Was ist verschlüsselter Verkehr?
Was Sie erwartet
- 1. Wichtige Highlights
- 2. Was bedeutet "verschlüsselt" im Netzwerkverkehr?
- 3. Was sind gängige Beispiele für verschlüsselten Verkehr?
- 4. Warum verschlüsselter Verkehr zur Norm geworden ist
- 5. Warum verschlüsselter Verkehr für Sicherheit und Betrieb wichtig ist
- 6. Was können Sicherheitsteams noch sehen, wenn der Datenverkehr verschlüsselt ist?
- 7. Wie Organisationen verschlüsselten Datenverkehr in Unternehmensumgebungen verwalten
- 8. Ansatz 2: Nicht-Entschlüsselungs-Sichtbarkeit
- 9. Was bricht in der realen Welt, wenn man verschlüsselten Verkehr verwaltet?
- 10. Wie kann die Leistung bei mehreren Inspektionshops abnehmen?
- 11. Best Practices für den Umgang mit verschlüsseltem Datenverkehr, ohne das Geschäft zu beeinträchtigen
- 12. Häufig gestellte Fragen zum verschlüsselten Datenverkehr
- 13. Inspektion von verschlüsseltem Verkehr mit Cato
Der Großteil des Internetverkehrs ist verschlüsselt, hauptsächlich unter Verwendung von TLS, um die Vertraulichkeit, Integrität und Authentizität der Daten zu gewährleisten. Transport Layer Security (TLS) ist ein Netzwerkprotokoll, das andere Protokolle in einer Schicht von Verschlüsselung einhüllt und den Unterschied zwischen HTTP und HTTPS für den Webverkehr ausmacht. Verschlüsselung schützt vor Abhörung, garantiert jedoch nicht, dass der verschlüsselte Verkehr sicher ist.
Obwohl TLS am besten für seine Datenverschlüsselung bekannt ist, bietet es auch Schutz für die Datenintegrität und Authentizität. Standardmäßig authentifiziert HTTPS die Identität des Servers mithilfe eines digitalen Zertifikats, und mutual TLS (mTLS) tut dasselbe für den Client.
Wichtige Highlights
- Verschlüsselter Verkehr ist Netzwerkkommunikation, die während der Übertragung geschützt ist, am häufigsten mit TLS.
- Verschlüsselung verbessert die Vertraulichkeit und Integrität, und sie ist jetzt der Standard für die meisten Web- und App-Verkehre.
- Verschlüsselte Nutzdaten reduzieren, was viele Netzwerksicherheitswerkzeuge direkt beobachten und durchsetzen können.
- Organisationen verwalten verschlüsselten Verkehr mithilfe einer Mischung aus Richtlinien, selektiver Entschlüsselungsinspektion und Methoden zur Sichtbarkeit ohne Entschlüsselung.
- Moderne Protokolle und Datenschutzfunktionen, einschließlich der Verhaltensweisen von TLS 1.3, QUIC, HTTP/3 und ECH, können ändern, welche Metadaten weiterhin beobachtbar bleiben.
- Teams müssen in der Regel die Sicherheitssichtbarkeit gegen die Zuverlässigkeit der Anwendung, den Datenschutz der Benutzer und die Anforderungen an die Datenminimierung abwägen.
Was bedeutet „verschlüsselt“ im Netzwerkverkehr?
Verschlüsselter Verkehr bezieht sich auf die Verschlüsselung von Daten während der Übertragung, oft unter Verwendung von TLS (einem Ersatz für unsicheres SSL). Daten können auch im Ruhezustand mit AES und ähnlichen Algorithmen verschlüsselt werden. Die Datenverschlüsselung während der Übertragung wandelt Netzwerkverkehr in unlesbaren Chiffretext um, bevor der Absender ihn über das Netzwerk überträgt. Der Empfänger hat den Entschlüsselungsschlüssel und kann ihn verwenden, um die ursprünglichen Daten wiederherzustellen.
Was sind gängige Beispiele für verschlüsselten Verkehr?
