Op dit moment is het nog niet mogelijk om versleuteld verkeer over de gehele bandbreedte via Deep Packet Inspection te inspecteren, de hardware kan het gewoon nog niet aan. Dat stelt John Pirc van onderzoeksbureau NSS Labs. Hij onderzocht de prestaties van verschillende Next Generation Firewalls (NGFW) bij het ontsleutelen van SSL-verkeer en de resultaten zijn schokkend.
Op dit moment is SSL-verkeer verantwoordelijk voor 25% tot 35% van al het verkeer bij bedrijven. In sommige gevallen piekt dit naar 70%. Als het gaat om het inspecteren van SSL-verkeer dat een 1024-bit cipher gebruikt, dan is er een gemiddeld prestatieverlies op de bandbreedte van 74%.
Dreiging
Uitgevers van SSL-certificaten stoppen vanaf 31 december dit jaar met het uitgeven van SSL-certificaten met een 1024-bit cipher. De standaard wordt dan 2048-bit. Bij deze certificaten is er een gemiddeld prestatieverlies van 81% op de bandbreedte. Als er wordt gekeken naar het aantal verloren transacties per seconde dan is dit bij een 2048-bit cipher 92,3%
"Hoewel de prestaties reden tot zorgen zijn, is de aanwezigheid van malware binnen versleutelde kanalen een realistisch, maar relatief kleine dreiging in zakelijke omgevingen die het ontsleutelen en scannen als best practice rechtvaardigt", stelt Pirc. Hij adviseert een oplossing die het verkeer niet direct op de firewall ontsleutelt.
Deze posting is gelocked. Reageren is niet meer mogelijk.