米NSA、脆弱なTLS構成の利用排除を要請
NSAでは、推奨するバージョン、暗号スイート、鍵交換方法などの構成などをGitHub上で公開。ネットワーク監視などを用いて脆弱なトラフィックを検出し、クライアントやサーバを特定、修正するよう求めている。
なお国内においては、情報処理推進機構(IPA)が「TLS暗号設定ガイドライン」を提供している。「TLSサーバ」を構築したり運営する関係者向けに暗号技術評価プロジェクト「CRYPTREC」が策定したガイドラインで、技術的な解説や要求設定、チェックリストを収録している。
要求設定など見直した最新版となる「同3.0.1版」を2020年7月に公開しており、旧版利用者に対しても、最新版に基づく見直しを実施するよう推奨している。
(Security NEXT - 2021/01/07 )
ツイート
PR
関連記事
MFA基盤管理製品「RSA AM」にセキュリティアップデート
DB管理ツール「pgAdmin4」に複数脆弱性 - 重要度「クリティカル」も
「IBM AIX」のNIM関連機能に深刻な脆弱性 - アップデートで修正
JetBrains「YouTrack」に複数の脆弱性 - トークン漏洩のおそれも
コンテナ保護基盤「NeuVector」に複数脆弱性 - 「クリティカル」も
F5、「BIG-IP」「F5OS」の複数脆弱性に対応 - 最新版へ更新を
「OpenSSL」に複数の脆弱性 - アップデートで修正
「HashiCorp Vault」に複数の脆弱性 - 「クリティカル」も
「Apache ActiveMQ」に脆弱性 - メモリ枯渇のおそれ
「IBM AIX」に複数のRCE脆弱性が判明 - パッチや暫定修正プログラムを公開

