การ ออก แบบ และ วิเคราะห์ ทาง วิศวกรรม
ข้อ ผิด พลาด ทั่ว ไป ใน การ ทํา ให้ โพรโทคอล SSL/TLS และ วิธี หลีก เลี่ยง การ ทํา เช่น นั้น
Table of Contents
การเพิ่มข้อมูล SSL/TLS จําเป็นสําหรับการรักษาความปลอดภัยและส่งข้อมูลผ่านอินเทอร์เน็ต อย่างไรก็ตาม หลายองค์กรทําผิดพลาดโดยทั่วไป ซึ่งทําให้เกิดความไม่ปลอดภัยได้ การตระหนักถึงข้อผิดพลาดเหล่านี้และความเข้าใจวิธีหลีกเลี่ยงมัน สามารถเพิ่มการป้องกันและรับประกันการเปิดใช้งานอย่างเหมาะสม
ใช้ โปรโตคอล ที่ ออก แบบ แล้ว
ข้อผิดพลาดที่เกิดขึ้นบ่อย ๆ มีการใช้ SSL/ TLS เช่น SSL 2. 0 หรือ SSL รุ่นที่ 2. 0 นั่นเอง โพรโทคอลเหล่านี้รู้ความไม่แน่นอนที่ใช้ในการโจมตี ซึ่งขอแนะนําให้ใช้รุ่นล่าสุด เช่น SSL หรือ SSL 1. 3 เพื่อตรวจสอบความปลอดภัยที่แน่นหนา
ชุดรหัสแบบ weak
ข้อผิดพลาดทั่วไปอีกอย่างคือ การปรับแต่งเซิร์ฟเวอร์ด้วยชุดรหัสที่อ่อนแอ การเข้ารหัสเหล่านี้สามารถทําลายได้ง่าย ๆ โดยเปิดเผยข้อมูลในการดักจับตําแหน่ง ผู้ดูแลระบบควรจะปิดการเข้ารหัสที่อ่อน และเปิดใช้งานเพียงแข็งแรง, ชุดรหัสสมัยใหม่ที่รองรับความลับไปข้างหน้า
การจัดการใบรับรองใบรับรองใบรับรองใบรับรองใบรับรอง
การใช้ใบรับรองที่หมดอายุแล้ว หรือใบรับรองที่เซ็นแล้ว ซึ่งไม่สามารถทําลายความเชื่อถือได้ โปรดรับใบรับรองจากหน่วยงานของใบรับรองที่มีชื่อและตรวจสอบความถูกต้องของใบรับรองนี้ และตรวจสอบให้แน่ใจว่า ใบรับรองนี้จะถูกทําต่อก่อนหมดอายุ การจัดการใบรับรองที่เหมาะสมจะป้องกันไม่ให้มีการแจ้งเตือนและเกิดการละเมิดความปลอดภัยได้
การ ปฏิบัติ อย่าง ดี ที่ สุด ต่อ คน อื่น ๆ
- ใช้รุ่น TLS รุ่นล่าสุด (TLS 1. 1. 2. 1 หรือ TLS 1. 3)
- ปิดโปรโตคอลที่ล้าสมัยและห้องชุดรหัสอ่อนแอ
- การรับรองรับรองที่เข้มงวด และการบริหารจัดการ
- ปรับปรุงระบบเซิร์ฟเวอร์และระบบรักษาความปลอดภัยเป็นประจํา
- การตรวจสอบความปลอดภัยระยะการดําเนินงาน และการประเมินความเปราะบาง