Komunikaty PR

Zmieniający się świat szyfrowania: wdrożenia TLS w 2020 roku

2020-08-28  |  01:00
Kontakt
Monday PR
Monday PR Sp. z o.o. Sp.k.

Górskiego 9
00-033 Warszawa
biuro|mondaypr.pl| |biuro|mondaypr.pl
+48 224878421
www.mondaypr.pl

Prywatność w Internecie nie polega już tylko na trzymaniu danych z dala od wścibskich oczu. Kluczową rolę odgrywa szyfrowanie, które nieustannie się rozwija i zmienia. Na znaczeniu zyskują protokoły kryptograficzne, takie jak Transport Layer Security (TLS), dawniej wykorzystywane wyłącznie na stronach logowania i płatności, które umożliwiają uwierzytelnianie i poufną komunikację w punktach końcowych. Kwestie szyfrowania zdecydowanie powinny się znaleźć w obszarze zainteresowania biznesu, aby mógł on zapewnić bezpiecznie wdrażanie i utrzymywanie witryn internetowych  przez cały okres ich użytkowania.

 

W ciągu ostatnich dwóch lat standardy TLS zostały zaktualizowane. Przeglądarki będą wkrótce blokować stare i słabe implementacje tego protokołu, takie jak TLS 1.0 i 1.1. Wprowadzane są kolejne podobne rozwiązania, które będą także blokować inne niezabezpieczone protokoły będące ciągle w powszechnym użyciu. Firmom może być trudno szybko reagować na tak dynamiczne zmiany, a jeszcze na początku ubiegłego roku specjaliści ds. bezpieczeństwa odkryli pierwszą w historii próbkę złośliwego oprogramowania wykorzystującą nowy protokół szyfrowania Domain Name System, DNS-over-HTTPS (DoH).

 

Dotrzymywanie kroku nowym standardom

Firmy na ogół rozumieją korzyści wynikające z aktualizacji TLS i doceniają zmiany. Potwierdza to najnowszy raport F5 Labs Telemetria TLS, który wskazuje, że prawie jedna trzecia z miliona witryn sklasyfikowanych w rankingu Alexy „Top one milion sites” akceptuje właśnie połączenia TLS 1.3. Ma to swoje uzasadnienie biznesowe. Większość popularnych przeglądarek internetowych już obsługuje nowy standard, zapewniając tym samym wyższy poziom bezpieczeństwa i wydajności użytkownikom.

Jednak przyjęcie najnowszego protokołu TLS nie jest jeszcze rozwiązaniem dla wszystkich.

Takim przypadkiem są firmy, które powinny rozważyć całkowite wyłączenie wymiany kluczy RSA[1], usuwając zestawy szyfrów, które je oferują. Przywołane już badanie F5 wykazało, że ponad jedna trzecia najpopularniejszych witryn internetowych na świecie nadal utrzymuje RSA – algorytm kryptograficzny z kluczem publicznym – na liście używanych algorytmów. Dzieje się tak, mimo że specjaliści ds. bezpieczeństwa nieustannie znajdują sposoby skutecznych ataków na RSA. Co więcej, wśród niedoskonałości w tym rozwiązaniu znajduje się 19-letnia luka ROBOT, która ciągle jeszcze funkcjonuje jako podatność w ponad 2% najpopularniejszych witryn na świecie.

Badacze bezpieczeństwa często odkrywają luki w bibliotekach TLS i innych podobnych rozwiązaniach. Dlatego organizacje powinny upewnić się, że mają wiedzę (alerty), czy i kiedy ich serwer internetowy, moduł równoważenia obciążenia i kontroler dostarczania aplikacji aktualizują swoje stosy TLS. Równie istotne pozostaje szybkie łatanie luk.

 

Certyfikacja DNS

Ze względu na to, że dowolny ośrodek certyfikacji (Certificate Authority – CA) może utworzyć certyfikat dla każdej domeny w sieci, warto ograniczyć uprawnienia certyfikatów do najbardziej zaufanych urzędów, organizacji. Zapewnia się to poprzez utworzenie rekordów DNS Certificate Authority Authorization (CAA).

 

Zabezpieczony HTTPS

Ponadto, dodatkową warstwę bezpieczeństwa uzyskuje się poprzez zastosowanie w aplikacjach internetowych nagłówka HTTP Strict Transport Security (HSTS[2]), za sprawą którego przeglądarki będą próbować załadować witrynę tylko przez zabezpieczony protokół HTTPS. To ważny element zabezpieczeń, który może pomóc w zapobieganiu atakom sieciowym wymuszającym załadowanie niezabezpieczonych stron i umożliwiającym hakerom podsłuchiwanie, przepisywanie i przekierowywanie ruchu sieciowego.

