Коротка історія SSL та TLS

SSL проти TLS - які відмінності і що слід враховувати?
Спочатку SSL був розроблений Netscape і розпочатий у 1995 році з SSL 2.0

Windows Server

Автор: GMO GlobalSign

Інтернет-безпека час від часу читається як суп з листів - SSL, TLS, ECC, SHA - список можна продовжувати і продовжувати. Усі ці абревіатури можуть викликати плутанину при спробі з’ясувати, що вам насправді потрібно. Мабуть, одне з найпоширеніших питань: у чому різниця між SSL (Secure Socket Layer) і TLS (Transport Layer Security)? Вони знають, що ви хочете захистити свій веб-сайт (або інший спосіб спілкування). Але чи потрібен для цього SSL? TLS? І те, і інше?

SSL і TLS - це протоколи шифрування, які забезпечують автентифікацію та шифрування даних між серверами, комп'ютерами та програмами, що працюють в мережі (наприклад, клієнт, що підключається до веб-сервера). SSL є попередником TLS. Протягом багатьох років були випущені нові версії протоколів для усунення вразливостей системи безпеки та підтримки більш потужних, безпечних наборів шифрів та алгоритмів.

Спочатку SSL був розроблений Netscape і розпочатий у 1995 році з використанням SSL 2.0 (1.0 ніколи не публікувався). Версію 2.0 було швидко замінено на SSL 3.0 у 1996 році після виявлення ряду вразливостей системи безпеки. Примітка. Версії 2.0 та 3.0 іноді записуються як SSLv2 та SSLv3.

TLS був представлений в 1999 році як нова версія SSL і базувався на SSL 3.0:

Відмінності між цим протоколом та SSL 3.0 не є суттєвими, але вони досить великі, щоб TLS 1.0 та SSL 3.0 не працювали разом. "На даний момент TLS перебуває у версії 1.2, а TLS v. 1.3 зараз знаходиться на стадії проектування.

Використовуйте SSL або TLS?
Обидва SSL 2.0 та 3.0 були відхилені IETF (2011 та 2015, відповідно). Протягом багатьох років у вже відкинутих протоколах SSL (наприклад, POODLE, DROWN) виявлялися і продовжують виявлятися прогалини в безпеці. Більшість сучасних браузерів позначають веб-сервери старими протоколами для користувача, наприклад, перекресленим замком безпеки або https в рядку URL-адреси або іншими попередженнями про безпеку. З цих причин слід вимкнути SSL 2.0 та 3.0 у конфігурації сервера та залишати увімкненими лише протоколи TLS.

Сертифікати - це не те саме, що протоколи
Перш ніж хтось почне турбуватися про заміну своїх існуючих сертифікатів SSL сертифікатами TLS, важливо зазначити, що сертифікати не покладаються на протоколи. Це означає, що вам не потрібно використовувати сертифікат TLS замість сертифіката SSL. Хоча багато постачальників, як правило, використовують термін "SSL/TLS сертифікат", трохи точніше називати "Сертифікати для використання з SSL і TLS". Протоколи, а не самі сертифікати, визначаються конкретною конфігурацією сервера.

Ви, ймовірно, і надалі бачитимете сертифікати, які називаються SSL-сертифікатами, оскільки саме цей термін зараз просто знайомий з людьми. Однак термін TLS стає все більш поширеним у всій галузі. SSL/TLS - це поточний компроміс.

Вимкнення SSL 2.0 та 3.0
Якщо ви не впевнені, чи підтримують ваші сервери все ще протоколи SSL, ви можете легко перевірити це за допомогою тестера, подібного до цього тесту сервера SSL. Результати тестування GlobalSign Server позначають усі протоколи, які ввімкнено, але не повинні бути.

Інструкції щодо відключення SSL 2.0 та 3.0 на загальноприйнятих типах серверів, таких як Apache, NGINX та Tomcat, можна знайти в нашій спеціальній статті підтримки.

То яка різниця між SSL та TLS? Чесно кажучи, не особливо великий. Що стосується конфігурації вашого сервера, різниця полягає в уразливостях, застарілих наборах шифрів та попередженнях про безпеку браузера. Що стосується ваших серверів, вам слід увімкнути лише протоколи TLS. (GMO GlobalSign: ra)

зареєстровано: 17.07.16
Запуск додому та розсилки новин: 23.08.16

GMO GlobalSign: контакт і профіль

Постачальник інформації має його контакт на жаль, ще не активовано.

Повідомлення: Поради та підказки

Збільшення вимог дотримання та європейських директив, таких як GDPR або директива NIS щодо критичних інфраструктур, вже суттєво підштовхнуло до впровадження заходів з кібербезпеки в компаніях. Однак компанії часто задовольняють лише мінімальним вимогам - тоді як зловмисники мають широкі та складні можливості для отримання доступу до мереж компаній. Середні компанії, наприклад, в обробній промисловості або в секторі охорони здоров’я, в центрі уваги хакерів: Використовуючи атаки, що вимагають програмне забезпечення, кібердіючі особи можуть паралізувати цілі виробничі лінії або вивести лікарні в автономний режим. Зокрема, у цих секторах збитки після нападу особливо великі, оскільки вони мають величезні економічні наслідки і зачіпають велику кількість людей. Для хакерів особливий інтерес представляють середні компанії, які мають економічний успіх, але в той же час не мають таких же комплексних заходів безпеки, як великі компанії, котирувані на біржі.

