Het Nationaal Cyber Security Center (NCSC) van de overheid heeft richtlijnen gepubliceerd voor het beoordelen van configuraties voor het Transport Layer Security-protocol (TLS). TLS is het meest gebruikte protocol op internet voor het opzetten van beveiligde verbindingen.
Het is mogelijk om TLS op allerlei manieren te configureren. Zo is het bijvoorbeeld mogelijk om oudere versies te laten ondersteunen, alsmede verschillende cipher suites en elliptische krommen. In de richtlijnen van het NCSC wordt bij verschillende configuraties aangegeven of ze onvoldoende, voldoende of goed zijn. Zo wordt bijvoorbeeld het gebruik van TSL 1.2 als goed aangemerkt, terwijl ondersteuning van bijvoorbeeld SSL 3.0 een onvoldoende oplevert.
Daarnaast wordt er ook nog naar zaken als lengte van ECDSA-sleutel of status van de ECDH(E)-parameter, compressieoptie, insecure renegotiation, OCSP stapling en client-initiated renegotiation gekeken. Het NCSC adviseert om TLS-configuraties altijd op basis van de richtlijnen in te richten. In het geval dit niet mogelijk is wordt op verschillende zaken gewezen, zoals een onderbouwde risicoanalyse en dat het niet kunnen voldoen aan alle richtlijnen geen reden mag zijn om TLS volledig uit te schakelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.