Komunikaty PR

Zmieniający się świat szyfrowania: wdrożenia TLS w 2020 roku

2020-08-28  |  01:00
Kontakt
Monday PR
Monday PR Sp. z o.o. Sp.k.

Górskiego 9
00-033 Warszawa
biuro|mondaypr.pl| |biuro|mondaypr.pl
+48 224878421
www.mondaypr.pl

Prywatność w Internecie nie polega już tylko na trzymaniu danych z dala od wścibskich oczu. Kluczową rolę odgrywa szyfrowanie, które nieustannie się rozwija i zmienia. Na znaczeniu zyskują protokoły kryptograficzne, takie jak Transport Layer Security (TLS), dawniej wykorzystywane wyłącznie na stronach logowania i płatności, które umożliwiają uwierzytelnianie i poufną komunikację w punktach końcowych. Kwestie szyfrowania zdecydowanie powinny się znaleźć w obszarze zainteresowania biznesu, aby mógł on zapewnić bezpiecznie wdrażanie i utrzymywanie witryn internetowych  przez cały okres ich użytkowania.

 

W ciągu ostatnich dwóch lat standardy TLS zostały zaktualizowane. Przeglądarki będą wkrótce blokować stare i słabe implementacje tego protokołu, takie jak TLS 1.0 i 1.1. Wprowadzane są kolejne podobne rozwiązania, które będą także blokować inne niezabezpieczone protokoły będące ciągle w powszechnym użyciu. Firmom może być trudno szybko reagować na tak dynamiczne zmiany, a jeszcze na początku ubiegłego roku specjaliści ds. bezpieczeństwa odkryli pierwszą w historii próbkę złośliwego oprogramowania wykorzystującą nowy protokół szyfrowania Domain Name System, DNS-over-HTTPS (DoH).

 

Dotrzymywanie kroku nowym standardom

Firmy na ogół rozumieją korzyści wynikające z aktualizacji TLS i doceniają zmiany. Potwierdza to najnowszy raport F5 Labs Telemetria TLS, który wskazuje, że prawie jedna trzecia z miliona witryn sklasyfikowanych w rankingu Alexy „Top one milion sites” akceptuje właśnie połączenia TLS 1.3. Ma to swoje uzasadnienie biznesowe. Większość popularnych przeglądarek internetowych już obsługuje nowy standard, zapewniając tym samym wyższy poziom bezpieczeństwa i wydajności użytkownikom.

Jednak przyjęcie najnowszego protokołu TLS nie jest jeszcze rozwiązaniem dla wszystkich.

Takim przypadkiem są firmy, które powinny rozważyć całkowite wyłączenie wymiany kluczy RSA[1], usuwając zestawy szyfrów, które je oferują. Przywołane już badanie F5 wykazało, że ponad jedna trzecia najpopularniejszych witryn internetowych na świecie nadal utrzymuje RSA – algorytm kryptograficzny z kluczem publicznym – na liście używanych algorytmów. Dzieje się tak, mimo że specjaliści ds. bezpieczeństwa nieustannie znajdują sposoby skutecznych ataków na RSA. Co więcej, wśród niedoskonałości w tym rozwiązaniu znajduje się 19-letnia luka ROBOT, która ciągle jeszcze funkcjonuje jako podatność w ponad 2% najpopularniejszych witryn na świecie.

Badacze bezpieczeństwa często odkrywają luki w bibliotekach TLS i innych podobnych rozwiązaniach. Dlatego organizacje powinny upewnić się, że mają wiedzę (alerty), czy i kiedy ich serwer internetowy, moduł równoważenia obciążenia i kontroler dostarczania aplikacji aktualizują swoje stosy TLS. Równie istotne pozostaje szybkie łatanie luk.

 

Certyfikacja DNS

Ze względu na to, że dowolny ośrodek certyfikacji (Certificate Authority – CA) może utworzyć certyfikat dla każdej domeny w sieci, warto ograniczyć uprawnienia certyfikatów do najbardziej zaufanych urzędów, organizacji. Zapewnia się to poprzez utworzenie rekordów DNS Certificate Authority Authorization (CAA).