Der Großteil des Internetverkehrs ist jetzt verschlüsselt, da Verschlüsselung dazu beiträgt, die Authentizität und Integrität der übertragenen Daten zu gewährleisten und sie vor Abhörung zu schützen. Zum Beispiel verwendet der Großteil des modernen Webverkehrs – einschließlich Web-Browsing, SaaS-Anwendungsverkehr, API-Aufrufe und mobilen App-Verkehr – das verschlüsselte HTTPS-Protokoll, das HTTP in TLS einhüllt.
Auch andere Netzwerkprotokolle sind entweder von vornherein verschlüsselt oder nutzen TLS. Beispiele sind:
- VPN-Verkehr (Standort-zu-Standort und Remote-Nutzer)
- Sichere E-Mail-Übertragung und -Abruf (SMTPS, IMAPS, POP3S)
- Admin- und Dateiübertragungsprotokolle (SSH, SFTP)
- Moderne Sprach- und Video-Medienströme (SRTP) sowie der Verkehr von Konferenzanwendungen
Warum verschlüsselter Verkehr zur Norm geworden ist
Die meisten Netzwerkprotokolle, die das moderne Internet ausmachen (HTTP, DNS usw.), sind standardmäßig nicht sicher, da sie keine Datenverschlüsselung, Authentifizierung und Integritätsschutz bieten. Heute ist die Verwendung verschlüsselter Protokolle aus mehreren Gründen zur Norm geworden, darunter:
- Datenschutz
- Erhöhte Sicherheit
- Regulatorische Compliance:
- Standardeinstellungen von Webbrowsern und Plattformen
Warum verschlüsselter Verkehr für Sicherheit und Betrieb wichtig ist
Die Verschlüsselung des Verkehrs mit TLS bietet mehrere Vorteile, indem sie die Vertraulichkeit, Integrität und Authentizität der Daten schützt. Dies ist wichtig, da ohne sie der Netzwerkverkehr anfällig für Abhörung und Modifikation auf dem Weg zu seinem Ziel sein könnte. Gleichzeitig schafft die Verschlüsselung des Verkehrs auch Sicherheitsherausforderungen, da Sicherheitswerkzeuge, ähnlich wie Angreifer, standardmäßig die Inhalte des verschlüsselten Verkehrs nicht lesen können. Dies ist problematisch, da Malware, personenbezogene Daten und Schwachstellenausnutzungen möglicherweise im verschlüsselten Verkehr verborgen sind.
Das Entschlüsseln des Netzwerkverkehrs erfordert entweder Zugriff auf Endpunkte oder das Brechen der TLS-Verbindung und das Durchführen rechenintensiver TLS-Entschlüsselung innerhalb von Netzwerksicherheitswerkzeugen. Infolgedessen verwenden Sicherheitswerkzeuge häufig Metadaten, Leistungsindikatoren und Endpunkt-Telemetrie, um potenzielle Bedrohungen zu identifizieren.
Was können Sicherheitsteams noch sehen, wenn der Datenverkehr verschlüsselt ist?
Während TLS den Inhalt eines Netzwerkpakets verschlüsselt, muss einige Informationen unverschlüsselt bleiben, damit das Paket sein Ziel erreichen kann. Einige der Metadaten, die Sicherheitsteams im verschlüsselten Datenverkehr weiterhin sehen können, sind:
- Quell- und Ziel-IP-Adressen
- Quell- und Zielports.
- Zeit, Volumen und Flusseigenschaften.
- Einige Handshake- und Zertifikatsdetails (die sich mit ECH und Datenschutzbemühungen ändern)
Die Nützlichkeit dieser Informationen hängt jedoch auch davon ab, wie der Datenverkehr verschlüsselt ist. Wenn ein IPsec VPN anstelle von TLS zur Verschlüsselung verwendet wird, zeigen IP-Adressen und Ports auf die VPN-Endpunkte, nicht auf die endgültigen Ziele des Netzwerkverkehrs.