Nawet po utworzeniu rekordów DNS CAA, trzeba też monitorować powstające domeny. Oszuści rzadko próbują bowiem utworzyć certyfikat dla istniejącej domeny jak np. „mybank.com”. Tworzą certyfikaty dla domen, których są właścicielami, używając nazwy marki „mybank” jako widocznej subdomeny np. „mybank.attacker.com”.

Na szczęście monitoring domen jest możliwy. Za każdym razem, gdy jakikolwiek urząd certyfikacji tworzy certyfikat, jest on rejestrowany w globalnie rozproszonej bazie danych (dziennikach Certificate Transparency - CT). Monitorowanie CT pozwala pozyskiwać informacje o tym, pod jakie domeny lub marki podszywają się cyberprzestępcy.

Wraz z globalnym upowszechnieniem HTTPS zwiększa się też liczba szyfrów, kluczy i certyfikatów do zarządzania. Rosnącemu tempu zmian i wdrażania sprzyja też łączenie wskazanych wyżej narzędzi z powszechniejącą metodologią DevOps.

Konfigurowanie protokołu HTTPS musi przebiegać podobnie jak podczas integracji narzędzi bezpieczeństwa i testów w łańcuch automatyzacji (automation toolchain).

Trzeba przyjrzeć się możliwościom orkiestracji tworzenia certyfikatów cyfrowych i opracowania wewnętrznych zasad określających standardy jak np. minimalna długość klucza czy zestawy szyfrów. Automatyzacja aktualizacji certyfikatów pomoże również w zapewnieniu ciągłości usług, ponieważ certyfikaty, które mają wygasnąć są automatycznie odnawiane.

 

Usuwanie luk w zabezpieczeniach TLS

Niestety nawet przy poprawnym wdrożeniu TLS, ciągle możemy mieć do czynienia z innymi lukami bezpieczeństwa w obszarze prywatności. Jednym ze sposobów wypełnienia tych luk są protokoły takie jak DNS-over-HTTPS (DoH). Poprawiają one poziom prywatności użytkowników Internetu, jednak mogą jednocześnie utrudniać identyfikację i blokowanie złośliwego ruchu zespołom cyberochrony. Z tego powodu, czasem konieczne jest nawet wyłączenie protokołów DoH w sieciach korporacyjnych lub wdrożenie dla użytkowników wewnętrznych usług, które współpracują z internetowym serwerem proxy i pomagają odfiltrować niechciany ruch.

Trzeba jednak pamiętać, że nawet najlepsze wdrożenie TLS nie może powstrzymać iniekcji złośliwego kodu (malware) lub przejęcia kodu przez obce skrypty. Ograniczenia i luki protokołu HTTPS warto więc dobrze rozpoznać i zrozumieć.

Jedno jest pewne: szyfrowanie nieustannie ewoluuje. Rośnie długość kluczy, certyfikaty stają się zautomatyzowane, rządy tworzą regulacje i nakładają ograniczenia, a do tego pojawiają się nowe protokoły. To właśnie te ciągłe zmiany zwiększają ryzyko dla wielu organizacji i ich klientów. Słabe wdrożenie TLS nie pozostanie niezauważone przez hakerów, organy regulacyjne, czy firmy ubezpieczeniowe oceniające zagrożenia cyberbezpieczeństwa.

 

David Warburton, Senior Threat Research Evangelist, F5 Labs

 


[1] Algorytm Rivesta-Shamira-Adlemana – powstały w latach 70. XX w. i dotąd jeden z najpopularniejszych asymetrycznych algorytmów kryptograficznych z kluczem publicznym

[2] mechanizm bezpieczeństwa sieci chroniący przed atakami jak wymuszone zmniejszenie poziomu protokołu i przechwytywanie sesji.