 

Zabezpieczony HTTPS

Ponadto, dodatkową warstwę bezpieczeństwa uzyskuje się poprzez zastosowanie w aplikacjach internetowych nagłówka HTTP Strict Transport Security (HSTS[2]), za sprawą którego przeglądarki będą próbować załadować witrynę tylko przez zabezpieczony protokół HTTPS. To ważny element zabezpieczeń, który może pomóc w zapobieganiu atakom sieciowym wymuszającym załadowanie niezabezpieczonych stron i umożliwiającym hakerom podsłuchiwanie, przepisywanie i przekierowywanie ruchu sieciowego.

Nawet po utworzeniu rekordów DNS CAA, trzeba też monitorować powstające domeny. Oszuści rzadko próbują bowiem utworzyć certyfikat dla istniejącej domeny jak np. „mybank.com”. Tworzą certyfikaty dla domen, których są właścicielami, używając nazwy marki „mybank” jako widocznej subdomeny np. „mybank.attacker.com”.

Na szczęście monitoring domen jest możliwy. Za każdym razem, gdy jakikolwiek urząd certyfikacji tworzy certyfikat, jest on rejestrowany w globalnie rozproszonej bazie danych (dziennikach Certificate Transparency - CT). Monitorowanie CT pozwala pozyskiwać informacje o tym, pod jakie domeny lub marki podszywają się cyberprzestępcy.

Wraz z globalnym upowszechnieniem HTTPS zwiększa się też liczba szyfrów, kluczy i certyfikatów do zarządzania. Rosnącemu tempu zmian i wdrażania sprzyja też łączenie wskazanych wyżej narzędzi z powszechniejącą metodologią DevOps.

Konfigurowanie protokołu HTTPS musi przebiegać podobnie jak podczas integracji narzędzi bezpieczeństwa i testów w łańcuch automatyzacji (automation toolchain).

Trzeba przyjrzeć się możliwościom orkiestracji tworzenia certyfikatów cyfrowych i opracowania wewnętrznych zasad określających standardy jak np. minimalna długość klucza czy zestawy szyfrów. Automatyzacja aktualizacji certyfikatów pomoże również w zapewnieniu ciągłości usług, ponieważ certyfikaty, które mają wygasnąć są automatycznie odnawiane.

 

Usuwanie luk w zabezpieczeniach TLS

Niestety nawet przy poprawnym wdrożeniu TLS, ciągle możemy mieć do czynienia z innymi lukami bezpieczeństwa w obszarze prywatności. Jednym ze sposobów wypełnienia tych luk są protokoły takie jak DNS-over-HTTPS (DoH). Poprawiają one poziom prywatności użytkowników Internetu, jednak mogą jednocześnie utrudniać identyfikację i blokowanie złośliwego ruchu zespołom cyberochrony. Z tego powodu, czasem konieczne jest nawet wyłączenie protokołów DoH w sieciach korporacyjnych lub wdrożenie dla użytkowników wewnętrznych usług, które współpracują z internetowym serwerem proxy i pomagają odfiltrować niechciany ruch.

Trzeba jednak pamiętać, że nawet najlepsze wdrożenie TLS nie może powstrzymać iniekcji złośliwego kodu (malware) lub przejęcia kodu przez obce skrypty. Ograniczenia i luki protokołu HTTPS warto więc dobrze rozpoznać i zrozumieć.

Jedno jest pewne: szyfrowanie nieustannie ewoluuje. Rośnie długość kluczy, certyfikaty stają się zautomatyzowane, rządy tworzą regulacje i nakładają ograniczenia, a do tego pojawiają się nowe protokoły. To właśnie te ciągłe zmiany zwiększają ryzyko dla wielu organizacji i ich klientów. Słabe wdrożenie TLS nie pozostanie niezauważone przez hakerów, organy regulacyjne, czy firmy ubezpieczeniowe oceniające zagrożenia cyberbezpieczeństwa.

 

David Warburton, Senior Threat Research Evangelist, F5 Labs

 


[1] Algorytm Rivesta-Shamira-Adlemana – powstały w latach 70. XX w. i dotąd jeden z najpopularniejszych asymetrycznych algorytmów kryptograficznych z kluczem publicznym

[2] mechanizm bezpieczeństwa sieci chroniący przed atakami jak wymuszone zmniejszenie poziomu protokołu i przechwytywanie sesji.