Wie Organisationen verschlüsselten Datenverkehr in Unternehmensumgebungen verwalten
Organisationen können zwei verschiedene Ansätze zur Verwaltung der Sicherheitsrisiken von verschlüsseltem Datenverkehr verfolgen:
- Den Datenverkehr entschlüsseln und den Inhalt inspizieren
- Unverschlüsselte Metadaten untersuchen, um Risiken ohne Entschlüsselung abzuleiten
Häufig verwenden Organisationen eine Kombination der beiden Techniken. Zum Beispiel können sie standardmäßig Metadaten untersuchen und nur für als potenziell riskant identifizierten Datenverkehr eine Entschlüsselung durchführen.
Ansatz 1: Entschlüsselungsbasierte Inspektion
Der erste potenzielle Ansatz besteht darin, verschlüsselten Datenverkehr zu inspizieren, auch bekannt als TLS- oder SSL-Inspektion. In diesem Modell entschlüsselt ein Sicherheitsgerät den Datenverkehr an einem Inspektionspunkt, bewertet ihn und verschlüsselt ihn dann erneut zur Lieferung. Dies ermöglicht der Organisation, Richtlinien durchzusetzen, Bedrohungen zu erkennen, nach Malware zu scannen und Inhaltskontrollen zu implementieren, die Sichtbarkeit in die Nutzlast erfordern.
Dieser Ansatz bringt jedoch auch Risiken mit sich, da er das Brechen der verschlüsselten TLS-Verbindung erfordert, oft durch die Schaffung von zwei separaten verschlüsselten Verbindungen, eine vom Client zum Sicherheitsgerät und die andere vom Gerät zum Server. Die Entschlüsselung bringt Datenschutzrisiken mit sich, kann die Leistung beeinträchtigen und fügt Komplexität hinzu, die Anwendungen stören könnte.
Wie funktioniert die entschlüsselungsbasierte Inspektion?
Die entschlüsselungsbasierte Inspektion funktioniert, indem die verschlüsselte TLS-Sitzung in zwei separate Sitzungen mit einem Entschlüsselungspunkt in der Mitte aufgeteilt wird. Dies umfasst die folgenden Schritte:
- Der Client initiiert eine TLS-Sitzung.
- Der Inspektionspunkt unterbricht und beendet die Sitzung.
- Der Inspektionspunkt stellt eine separate TLS-Sitzung zum Ziel her.
- Der Inhalt wird gemäß der Richtlinie entschlüsselt und inspiziert.
- Der Datenverkehr wird erneut verschlüsselt und weitergeleitet.
Welche Rolle spielen Zertifikate und Vertrauensspeicher?
Damit der Inspektionspunkt eine Sitzung mit dem Client erstellen kann, muss der Client akzeptieren, dass sein digitales Zertifikat ein gültiges Zertifikat für die Zielseite ist. Dies wird oft als ein Wildcard-Digitalzertifikat implementiert, das für jede Seite gilt, die der Client besuchen könnte.
Dieser Ansatz erfordert erhebliches Vertrauen in das Unternehmen und seine Sicherheit, da der Client das echte digitale Zertifikat, das von der Zielseite bereitgestellt wird, nicht mehr validieren kann. Infolgedessen ist dieses digitale Zertifikat eine häufige Quelle für Fehlkonfigurationen, Sicherheitsrisiken und Ausfälle.
Was wird nach der Entschlüsselung inspiziert?
