Perfect forward secrecy y agilidad de cifrado
El protocolo TLS tiene una contramedida de vigilancia pasiva llamada protección de secreto perfecto de avance (PFS), que añade un intercambio adicional al protocolo de establecimiento de claves entre los dos lados de la conexión cifrada. Al generar una clave de sesión única para cada sesión que inicia el usuario, el PFS garantiza que un atacante no puede simplemente recuperar una sola clave y descifrar millones de conversaciones previamente grabadas.
A medida que el PFS se convierte en la norma de facto, especialmente porque es el único método permitido en el TLS 1.3, necesitará tener un plan para cualquier solución de inspección pasiva para el tráfico entrante. Anteriormente, con las claves RSA, compartiría la clave con cualquiera de esas soluciones. Sin embargo, esto no es posible con el PFS generando una clave única para cada sesión. F5 SSL Orchestrator puede desencriptar y reenviar el tráfico de texto claro a las soluciones de inspección, o puede desencriptar y volver a encriptar usando TLS 1.2 con RSA. La segunda opción hace recaer la responsabilidad de descifrar en los dispositivos de inspección, pero no se requeriría que las soluciones estuvieran en línea con el tráfico, y por lo tanto no aumentaría la latencia, ni habría datos de texto claro en tránsito dentro de su centro de datos.
Aún no se han encontrado vulnerabilidades con los códigos de curva elíptica, que son obligatorios cuando se implementa el PFS; pero como todos sabemos, cualquier cosa que sea segura hoy en día no permanecerá así para siempre. La investigación de seguridad y las herramientas de hacking continúan avanzando, al igual que la potencia de los ordenadores, y eso inevitablemente ayudará a descubrir una vulnerabilidad. Tener un punto de control centralizado para todo el descifrado y el cifrado facilita el cambio de los cifrados, ya que los antiguos son obsoletos.
LA VISIBILIDAD SSL/TLS NO ES SUFICIENTE. LA CLAVE ES EL CONTROL A TRAVÉS DE LA ORQUESTACIÓN
Tener la capacidad de ver el interior de los paquetes que entran en sus aplicaciones, o que salen de su red, es un gran paso; pero es solo el primero. Recurrir a la conexión en cadena manual o a la configuración para gestionar el descifrado/encriptado en toda la pila de seguridad es tedioso, y todos sabemos que cualquier política que ordena que las cosas deben ser de una determinada manera siempre viene con una excepción. F5 SSL Orchestrator ofrece visibilidad a gran escala, pero es la orquestación lo que realmente lo diferencia del paquete.
La orquestación proporciona una dirección del tráfico basada en políticas a una cadena de servicios basada en el riesgo y las condiciones dinámicas de la red. A través de la virtud de ser un full-proxy tanto para SSL/TLS como para HTTP, SSL Orchestrator puede tomar decisiones inteligentes para dirigir el tráfico entrante y saliente a las cadenas de servicio dentro de la pila de seguridad. Y mientras que la mayor parte de su tráfico es probablemente HTTPS, SSL Orchestrator le permite manejar inteligentemente el descifrado y el reencriptado con otros tipos de tráfico como STARTTLS en FTP, IMAP, POP3, e ICAP. Ningún otro producto puede hacer todo eso, por lo que ninguna otra solución SSL/TLS proporciona una protección más completa para sus aplicaciones y su red.
Hable con un experto en seguridad de F5
¿Tiene alguna pregunta de seguridad, algún problema o algo más de lo que le gustaría hablar?
¡Nos encantaría saber de usted!