image

Microsoft voorziet Exchange Server 2016 en 2019 van HSTS-support

woensdag 30 augustus 2023, 09:45 door Redactie, 4 reacties

Microsoft heeft support voor HTTP Strict Transport Security (HSTS) toegevoegd aan Exchange Server 2016 en 2019, zo heeft het techbedrijf aangekondigd. "HSTS is een manier die websites tegen man-in-the-middle-aanvallen moet beschermen, zoals protocol downgrade-aanvallen en het kapen van cookies", aldus de uitleg van Microsoft. Webservers kunnen door middel van HSTS aangeven dat er alleen via HTTPS verbinding met de website mag worden gemaakt. Via de Strict-Transport-Security (STS) header laat de server aan de browser weten dat HSTS moet worden nageleefd.

HSTS voorkomt ook dat gebruikers waarschuwingen voor ongeldige certificaten, bijvoorbeeld omdat ze verlopen, niet worden vertrouwd of ongeldig zijn, kunnen negeren. Wanneer een aanvaller een downgrade of man-in-the-middle-aanval probeert uit te voeren, zal de browser dit detecteren en de verbinding niet opzetten, legt Microsoft verder uit. Volgens het techbedrijf was ondersteuning van HSTS een veelgevraagde feature door klanten. HSTS staat niet standaard ingeschakeld. Microsoft adviseert systeembeheerders die de feature willen inschakelen om de documentatie goed te lezen, omdat anders de Exchange-server onbereikbaar kan worden.

Reacties (4)
30-08-2023, 09:58 door Erik van Straten
Ondertussen wordt de druk op Mozilla groter, om in Firefox het aantal HSTS records niet tot 1024 te beperken: https://seclists.org/fulldisclosure/2023/Aug/31.
30-08-2023, 11:54 door Anoniem
Goed dat het er EINDELIJK is.

Toch bijzonder dat het zoveel jaren heeft moeten duren. HSTS is er toch al ruim 10 jaar nu.

Hopenlijk volgen nu andere verbeteringen wel sneller.
31-08-2023, 01:47 door Anoniem
En een veilige Content Security Policy?
31-08-2023, 14:00 door _R0N_
Door Anoniem: Goed dat het er EINDELIJK is.

Toch bijzonder dat het zoveel jaren heeft moeten duren. HSTS is er toch al ruim 10 jaar nu.

Hopenlijk volgen nu andere verbeteringen wel sneller.

Het is ook eigenlijk niet echt nodig in de meeste gevallen.
Om een redundante setup te bouwen heb je een loadbalancer nodig om het verkeer af te vangen en naar de backends te sturen. Die loadbalancer moet HSTS ondersteunen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.