Sigilo avançado perfeito e agilidade de cifra
O protocolo TLS tem uma contramedida de vigilância passiva chamada proteção de sigilo de encaminhamento perfeito (PFS), que adiciona uma troca adicional ao protocolo de estabelecimento de chaves entre os dois lados da conexão criptografada. Ao gerar uma chave de sessão exclusiva para cada sessão iniciada pelo usuário, o PFS garante que um invasor não possa simplesmente recuperar uma única chave e descriptografar milhões de conversas gravadas anteriormente.
À medida que o PFS se torna o padrão de fato — especialmente porque esse é o único método permitido no TLS 1.3 — você precisará ter um plano para quaisquer soluções de inspeção passiva para tráfego de entrada. Anteriormente, com chaves RSA, você compartilhava a chave com qualquer uma dessas soluções. Entretanto, isso não é possível com o PFS gerando uma chave exclusiva para cada sessão. O F5 SSL Orchestrator pode descriptografar e encaminhar tráfego de texto simples para soluções de inspeção ou pode descriptografar e criptografar novamente usando TLS 1.2 com RSA. A segunda opção coloca o ônus de descriptografia de volta nos dispositivos de inspeção, mas as soluções não precisariam estar alinhadas com o tráfego e, portanto, não aumentariam a latência, nem haveria dados em texto simples em trânsito dentro do seu data center.
Nenhuma vulnerabilidade foi encontrada ainda com as cifras de curva elíptica, que são obrigatórias ao implementar o PFS; mas, como todos sabemos, nada que é seguro hoje em dia permanecerá assim para sempre. A pesquisa de segurança e as ferramentas de hacking continuam a avançar, assim como o poder da computação, e isso inevitavelmente ajudará a descobrir uma vulnerabilidade. Ter um ponto de controle centralizado para toda a descriptografia e criptografia facilita a alteração de cifras, pois as cifras antigas estão obsoletas.
A VISIBILIDADE DO SSL/TLS NÃO É SUFICIENTE — O CONTROLE POR MEIO DA ORQUESTRAÇÃO É FUNDAMENTAL
Ter a capacidade de ver o interior dos pacotes que chegam aos seus aplicativos ou que saem da sua rede é um grande passo; mas é apenas o primeiro passo. Recorrer à configuração ou encadeamento manual para gerenciar a descriptografia/criptografia em toda a pilha de segurança é tedioso, e todos nós sabemos que qualquer política que determina que as coisas devem ser de uma determinada maneira sempre vem com uma exceção. O F5 SSL Orchestrator oferece visibilidade em grande escala, mas é a orquestração que realmente o diferencia dos demais.
A orquestração fornece direcionamento de tráfego baseado em políticas para uma cadeia de serviços com base em riscos e condições dinâmicas de rede. Por ser um proxy completo para SSL/TLS e HTTP, o SSL Orchestrator pode tomar decisões inteligentes para direcionar o tráfego de entrada e saída para cadeias de serviços dentro da pilha de segurança. E embora a maior parte do seu tráfego seja provavelmente HTTPS, o SSL Orchestrator permite que você gerencie de forma inteligente a descriptografia e a recriptografia com outros tipos de tráfego, como STARTTLS em FTP, IMAP, POP3 e ICAP. Nenhum outro produto pode fazer tudo isso, e é por isso que nenhuma outra solução SSL/TLS oferece proteção mais abrangente para seus aplicativos e sua rede.
Fale com um especialista em segurança da F5
Tem alguma pergunta de segurança, problema ou algo mais que gostaria de discutir?
Gostaríamos muito de ouvir de você!