QNAP verbockt es meines Erachterns auf so vielen Ebenen. Da fällt das willkürliche Deaktivieren von Apps nach Lust und Laune auch nicht mehr ins Gewicht. Ich werde vermutlich nicht so schnell auf QTS 5.x gehen. Meine TS-253B ist nur im LAN, bzw. VPN erreichbar und daher interessieren mich die Sicherheitsfixes nicht wirklich.
Nicht "upzudaten" ist meiner Meinung nach eine
sehr verhängnisvolle Einstellung. Man sollte immer und an jeder Stelle das Maximum an Security (
und damit Patches, usw.) rausholen.
Das Betreiben von EoS (
End of Support) oder gar EoL (
End of Live) Geräten ist ein Risiko, dass man genau kalkulieren solle. Ein Statement wie "
das ist nur intern erreichbar, da Firewall und VPN" wird Dir heutezutage keine
Bonuspunkte mehr geben. Die IT Security kommt (
endlich! <-- meine Meinung) immer mehr und mehr zu der Erkenntnis, dass ein Perimeter-Schutz nice aber nicht ausreichend oder verlässlich ist.
Aktuelle Auffassung aus der IT Security weisen die Betreiber ganz klar auf
ZeroTrust hin. Soll heißen: Traue niemand, auch nicht Deiner eignene Firewall und Deinem eigenen Netzwerk. Bei der Security-Betrachtung und -Bewertung eines Devices oder einer Applikation sollte man stets annehmen, dass das Netz, indem das Betrachtungsobjekt sich befinden, bereits kompromitiert ist. Es gilt daher maximale Sicherheits am Punkt der Betrachtung herzustellen.
Mag sein, dass viele von Euch jetzt abwinken. Weil es professionale IT Security ist die eine Privatperson "
nie brauchen wird". So ähnlich dachte man vor ein paar Jahren auch noch bei Firewalls für privaten Einsatz. Heute aber hat jeder privatze Nutzer zumindest einfache Firewalls im Einsatz, weil sie direkt mitgeliefert werden. Ich kann Euch daher nur aus meiner Profession heraus warnen, dass das eine
laissez faire Sicherheit ist. Darüber sollte man sich im klaren sein.