Efter ny kritisk sårbarhed: Drop nu SSL

Ny kritisk sårbarhed rammer to protokoller i SSL. Drop den gamle teknologi, lyder rådet fra en ekspert.

Datakryptering er internetsikkerhedens hjørnesten.

Secure Socket Layer eller bare SSL er en af de teknologier, der er udviklet til at gøre net-sikkerheden højere.

Men teknologien er på vej på pension, og her mod slutningen af karrieren er SSL blevet ramt af en kritisk sårbarhed, der har fået navnet Poodle.

For at forvandle almindelig http-trafik til sikker https-trafik er det SSL og TLS (Transport Layer Security), der anvendes som sikkerhedslag.

SSL er som sagt på vej ud af billedet, mens TLS er afløseren.

"SSL hænger egentlig tilbage, fordi webserverne kører versioner, der ikke er tidssvarende eller opdaterede," siger Peter Kruse, der er sikkerhedsekspert i firmaet CSIS.

TLS blev skabt i 1999 som en forbedring af SSL 3.0-krypteringen. TLS bliver anvendt som en del af https-krypteringen, og den er i det hele taget blevet web-standard for datakryptering.

"TLS er nyere og har i dag, i modsætning til SSL2 og SSL3, fuld understøttelse og support. Langt de fleste browsere, som er frigivet i 2014, understøtter da også TLS," siger sikkerhedsmanden.

To protokoller driller
Selv om SSL og TLS på mange måder ligner hinanden, er der to protokoller, der adskiller dem, og det er netop i disse protokoller, at der er opstået problemer for SSL.

"Gennem de to protokoller åbner Poodle-sårbarheden for klassiske Man in The Middle-angreb, eller gør det muligt at dekryptere dele af den krypterede trafik ved at injekte data i SSL3 data-strømmen. Angrebet åbner mulighed for at dekryptere 1 byte ad gangen. Ved tilstrækkelig, og vedholdende angreb, er det således muligt at knække krypteringen og læse i SSL3-trafikken," fortæller Peter Kruse.

For at krybe uden om problemerne giver han et par enkle løsninger.

Send SSL på pension
For det første skal man sende SSL3 på pension på sin server og sine programmer.

"Man skal migrere sine servere og applikationer til at understøtte TLS. Det er ikke besværligt, men kan ofte løses med en enkelt linje eller et flueben i webserver-softwaren. Ligeledes bør man se sit netværk igennem for applikationer, der anvender SSL," fortæller han.

"Apache er den mest anvendte webserver, og den kan let rettes så SSL2 og SSL3 lukkes ned. Man skal blot tilføje: "SSLProtocol All -SSLv2 -SSLv3" til konfigurationen," beskriver han.

Du kan finde en automatiseret test her, der kigger netværket igennem eller finder programmer, herunder din browser, som benytter SSL. 

Der kan også være problemer på klientsiden med browsere, der anvender SSL.

I følge Cloudflare er det dog ikke ret mange. Eksempelvis understøtter kun 0.09 procent af deres besøgende SSL3, skriver firmaet på sin blog.

Problemløsningen ligger således typisk på web-serveren.

Du kan læse mere om problemet på Googles sikkerheds-blog

Det er ikke første gang, at SSL er ramt af sikkerhedsproblemer.

Det kan du læse mere om her: Kritisk SSL-hul er bombe under internet-sikkerheden og i denne historie: Slem brist i SSL-protokol åbner for avanceret angreb


Læs også:

Sådan bryder hackere internet-kryptering

Guide: Sådan gør du din hjemmeside sikker med HTTPS


Ytringer på debatten er afsenders eget ansvar - læs debatreglerne
Indlæser debat...


Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Edgemo A/S
Salg af hardware, software, konsulentydelser og services inden for virtualiseret infrastruktur, cloud, datacenteret og unified communication.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Få mere fart på og kvalitet i udviklingsafdelingen med DevOps

Få indsigt i den populære DevOps-tankegang, der kendetegner den moderne it-organisation, hvor samarbejde og integration er nogle af nøgleordene. Kom og hør konkrete cases fra virksomheder, der arbejder efter DevOps og mød de førende leverandører, der fortæller, hvordan du kommer derhen, hvor udviklingsafdelingen kan understøtte den digitale innovation med de ideer og i det tempo, som der forventes.

30. maj 2017 | Læs mere


Dropbox partnerdag 2017

Det er en fornøjelse at præsentere en ny stor forretningsmulighed med Dropbox Business. På partnerdag får I indsigt i både kommercielle og tekniske aspekter ved at sælge Dropbox Business. Arrangementet henvender sig til både eksisterende Dropbox-forhandlere i Danmark og til jer, der leder efter nye forretningsmuligheder, og som overvejer at blive Dropbox-forhandler.

31. maj 2017 | Læs mere


Business intelligence - den nye bølge: Få styr på de nye løsninger og alle mulighederne

En ny bølge af af moderne BI-løsninger og -produkter skaber helt nye muligheder. Vi sætter fokus på den nye BI-bølge.

07. juni 2017 | Læs mere





mest debaterede artikler

Computerworld
WannaCry-helt angrebet af hævntørstige hackere - men det største problem var faktisk politiet
Sikkerhedseksperten Marcus Hutchins stoppede ved et tilfælde spredningen af WannaCry og blev berømt i hele verden. Siden er han både blevet angrebet af hackere og har fået servere lukket af politiet.
CIO
Bliv klar til EU-persondataforordningen: Ministerium klar med længe ventet dansk vejledning til den nye EU-lov
Justitsministeriet er efter en måneds forsinkelse klar med den store vejledning til EU's kommende persondataforordning, der kommer til at få konsekvenser for alle danske virksomheder. Se vejledningen her.
Comon
Microsofts vilde - og hammerdyre - Surface Studio kommer til Danmark
Microsofts all-in-one-computer, Surface studio, kommer til Danmark midt i juni til en vild pris
Job & Karriere
Dansk it-firma masseansætter: Skal bruge 90 nye medarbejdere med disse it-profiler
It-virksomheden BEC skal bruge 90 nye it-medarbejdere. Her kan du se de konkrete it-profiler, BEC er på udkig efter.
White paper
Undersøgelse af kritiske anlæg
I 2015 afsluttede Coromatic Group en undersøgelse af kritiske anlæg, der dækkede årene 2000-2013. Undersøgelsen omfattede det nordiske hospitalsmarked og dets afhængighed af to virksomhedskritiske funktioner, strømforsyning og kommunikationsteknologi, under hensyntagen til den øgede mængde af data, der behandles i forskellige systemer.