SSL 2 è stato deprecato nel 2011. Tuttavia molti dispositivi sono fabbricati prima del 2011 e ancora in uso oggi, ed è impossibile aggiornare il software nel dispositivo (ad esempio telefoni cellulari, tablet, PDA, router, telecamere IP, stampanti ecc.). Nella progettazione di un servizio di rete, non è pratico limitare la connessione protetta ai client con TLS 1.x soltanto, poiché ciò bloccherebbe una parte importante degli utenti.
Quanto sarebbe insicuro, oggi, se un servizio di rete ben progettato fornisce compatibilità con SSL 2? Essere ben progettato, la sicurezza è fornita da più approcci, ad es. Autenticazione a 2 fattori, corretta gestione dei permessi utente, incapsulamento degli input utente nel codice, blocco automatico degli account dopo un numero di accessi non riusciti, impostazione DMZ corretta ecc. Il fattore chiave qui è che se SSL 2 non viene fornito, il servizio sarà completamente inaccessibile una parte importante dei dispositivi (30 ~ 40%) che sono altrimenti perfettamente funzionanti.
Un esempio potrebbe essere un server di posta elettronica aziendale per le comunicazioni quotidiane. Le informazioni sensibili non vengono mai comunicate o memorizzate su questo server. Questo server è capace di tutti i protocolli SSL / TLS, con un'opzione per disabilitare i protocolli più deboli.
Quali sono esattamente i rischi di accettare le connessioni SSL 2 sul server?
EDIT: questa non è una domanda su come SSLv2 è insicuro o perché non dovrebbe essere usato. Si tratta del rischio aziendale associato a fornire SSLv2 come protocollo aggiuntivo supportato per la compatibilità dei dispositivi. I dispositivi interessati sono:
- Perfettamente funzionante.
- Supporta solo SSLv2. Non ci sono percorsi di aggiornamento software in quanto questi non sono computer.
- L'unica altra alternativa su questi dispositivi è una trasmissione in chiaro.
- Rappresenta la maggioranza (o parte non trascurabile) dei dispositivi che utilizzano il servizio.
Sto valutando se sostituire tutti i dispositivi o continuare a usarli ma in modo relativamente insicuro. È quindi una decisione di gestione dei rischi aziendali. Tuttavia, devo prima capire i rischi aziendali derivanti dalla fornitura di SSLv2.