,各阶段均有安全团队参与软硬件的渗透测试、攻击面分析、安全扫描,确保发布的产品软件达到软件发布的安全标准。
渗透测试包含但不局限于如下内容:
系统安全:安全启动、文件加密、编译条件检测等。WEB测试:XSS跨站脚本攻击、文件上传漏洞、CSRF跨站伪造请求攻击等。漏洞扫描:使用多款业界主流扫描工具对固件、部署的设备进行测试,确保软件的安全性。
10.2 代码安全规范
秘钥管理:核心的密钥管理采用专人专项的策略,以最小权限为原则,普通工程师无法接触和获取到密钥。
代码管理:Yealink内部有严格的编码安全规范要求,每次的代码更新都会审查代码并进行可靠性验证。设备相关代码库有严格的权限管理机制和公司红线要求,在未经允许的情况下严禁上传至 Github、Gitee 等公用代码仓库等公开、半公开服务,防止源代码泄露。
安全环境:Yealink公司安全团队和 IT 部门会定期针对生产环境和公司内部网络环境执行静态和动态漏洞扫描以及渗透测试,确保软件开发、固件打包和设备生产的过程处于安全网络环境中。
10.3 安全应急响应
安全一直是Yealink的重点,行业安全技术不断迭代,Yealink每年高投入资源提升Yealink安全等级,同时,Yealink每年会找多家知名权威第三方机构进行安全验证,以确保安全等级匹配当前安全技术。如果您在使用Yealink产品过程中发现可能存在安全问题时可以在Yealink的安全中心中联系我们,也可以通过Ticket系统进行问题提交,我们会及时响应和处理相关问题。
安全应急响应主要分为4个阶段:漏洞收集、漏洞评估、漏洞修复、跟踪解决。
漏洞收集:根据反馈的安全事件,收集相关日志和信息,安排专人跟踪处理。漏洞评估:优先根据问题判断漏洞风险,在处理阶段会优先提供临时解决措施,避免问题影响扩大。漏洞修复:根据问题的发生分析问题根因,追溯设计上存在的缺陷的原因,及时从根因上解决漏洞问题。跟踪解决:排查所有的产品线是否有相同问题跟进解决,同时将问题收集到Yealink的漏洞库定期排查。技术支持可以访问Yealink Support 了解固件下载、产品文档、常见问题解答等。为了更好的服务,我们建议您使用Yealink Ticket系统提交技术问题。
十一、免责申明
11.1 申明
本白皮书仅供参考,未授权任何Yealink产品中任何知识产权的任何法律权利。您可以复制和使用本文档内容作为您内部以参考为目的使用。
Yealink对本白皮书中的信息不作任何明示、暗示或法定保证。如想了解更多关于MeetingBoard 65、MeetingBoard 86的设备信息可以访问Yealink的官方网站,要了解更多安全相关的信息,可以访问Yealink 安全中心。
版权所有:厦门亿联网络技术股份有限公司