Nachdem der Datenverkehr am Inspektionspunkt entschlüsselt wurde, hat das Sicherheitsgerät vollen Zugriff auf die Nutzlast des Pakets. Dies ermöglicht es, verschiedene Sicherheitsfunktionen zu implementieren, wie zum Beispiel:
- URL-Filterung
- Malware-Scanning
- Dateitypsteuerungen
- Schutz vor Datenverlust
- Identifizierung von Bedrohungsindikatoren im Inhalt
Ansatz 2: Nicht-Entschlüsselungs-Sichtbarkeit
Entschlüsselung ist nicht immer eine Option (oder die beste Option). Eine Alternative besteht darin, dass Sicherheitstools das Risiko, das mit einer Verbindung verbunden ist, anhand von Metadaten, Flussverhalten, Endpunkt-Telemetrie und anderen Signalen ableiten, ohne den Payload-Inhalt zu entschlüsseln. Die für diese Analyse verwendeten Signale umfassen:
- Flussbasierte Analytik
- Verhaltensanomalien
- Bekannte schadhafte IP- und Domain-Intelligenz
- Zertifikats- und Handshake-Anomalien (wo sichtbar)
- TLS-Fingerprinting und Client-hello-Eigenschaften (wo sichtbar)
- SNI- und ALPN-Metadaten, wenn sie nicht durch ECH geschützt sind
- Zertifikatsreputation und Anomalien (Aussteller-Muster, Gültigkeitsfenster, verdächtige selbstsignierte Ketten)
- Zielklassifizierung sowie historische Baselines für Byte-Verhältnisse, Burst-Muster und Sitzungsdauern
Dieser Ansatz hat einige Vorteile, da er den Overhead und die Datenschutzrisiken, die mit der Verkehrsentzifferung verbunden sind, beseitigt. Allerdings könnten sie Bedrohungen übersehen, die nur im Payload des Netzwerkverkehrs sichtbar sind. Organisationen können auch KI-basierte Analyse verschlüsselter Datenströme nutzen, um die Effektivität dieser Technik zu verbessern.
Was bricht in der realen Welt, wenn man verschlüsselten Verkehr verwaltet?
Die Entschlüsselung von verschlüsseltem Verkehr zur Analyse kann potenzielle Probleme für das Unternehmen mit sich bringen. Um App-Abstürze zu vermeiden, sollten Organisationen bestimmte Richtlinien und technische Kontrollen implementieren.
Zertifikat-Pinning und strikte Zertifikatsvalidierung
Die Entschlüsselung des Unternehmensverkehrs erfordert in der Regel den Austausch des digitalen Zertifikats des Servers durch ein Unternehmensinspektionszertifikat. Dies kann problematisch sein, wenn eine Anwendung Zertifikat-Pinning oder strikte Zertifikatsvalidierung implementiert, bei der nur ein bestimmtes digitales Zertifikat für eine Zielwebsite akzeptiert wird.
Wenn dies der Fall ist, können Anwendungen fehlschlagen, Authentifizierungsschleifen erleben oder nicht aktualisiert werden. Mögliche Lösungen umfassen das Umgehen der Inspektion für diese Apps, die Verwendung von Endpunktsicherheitskontrollen zur Inspektion des Verkehrs vor/nach der Verschlüsselung oder die Überprüfung der Anbieterrichtlinien für Lösungen.
Mutual TLS (mTLS) und Client-Zertifikatauthentifizierung
Mutual TLS (mTLS) authentifiziert sowohl den Client als auch den Server mithilfe digitaler Zertifikate. Dies kann dazu führen, dass die Abhörung fehlschlägt, wenn der Inspektionspunkt die Client-Zertifikatauthentifizierung nicht korrekt durchleiten, validieren oder neu originieren kann.
Mögliche Ergebnisse sind API-Fehler, wiederholte Authentifizierungsaufforderungen und plötzliche „unauthorized“-Fehler nach Aktivierung der Inspektion. Um dies zu mildern, können Organisationen die Inspektion für bestimmte mTLS-Ziele umgehen, endpoint-bewusste Kontrollen verwenden oder explizite Unterstützung für die Durchleitung von Client-Zertifikaten konfigurieren, wo verfügbar.
Nicht unterstützte Protokolle, Chiffren und Randfälle
Inspektionswerkzeuge unterstützen möglicherweise nicht jedes Protokoll oder Verhandlungsverfahren, das von einer Anwendung und/oder einem Server verwendet wird. Wenn dies der Fall ist, kann der Inspektionspunkt möglicherweise eine oder beide der verschlüsselten Verbindungen, die er mit dem Client und dem Server aufrechterhält, nicht verhandeln.
