Secure Sockets Layer/Transport Layer Security (SSL/TLS) è il protocollo di rete che crittografa e autentica la maggior parte del traffico di rete. Costituisce la differenza tra la navigazione web HTTP e HTTPS e viene utilizzato per proteggere le informazioni sensibili che viaggiano sulla rete, come le credenziali di accesso o i dati della carta di credito.
Tuttavia, SSL/TLS può essere utilizzato anche per nascondere contenuti dannosi nel traffico web. L'ispezione TLS implica l'apertura di SSL/TLS dal traffico web per cercare malware, esfiltrazione di dati e altre potenziali minacce.
Richiedi una Demo Benchmark di sicurezza NGFW 2024 di Miercom
Negli ultimi anni, la percentuale di traffico Internet che utilizza HTTPS crittografato è cresciuta notevolmente, offrendo significativi vantaggi in termini di privacy e sicurezza. Tuttavia, uno dei tipi di traffico crittografato in più rapida crescita è il traffico dannoso, che utilizza SSL/TLS per nascondersi dagli strumenti di sicurezza della rete.
L'ispezione TLS è necessaria per identificare il traffico di comando e controllo (C2) del malware , i tentativi di esfiltrazione di dati e altro traffico dannoso sulla rete di un'azienda. Eliminando la protezione fornita da SSL/TLS, le soluzioni di sicurezza della rete aziendale possono identificare e bloccare le minacce a livello di rete.
SSL/TLS crittografa in modo sicuro il traffico di rete, rendendo impossibile intercettarlo. Per abilitare l'ispezione TLS, molte aziende configurano un proxy Web con un certificato digitale con caratteri jolly. Ogni computer di proprietà dell'azienda verrà configurato in modo da considerare attendibile il certificato digitale per l'autenticazione per qualsiasi sito Web su Internet.
Quando un utente tenta di navigare in un sito Web, il server proxy riceverà la richiesta e creerà una connessione crittografata SSL/TLS tra se stesso e il client utilizzando il certificato con caratteri jolly. Creerà quindi la sua connessione al sito Web richiesto. Il flusso di dati tra il client e il server scorrerà su una connessione crittografata, verrà decrittografato dal server proxy e quindi nuovamente crittografato e fluirà sull'altra connessione crittografata fino alla destinazione.
Decrittografando il traffico in itinere, il server proxy può leggere il contenuto del traffico web. Ciò consente di identificare i contenuti dannosi nel traffico anche se si tratta di una connessione SSL/TLS crittografata.
L'ispezione TLS offre alcuni vantaggi per un'organizzazione, tra cui:
L'ispezione TLS ha i suoi vantaggi, ma può anche avere un impatto sulle prestazioni del traffico di rete. L'ispezione TLS aggiunge ulteriori passaggi che un dispositivo deve eseguire prima di instradare un pacchetto di rete verso la sua destinazione.
Con l'ispezione TLS, un dispositivo deve decrittografare il traffico, ispezionarlo per individuare eventuali minacce e crittografarlo nuovamente prima di inviarlo in transito. Tutti questi passaggi richiedono tempo e risorse e creano latenza di rete, soprattutto quando vengono eseguiti alla velocità della linea su connessioni di rete a larghezza di banda elevata.
Di seguito sono riportate alcune procedure consigliate per la configurazione dell'ispezione TLS:
L'ispezione TLS è una funzionalità fondamentale di un firewall di nuova generazione (NGFW). Senza questa funzionalità, un NGFW non ha la visibilità necessaria per applicare le altre funzioni di sicurezza integrate, come il filtro URL , il sistema di prevenzione delle intrusioni (IPS), il controllo degli accessi e altro ancora. Scopri di più su cosa cercare in un NGFW in questa guida all'acquisto di NGFW.
Check Point Quantum offre l'ispezione TLS riducendo al minimo la latenza della rete e gli impatti sulle prestazioni. Scopri di più sulle sue capacità nel benchmark di sicurezza NGFW 2024 di Miercom. Quindi, scopri cosa può fare per te registrandoti per una demo gratuita.