Newseria nie ponosi odpowiedzialności za treści oraz inne materiały (np. infografiki, zdjęcia) przekazywane w „Biurze Prasowym”, których autorami są zarejestrowani użytkownicy tacy jak agencje PR, firmy czy instytucje państwowe.
Ostatnio dodane
komunikaty PR z wybranej przez Ciebie kategorii
IT i technologie Technics i Automobili Lamborghini przedstawiają system gramofonowy SL-1200M7B Biuro prasowe
2024-05-09 | 10:00

Technics i Automobili Lamborghini przedstawiają system gramofonowy SL-1200M7B

SL-1200M7B sprzedawany będzie w zestawie z płytą winylową zawierającą dźwięki silnika V12 sześciu super sports cars Lamborghini, a także z matą antypoślizgową i naklejkami z
IT i technologie tesa na IX Międzynarodowych Targach Techniki Pakowania i Opakowań Warsaw Pack
2024-05-08 | 12:00

tesa na IX Międzynarodowych Targach Techniki Pakowania i Opakowań Warsaw Pack

Targi Warsaw Pack to wydarzenie dla branży opakowań, którego celem jest zgromadzenie czołowych firm, ekspertów i praktyków związanych z tym sektorem w Polsce i w całym
IT i technologie Drukarka może być bardziej SMART niż myślisz
2024-05-08 | 10:10

Drukarka może być bardziej SMART niż myślisz

Konsumenci stają się coraz bardziej otwarci na rozwiązania SMART, które – dzięki podłączeniu do sieci – umożliwiają zbieranie i przetwarzanie danych oraz podejmowanie

Kalendarium

Więcej ważnych informacji

Samorządowy Kongres Finansowy

Jedynka Newserii

Jedynka Newserii

Handel

Francuskie firmy z potężnym wkładem w polską gospodarkę. Reinwestują tu połowę wypracowywanych zysków i zatrudniają prawie 230 tys. osób

Polska jest dziś dla Francji kluczowym partnerem gospodarczym w Europie Środkowo-Wschodniej. Na naszym rynku francuskie firmy ulokowały blisko połowę wszystkich swoich inwestycji w regionie CEE – obecnie działa ich tu 1,2 tys., tworzą łącznie 227 tys. bezpośrednich miejsc pracy i co najmniej drugie tyle pośrednich, u swoich dostawców i partnerów. Skumulowana wartość bezpośrednich inwestycji francuskich firm w Polsce wyniosła dotąd 108 mld zł. Szybko jednak rośnie, ponieważ przedsiębiorstwa znad Sekwany reinwestują 50 proc. wypracowanych przez siebie zysków, głównie w automatyzację i innowacje środowiskowe – wynika z nowego raportu, opublikowanego przez Francusko-Polską Izbę Gospodarczą we współpracy z Instytutem Debaty Eksperckiej i Analiz Quant Tank.

Transport

Europejski Bank Inwestycyjny stawia na projekty niskoemisyjnej energetyki i bezpieczeństwa. Finansowanie dla Polski to 5 mld euro rocznie

Ponad 85 mld  euro w ciągu ostatnich 20 lat zainwestował w Polsce Europejski Bank Inwestycyjny. Środki te przeznaczono przede wszystkim na budowę infrastruktury: dróg czy kolei. Obecnie najwyższy priorytet mają energetyka oraz bezpieczeństwo. Kolejnym etapem powinna być cyfryzacja oraz inwestycje w nowoczesne technologie i podniesienie innowacyjności. Cel to zwiększenie liczby patentów i licencji powstających w Polsce, a w konsekwencji – wzrost konkurencyjności naszego kraju.

Transport

Przed polskimi firmami transportowymi piętrzą się problemy. Obok konkurencji z Ukrainy są nim także liczni pośrednicy działający na unijnym rynku

Jednym z najpoważniejszych problemów firm transportowych jest dziś udział ogromnej liczby pośredników na unijnym rynku. – W sprytny sposób podkupują zlecenia, przetrzymując je do ostatniej chwili, kiedy mogą je dobrze, za niską cenę sprzedać. W efekcie przewoźnik wykonuje fracht o wartości niepokrywającej kosztów takiego transportu – mówi Jan Buczek, prezes Zrzeszenia Międzynarodowych Przewoźników Drogowych w Polsce. Jak ocenia, polska branża transportowa jest w tej chwili w kryzysie, wywołanym przez cały szereg nakładających się na siebie czynników, w tym także m.in. spowolnienie w europejskiej gospodarce i wyzwania związane z redukcją emisji. Zakłócenia powodowane ostatnimi protestami i blokowaniem polsko-ukraińskiej granicy tylko te problemy potęgują.

Partner serwisu

Instytut Monitorowania Mediów

Szkolenia

Akademia Newserii

Akademia Newserii to projekt, w ramach którego najlepsi polscy dziennikarze biznesowi, giełdowi oraz lifestylowi, a  także szkoleniowcy z wieloletnim doświadczeniem dzielą się swoją wiedzą nt. pracy z mediami.