Bank moeten stoppen met het ondersteunen van SSLv2 voor internetbankieren en private keys van tenminste 2048-bits gebruiken. Dat zegt het Luxemburgse beveiligingsbedrijf G-SEC in een rapport waarin het verschillende aanbevelingen doet. Het gaat dan met name om het configureren van SSL/TLS voor financiële omgevingen, zoals internetbankieren en creditcardverwerking. "De mogelijkheden die SSL engines bieden zijn sinds Netscape SSL2.0 ontwikkelde tot de introductie van TLS enorm gegroeid", zegt onderzoeker Thierry Zoller. Om het geheel nog lastiger te maken bieden servers en clients verschillende opties, afhankelijk van de gebruikte SSL engine.
Banken moeten als minimale SSL configuratie stoppen met het aanbieden van ciphers onder 128-bit en anonieme Diffie Hellman ondersteuning. Daarnaast moet men wel TLS 1.0 of beter aanbieden en geen keys voor certificaten hergebruiken. Naast de aanbevelingen wordt ook naar de verschillende beveiligingslekken die in SSL/TLS aanwezig zijn gekeken en hoe die zijn op te lossen.
Deze posting is gelocked. Reageren is niet meer mogelijk.