Devo disabilitare TLS 1.0 sui miei server?

42

Il PCI Data Security Standard 3.1 consiglia di disabilitare "early TLS" insieme a SSL:

SSL and early TLS are not considered strong cryptography and cannot be used as a security control after June 30, 2016.

Migrazione da SSL e Early TLS supplement afferma:

The best response is to disable SSL entirely and migrate to a more modern encryption protocol, which at the time of publication is a minimum of TLS v1.1, although entities are strongly encouraged to consider TLS v1.2.

Ho alcune domande sulla deprecazione di TLS 1.0:

  • Qual è la ragione di questa raccomandazione? Esistono vulnerabilità note con il protocollo TLS 1.0? (Sono consapevole che alcune TLS difettose sono vulnerabili a POODLE ma una scansione SSL Lab indicata che il mio sito non era vulnerabile.)
  • È necessario / opportuno applicare questo standard alle applicazioni Web che utilizzano HTTPS e che non gestiscono i dati della carta di credito?
  • Disabilita TLS 1.0 e limita TLS 1.1 o 1.2 su siti Web pubblici che utilizzano HTTPS e probabilmente compromettono la compatibilità del browser per una percentuale significativa di utenti?
posta augurar 23.11.2015 - 20:41
fonte

3 risposte

45

TLS 1.0 se configurato correttamente non presenta vulnerabilità di sicurezza note. I protocolli più recenti sono meglio progettati e affrontano meglio il potenziale di nuove vulnerabilità. Ecco perché

Non suggerirei personalmente di disabilitare TLS 1.0, principalmente perché IE 7-10 non supporta TLS 1.1 immediatamente. Se osservi attentamente la matrice di supporto su: link vedrai che TLS 1.1 è disabilitato di default su tutto ma IE 11.

La maggior parte delle persone ha una quantità significativa di traffico su questi browser e il tuo sito web improvvisamente non funzionante potrebbe avere un impatto aziendale significativo. Molte persone qui sosterranno un approccio di "Sicurezza sopra ogni altra cosa" e ti diranno di caldeggiare strongmente la disabilitazione di TLS 1.0. Sono convinto che la sicurezza debba essere bilanciata con le esigenze aziendali, ed è compito del professionista della sicurezza capire sia la parte della sicurezza che l'impatto dei cambiamenti.

Tuttavia, se è necessario mantenere la conformità PCI, potrebbe essere necessario disabilitare TLS 1.0. Ovviamente è necessario testare l'impatto di questo nella configurazione del browser azionario e capire quanto business si può o non si può perdere da questo cambiamento.

    
risposta data 23.11.2015 - 21:34
fonte
12

Raccomando anche di disabilitare TLS 1.0 se possibile e di supportare le più moderne suite di crittografia e crittografia in grado di gestire i server Web.

  • TLS 1.0 è vulnerabile in molte implementazioni a un paio di attacchi noti come BEAST e POODLE. Ci sono anche alcuni problemi di crittografia in TLS 1.0, come i vettori di inizializzazione di cryptograhpic (IV) che sono prevedibili anche in alcune implementazioni. Questo viene sostituito in TLS 1.2 per proteggersi dagli attacchi CBC (Cipher Block Chaining).

  • Sì, come best practice si desidera supportare la crittografia moderna su tutti i siti pubblicati su HTTPS, anche se non gestiscono la carta di credito o altre informazioni personali. Si desidera anche disabilitare gli standard di crittografia considerati obsoleti, deprecati e / o con attacchi noti contro di essi. Inoltre, alcuni browser inizieranno ad avvisare se stai utilizzando TLS 1.0 (ad esempio Chrome e il suo avviso di "crittografia obsoleta"), quindi questa best practice è strongmente incoraggiata dai browser ed è visibile in modo visibile dall'utente.

  • Disabilitare TLS1.0 può certamente causare problemi ad alcuni utenti con browser obsoleti. Tuttavia, dovrebbero essere significativamente obsoleti. Questo aggiornamento non è aggiornato dal 2013-2014 a seconda del browser. Il problema potrebbe essere il più significativo con Internet Explorer, che per un po 'ha disabilitato TLS. Un grafico di compatibilità completo è disponibile su Wikipedia . Confrontando questa matrice con i tuoi log per le intestazioni HTTP_USER_AGENT dovresti dirti quanti visitatori ci si aspetta potrebbero avere problemi.

risposta data 23.11.2015 - 20:55
fonte
0
risposta data 23.11.2015 - 21:13
fonte

Leggi altre domande sui tag