TLS 1.3 让安全工具过时?

信息安全 tls 网络 监控
2021-09-03 07:58:23

我是一名 IT 安全研究领域的学生和相对菜鸟,出于三个原因:学校、我的雇主和个人好奇心,我希望也许有人可以为我回答问题。

在 Akamai 发布到 YouTube 的视频中 ( https://www.youtube.com/watch?v=eW_A7tUuop4),讨论了对 TLS 协议的拟议更改的特征和当前方向。虽然我非常喜欢 TLS 1.3 将增加的额外安全优势,但我也担心作为关键基础设施的相关方。在 TLS 1.3 的实施考虑中提到了三个阵营,但运行关键基础设施的组织似乎不在其中(除了说加密战士希望从他们那里混淆信息)。对于我们这些需要监控网络流量以确保我们的优秀员工不会无意中将不良流量带入我们的网络以继续有效地完成工作的我们这些人建议如何或提出什么建议?据我了解,我们的员工仍然可以前往(比如说)Facebook 并点击离开,但不同之处在于网络监视器无法查看该链接是否来自恶意主机......这是否准确(在某种程度上非常简单或其他)?您对如何处理这种情况有任何信息或建议吗?我能想到一些,但对它们的道德和法律后果存在疑问……但这一切都假设我正确地解释了这种情况。这准确吗(在某种程度上非常简单)?您对如何处理这种情况有任何信息或建议吗?我能想到一些,但对它们的道德和法律后果存在疑问……但这一切都假设我正确地解释了这种情况。这准确吗(在某种程度上非常简单)?您对如何处理这种情况有任何信息或建议吗?我能想到一些,但对它们的道德和法律后果存在疑问……但这一切都假设我正确地解释了这种情况。

据我所知和对网络的广泛研究,我一直无法找到与该主题相关的讨论。我在一个网站上发现了它的提及:

考虑到如果网络流被加密,当今的许多安全工具都无法执行其任务,因此加密通信存在安全权衡。你怎么调和呢?http://www.darkreading.com/perimeter/qanda-internet-encryption-as-the-new-normal/d/d-id/1317783

这很快被吹嘘为“我们认识到这一点并将在以后解决它”的答案(这不是迄今为止 IT 安全的问题吗?......我离题了)。很可能是我没有使用正确的搜索词,但到目前为止,讨论一直是语义之一(即加密 SNI 的价格、版本不容忍效应、EV 需要 OCSP 等),而不是实际应用来自安全管理员 POV。

2个回答

我看不出 TLS 1.3 应该如何损害当前的 TLS 拦截方式。

目前 TLS 拦截是通过中间人代理完成的。此代理将通过以下方式处理从客户端到服务器的连接:

  • 在代理和服务器之间创建 TLS 连接。
  • 创建一个新的服务器证书(通常只是原始证书的克隆),但由代理 CA 签署。
  • 使用新证书为客户端和代理之间的连接进行 TLS 握手。由于客户端信任代理 CA,它将接受新证书。客户端使用证书固定时有一些限制,但如果代理 CA 显式添加到系统中,Firefox 和 Chrome 等浏览器会忽略固定。像 Dropbox 这样的其他客户端根本就失败了。

通过此设置,代理可以读取和操作流量。这种设置仍然适用于 TLS 1.3,因为它所做的只是将两个 TLS 连接合二为一。即使拦截代理没有实现 TLS 1.3,它在大多数情况下也可以工作,因为 TLS 连接将使用 TLS 1.2 或更低版本,就像 TLS 1.3 客户端与 TLS 1.2 服务器或其他方式通信时一样. 只有当客户端或服务器排除除 TLS 1.3 之外的所有协议时,它才会在这种情况下失败。

如果您认为 TLS 1.3 中的某些功能使这种典型的 TLS 拦截设置变得不可能,请在您的问题中指出它们。

那是我的视频!感谢收看!

我有几个答案。首先,代理仍然可以工作:您只需要让客户信任“企业”证书。其次,您是对的,中间框知道服务器的 RSA 私钥(并强制 RSA 密钥交换)的旧窥探模型将不起作用。由于大多数浏览器已经努力转向 ECDHE 密钥交换,因此这也不适用于 TLS 1.2!

但是你知道,我的工作也是为一个主要的基础设施玩家辩护。所以让我回过头来解决一个更大的问题:基础设施运营商,负责“内部”机器的安全,如何管理好心的用户带入我的网络的内容?我们从来没有一个很好的答案。我猜气隙是有效的,但曼宁和斯诺登的数据点表明,美国国家安全局对此的管理不够严密。我们其他人不会达到他们的标准。所以,我们能做些什么?

我的答案是:放弃拥有一个只有好东西才能进入的硬外部网络——但我可以访问我的 AD 域控制器、我的打印机、我的视频会议硬件、我的文件存储、我的恒温器和 HVAC。HVAC 控制器、视频聊天机、打印机、“房间向导”都会将消费者物联网的问题添加到企业单一文化的问题中。那不是我会选择防守的地形。相关:我的同事们都要把他们的笔记本电脑带回家,并将它们连接到家庭 wifi(使用他们孩子上学的 Chromebook 和游戏机)。他们也会带他们去星巴克。他们会将它们与机上 Wi-Fi 一起使用,但什么也没有我会阻止他们点击“免费机场 WiFi”。我必须给他们适合在那种环境中使用的机器。iPad很棒。Chromebook 很棒。可以找到其他答案 - 并且有很多供应商渴望向您展示如何。

例如,谷歌在谈论他们的 BeyondCorp 和 ZeroTrust 模型时有理由自豪。他们超越公司网络。现在,用户工作站获得对特定应用程序的基于角色的访问权限,这取决于通过配置质量测试。Akamai 在这个领域确实有产品,我为它们感到自豪。其他人也这样做。