image

SSL: Niet zo veilig voor netwerk security

maandag 24 november 2003, 14:53 door Redactie, 7 reacties

Secure Socket Layer (SSL) zou berichten en belangrijke data versleuteld via het Internet moeten versturen. Het populaire protocol is echter een gapend gat in de netwerk security van veel bedrijven, zo liet Udi Segall tijdens het bank.net seminar in Mumbai weten. Volgens Segall doet SSL twee dingen. Het authenticeert de identiteit van de server en optioneel die van de client. Als tweede maakt het een veilige tunnel tussen de client en de server. Het probleem is dat wanneer er een veilige link is gemaakt, ervan wordt uitgegaan dat de client die verbinding wil maken met de server echt is. Omdat SSL verkeer geencrpyt is kan het niet door IDS en IPS systemen geanalyseerd worden. Hierdoor kan men kwaadaardig verkeer in de SSL tunnel meesturen. De enige oplossing voor dit probleem zou het plaatsen van een IDS/IPS achter een SSL appliance zijn, waardoor het gedecrypt verkeer kan scannen. Veel bedrijven zouden echter de fout maken door de SSL appliance achter het IDS te plaatsen. (CX0)

Reacties (7)
24-11-2003, 15:15 door Anoniem
Iedereen weet toch dat een SSL tunnel (ofwel een VPN) je
security perimeter verlegt? Da's common knowledge. Het enige
wat een SSL tunnel doet is het VERKEER beveiligen, er wordt
nergens de claim gemaakt dat het NETWERK er veiliger van wordt.
24-11-2003, 15:19 door Anoniem
Wie is Segall? Welk bedrijf vertegenwoordigt hij? Waarom
staat hij hier appels met peren te vergelijken?
24-11-2003, 15:54 door Anoniem
Beetje misleidende titel. SSL is wel goed voor network
security, alleen verkeerd gebruik ervan niet.
24-11-2003, 15:55 door Anoniem
Ja.. ik heb ook zoiets van "What's new?"
24-11-2003, 16:05 door Anoniem
Bij bijna iedere financiele instelling is het mogelijk om via SSL een tunnel
naar buiten op te zetten. En met zo'n tunnel kun je natuurlijk ook rustig weer
naar binnen toe als je eenmaal buiten bent.
Al ga je er van uit dat de client en de server echt zijn (iedereen klikt toch rustig
langs een certificate warning omdat die nogal eens expired zijn), dan levert
SSL zo veel beveiligingsrisico's voor een bedrijf dat het me verbaast dat het
overal zomaar toegestaan wordt.
24-11-2003, 16:26 door Anoniem
Zoals ik al eerder aangaf, men denkt er niet over na dat een
SSL tunnel het netwerk verlengt tot en met de computer aan
de andere kant. Als de computer aan de andere kant een
thuiscomputer van een gebruiker is die ook nagenoeg
onbeveiligd aan internet hangt, dan heb je een gat in je
netwerk van heb ik jou daar.

Het is dan ook te hopen dat alle gebruikers van een SSL
tunnel op een apart stukje netwerk binnen komen, wat op de
gebruikelijke manier beveiligd is.

Maar om dan te gaan roepen dat SSL het probleem is....
01-12-2003, 11:12 door Anoniem
Met SSL heb je niet per definitie een probleem. Je hebt er
nog niet een routable netwerk mee. Hangt dus sterk af van
welke applicatie SSL gebruikt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.