Newseria nie ponosi odpowiedzialności za treści oraz inne materiały (np. infografiki, zdjęcia) przekazywane w „Biurze Prasowym”, których autorami są zarejestrowani użytkownicy tacy jak agencje PR, firmy czy instytucje państwowe.
Źródło informacji: Monday PR Sp. z o.o. Sp.k.
Ostatnio dodane
komunikaty PR z wybranej przez Ciebie kategorii
IT i technologie Generatywna sztuczna inteligencja m.in. w opinii Polaków to zrządzenie losu Biuro prasowe
2024-07-17 | 08:00

Generatywna sztuczna inteligencja m.in. w opinii Polaków to zrządzenie losu

Podczas gdy eksperci przewidują znaczące pozytywne skutki gospodarcze rozwoju sztucznej inteligencji generatywnej, nastroje społeczne nie są tak optymistyczne. Allianz Trade przedstawia wyniki
IT i technologie Lena Lighting partnerem oprogramowania DIALux
2024-07-17 | 01:00

Lena Lighting partnerem oprogramowania DIALux

DIALux jest nowoczesnym narzędziem, pozwalającym na projektowanie oświetlenia. To najchętniej wybierane oprogramowanie, umożliwiające zarówno rozlokowanie pojedynczych opraw, jak i
IT i technologie Długoterminowa umowa TomTom i Microsoft
2024-07-16 | 07:50

Długoterminowa umowa TomTom i Microsoft

TomTom (TOM2), specjalista w dziedzinie technologii geolokalizacji, ogłosił, że umacnia i rozszerza swoją współpracę z firmą Microsoft. Mapy i dane o ruchu drogowym TomTom będą

Kalendarium

Więcej ważnych informacji

Konkurs Polskie Branży PR

Jedynka Newserii

Jedynka Newserii

Prawo

Samorządowe budżety będą niezależne od rządowych zmian w podatkach. Nowe przepisy mają zacząć obowiązywać od 2025 roku

Obniżenie podatków, zwłaszcza PIT-u, zubożyło w ostatnich latach budżety polskich samorządów, szczególnie dużych miast. Nowy rząd po konsultacjach z jednostkami samorządu terytorialnego przedstawił w połowie lipca projekt nowej ustawy, zgodnie z którą dochody miast, gmin, powiatów i województw miałyby się opierać na udziale w dochodzie osób mieszkających i pracujących na danym obszarze, a nie w samych podatkach od osób fizycznych i prawnych. W ten sposób zmiany w opodatkowaniu nie będą się przekładać na wysokość wpływów do lokalnych budżetów i ułatwią planowanie inwestycji.

Finanse

Investors TFI: Hossa na giełdach nie skończy się przed 2026 rokiem. Wszystko będzie zależeć od trendu na Wall Street

Polska gospodarka w tym roku urośnie o 3–4 proc. po minimalnym wzroście w 2023 roku. To powinno się przełożyć na dobre wyniki polskich spółek, czyli również ich pozytywne notowania na giełdzie. Trend może zmienić jedynie wolta na Wall Street. Na nią jednak na razie się nie zanosi. Jednak za mniej więcej półtora roku amerykańscy przedsiębiorcy zaczną odczuwać skutki wysokich stóp procentowych, nawet jeśli Fed do tego czasu zdecyduje się na ich obniżki. Wtedy nastroje inwestorów mogą się odwrócić.

Konsument

Nie tylko Zielony, ale też Niebieski Ład. UE intensyfikuje wysiłki na rzecz ochrony zasobów wodnych

Europejski Komitet Regionów wezwał niedawno tworzącą się nową Komisję Europejską do prac nad Europejska Strategią Wodną i powołania komisarza odpowiedzialnego za zasoby wodne w UE. Impulsem do planowania zmian w tym obszarze ma być Blue Deal, czyli Niebieski Ład – inicjatywa stworzona w ubiegłym roku na wzór Zielonego Ładu. Przyspieszenie działań na rzecz ochrony zasobów wodnych to zdaniem ekspertów konieczność w obliczu coraz częstszych i poważniejszych susz, powodzi i problemów z dostępem do wody pitnej. Niebieski Ład ma być istotnym elementem dostosowywania się do zmian klimatu.

Partner serwisu

Instytut Monitorowania Mediów

Szkolenia

Akademia Newserii

Akademia Newserii to projekt, w ramach którego najlepsi polscy dziennikarze biznesowi, giełdowi oraz lifestylowi, a  także szkoleniowcy z wieloletnim doświadczeniem dzielą się swoją wiedzą nt. pracy z mediami.