Veel organisaties hebben in hun netwerk apparatuur staan die https-verkeer onderschept, maar dat kan risico's met zich mee brengen, zo stelt het Computer Emergency Readiness Team van de Amerikaanse overheid (US-CERT). De organisatie heeft vandaag een waarschuwing afgegeven dat het onderscheppen van https de tls-beveiliging die websites voor een beveiligde verbinding gebruiken kan verzwakken.
Sommige apparatuur die organisaties gebruiken onderschept https-verkeer op zo'n manier dat de gebruikte encryptie wordt verzwakt of eindgebruikers geen foutmeldingen te zien krijgen, zo blijkt uit recent gepubliceerd onderzoek. Gebruikers kunnen daardoor denken dat er niets aan de hand is, terwijl het negeren van certificaatwaarschuwingen ernstige gevolgen kan hebben. Ook kunnen gebruikers doelwit van man-in-the-middle-aanvallen worden, aldus US-CERT.
De overheidsinstantie adviseert organisaties die dit soort apparatuur gebruiken om te controleren dat hun oplossing wel goed met https-inspectie omgaat. Hiervoor wordt gewezen naar de website badssl.com. Verder stelt US-CERT dat organisaties de voor- en nadelen van https-inspectie moeten afwegen voordat ze dit gaan implementeren.
Deze posting is gelocked. Reageren is niet meer mogelijk.