Кіберзлочинці все частіше атакують виробничі компанії в Німеччині з підробленими рахунками. Ось що з’ясував Proofpoint. Зловмисники надсилають фальшиві рахунки-фактури, які використовуються як прикормка, або електронне повідомлення містить посилання на веб-сайт, на якому фальшивий документ можна завантажити. Документи заражені віддаленим доступом Trojan NanoCore. Відповідно до Proofpoint, вкладення містять стислий виконуваний файл (із розширенням ".Z"), тоді як шкідливі посилання спонукають одержувача завантажувати шкідливе програмне забезпечення, розміщене на onedrive.live.com.

Guardicore робить рекомендації щодо безпеки щодо припинення підтримки Windows Server R2, Windows Server 2008 та Windows 7. З 14 січня 2020 року користувачі цих операційних систем Microsoft більше не отримуватимуть безкоштовні оновлення безпеки та оновлення в Інтернеті. Без оновлень, що стосуються безпеки, відповідні ІТ-системи більше не захищені від нещодавно виявлених слабких місць. Деяким згаданим операційним системам вже понад десять років, але, за підрахунками, лише Windows Server 2008/2008 R2 все ще працює майже на кожному третьому сервері у всьому світі. Багато організацій не можуть оновитись до найновіших версій операційної системи, оскільки на них поширюються складні юридичні та сертифікаційні вимоги, або вони просто не мають необхідного бюджету. Тому необхідні мостові рішення - також для того, щоб мати можливість супроводжувати трудомісткі процеси міграції.

Електронна пошта є засобом зв'язку номер один. Компанії зобов'язані мати справу з безпекою електронної пошти, оскільки вони спілкуються як внутрішньо, так і зовні. Порушення даних та крадіжки даних можна почути майже щодня: незнайомці отримують доступ до внутрішньої системи компанії - на жаль, в деяких випадках дуже легко - і отримують доступ до даних або маніпулюють ними. Тому прості незашифровані електронні листи представляють основний ризик: вони схожі на листівку, вміст якої може прочитати кожен. "Оскільки, якщо електронні листи не мають цифрового підпису та не зашифровані, вміст можна не лише підглядати, але й маніпулювати ними. Оскільки атаки такого типу зазвичай не видно або не виявляються, захист електронної пошти, на жаль, знижується Як і раніше, часто нехтують. Як часто і ким читаються електронні листи, ніхто не бачить ", - попереджає Патриція Тулінська, керуючий директор групи PSW.

Відвідайте SaaS-Magazin.de

SaaS, на вимогу, ASP, хмарні обчислення, аутсорсинг >>>

Безкоштовний бюлетень

Кожен робочий день інформує IT SecCity.de, Compliance-Magazin.de та SaaS-Magazin.de. Доступ до трьох інтернет-журналів з одним бюлетенем. Замовляйте тут

Технічна стаття

Неефективні відповіді на атаки електронною поштою коштують бізнесу мільярди доларів щороку. Для багатьох організацій пошук, виявлення та видалення електронних загроз є повільним, ручним та трудомістким процесом. Як результат, атаки часто встигають поширитися по всій організації та завдати подальшої шкоди. За словами Verizon, більшість фішинг-кампаній займають лише 16 хвилин, щоб хтось натиснув шкідливе посилання. Однак, реагуючи на інцидент вручну, компаніям потрібно близько трьох з половиною годин, щоб відповісти. У багатьох випадках до цього моменту напад вже поширився, що вимагає додаткового розслідування та контрзаходів.

Протягом сотень років оригінальний підпис був чимось на зразок фактичного стандарту юридичного підписання широкого кола договірних документів та угод усіх видів. Більше десятиліття тому все більше і більше ділової діяльності, а разом із нею і пов'язаних із цим процесів, було переміщено в Інтернет. Можливо, це зайняло деякий час, але з епохою цифрової трансформації рукописні підписи на паперових документах починають зникати, і цифрові підписи стають все більш і більше прийнятими у всьому світі.

Незалежно від того, новачок чи корпорація: Інструменти співпраці також надзвичайно популярні в німецьких компаніях. Їх особливо легко інтегрувати в окремі робочі процеси та можна використовувати на різних кінцевих пристроях. В даний час Slack є одним із найбільш широко використовуваних інструментів співпраці у всьому світі. Однак хмарний додаток створює виклик для безпеки даних, який можна надійно засвоїти лише за допомогою спеціальних рішень для хмарної безпеки. Всього за кілька років Slack перетворився з відносно невідомого хмарного додатка на одне з найпопулярніших рішень для спільної роботи у світі. Їхній тріумфальний прогрес у більшості компаній часто починається з тіньової програми, яка спочатку використовується лише окремими внутрішніми робочими групами компаній. Звідти він зазвичай швидко стає найпопулярнішим інструментом співпраці в організації.

Останнім часом автоматизовані фішингові атаки раптово значно зросли. Завдяки штучному інтелекту (ШІ), машинному навчанню та великим даним вміст набагато переконливіший, а методологія атак надзвичайно точна. Ці атаки не мають багато спільного з традиційними фішинг-атаками. Хоча ІТ-менеджери використовують ШІ, щоб підняти безпеку на новий рівень, можна впевнено дивуватися, що трапиться, якщо ця технологія потрапить в чужі руки, поганих? Розвиток Інтернету та досягнення в обчислювальній техніці дозволили нам знайти точні рішення навіть для складних проблем. Від астрофізики до біологічних систем до автоматизації та точності. Однак усі ці системи за своєю суттю вразливі до кіберзагроз. Особливо в нашому стрімкому світі, де інновації приходять і згасають, кібербезпека повинна і надалі залишатися в центрі уваги. Особливо, коли справа стосується потоку даних, що генеруються Інтернетом речей (IoT). Ідентифікація шкідливого програмного забезпечення значною мірою покладалася на розпізнавання певних підписів файлів. Або системи, засновані на правилах, що виявляють аномалії мережі.