我是一名 IT 安全研究领域的学生和相对菜鸟,出于三个原因:学校、我的雇主和个人好奇心,我希望也许有人可以为我回答问题。
在 Akamai 发布到 YouTube 的视频中 ( https://www.youtube.com/watch?v=eW_A7tUuop4),讨论了对 TLS 协议的拟议更改的特征和当前方向。虽然我非常喜欢 TLS 1.3 将增加的额外安全优势,但我也担心作为关键基础设施的相关方。在 TLS 1.3 的实施考虑中提到了三个阵营,但运行关键基础设施的组织似乎不在其中(除了说加密战士希望从他们那里混淆信息)。对于我们这些需要监控网络流量以确保我们的优秀员工不会无意中将不良流量带入我们的网络以继续有效地完成工作的我们这些人建议如何或提出什么建议?据我了解,我们的员工仍然可以前往(比如说)Facebook 并点击离开,但不同之处在于网络监视器无法查看该链接是否来自恶意主机......这是否准确(在某种程度上非常简单或其他)?您对如何处理这种情况有任何信息或建议吗?我能想到一些,但对它们的道德和法律后果存在疑问……但这一切都假设我正确地解释了这种情况。这准确吗(在某种程度上非常简单)?您对如何处理这种情况有任何信息或建议吗?我能想到一些,但对它们的道德和法律后果存在疑问……但这一切都假设我正确地解释了这种情况。这准确吗(在某种程度上非常简单)?您对如何处理这种情况有任何信息或建议吗?我能想到一些,但对它们的道德和法律后果存在疑问……但这一切都假设我正确地解释了这种情况。
据我所知和对网络的广泛研究,我一直无法找到与该主题相关的讨论。我在一个网站上发现了它的提及:
考虑到如果网络流被加密,当今的许多安全工具都无法执行其任务,因此加密通信存在安全权衡。你怎么调和呢?(http://www.darkreading.com/perimeter/qanda-internet-encryption-as-the-new-normal/d/d-id/1317783)
这很快被吹嘘为“我们认识到这一点并将在以后解决它”的答案(这不是迄今为止 IT 安全的问题吗?......我离题了)。很可能是我没有使用正确的搜索词,但到目前为止,讨论一直是语义之一(即加密 SNI 的价格、版本不容忍效应、EV 需要 OCSP 等),而不是实际应用来自安全管理员 POV。