Symptome dieses Problems sind Verbindungsfehler, intermittierende Zeitüberschreitungen und teilweise Seitenladevorgänge. Mögliche Abhilfemaßnahmen umfassen die Aktualisierung des Inspektionspunkts, um fehlende Protokolle einzuschließen, oder die Neuausrichtung der Inspektionsrichtlinien, um diese Anwendung auszuschließen.
HTTP/3, QUIC, TLS 1.3-Verhalten und ECH
Moderne Protokolle wie HTTP/3, QUIC und ECH ändern, wie die Abhörung funktioniert oder die unverschlüsselten Metadaten, die zur Analyse des verschlüsselten Verkehrs verwendet werden. Zum Beispiel verschlüsselt Encrypted Client Hello (ECH) mehr vom TLS-Handshake, wodurch die verfügbaren unverschlüsselten Daten reduziert werden.
Infolgedessen benötigt die Organisation möglicherweise aktualisierte Werkzeuge oder andere Ansätze für Netzwerkflüsse, die diese Protokolle verwenden. Einige Organisationen blockieren oder degradieren vorübergehend QUIC/HTTP/3 (zwingen HTTP/2 über TLS), um die Inspektion und die konsistente Durchsetzung von Richtlinien zu gewährleisten, und aktivieren es dann wieder, wenn die Werkzeuge und Richtlinien reifen.
Datenschutzgrenzen und regulierte Kategorien
In einigen Fällen sollte keine Inspektion durchgeführt werden, selbst wenn dies technisch möglich ist. Viele Organisationen vermeiden es beispielsweise, den Datenverkehr zu Gesundheitsportalen, Banken, persönlichen E-Mails und Selbstbedienungssystemen für Mitarbeiter zu entschlüsseln, um die Einhaltung von Datenschutzgesetzen zu gewährleisten. Um den Zugriff auf sensible persönliche Daten zu vermeiden, sollten Programme zur Datenverkehrsentschlüsselung strengen Richtlinien unterliegen, prüfbar sein und so wenig sensible und private Daten wie möglich entschlüsseln.
Wie kann die Leistung bei mehreren Inspektionshops abnehmen?
Die Entschlüsselung ist rechenintensiv und kann Latenz in Netzwerkverbindungen einführen. Wenn mehrere Sicherheitsgeräte oder Proxys unabhängig die Daten entschlüsseln und wieder verschlüsseln, kann dies die Netzwerklatenz und potenzielle Ausfälle erhöhen, was zu langsamen Seitenladezeiten, Zeitüberschreitungen und inkonsistenter Leistung führt.
Was bedeutet „Einmalige Durchsicht“ oder „Einmalige Inspektion“?
Die einmalige Durchsicht oder Inspektion führt eine einzige Runde der Datenverkehrsentschlüsselung/-wiederverschlüsselung zur Sicherheitsinspektion durch. Mehrere Sicherheitsfunktionen können auf die entschlüsselten Daten zugreifen und das gleiche Sicherheitsniveau bieten, während die Anzahl redundanter kryptografischer Schritte und die damit verbundene Netzwerklatenz reduziert werden.
Best Practices für den Umgang mit verschlüsseltem Datenverkehr, ohne das Geschäft zu beeinträchtigen
Die Inspektion von verschlüsseltem Datenverkehr kann für die Sicherheit notwendig sein, kann jedoch auch dem Geschäft schaden, wenn sie falsch implementiert wird. Einige bewährte Praktiken umfassen:
- Mit klaren Zielen und Anwendungsfällen beginnen.
- Die Kategorien Entschlüsselung versus Umgehung ausdrücklich definieren.
- Mit nicht kritischen Gruppen und bekannten Anwendungssets pilotieren.
- Die Leistung, Fehlerquoten und die Auswirkungen auf die Benutzer überwachen.
- Einen Ausnahmeprozess für festgelegte Apps und hochriskante Ausfallfälle erstellen.
- Die Protokollierung und Aufbewahrung entschlüsselter Inhalte minimieren.
- Verwendung von Prinzipien der minimalen Sammlung.
Wie sollten Teams entscheiden, was entschlüsselt und was umgangen werden soll?
Die Entschlüsselung des Datenverkehrs ist nicht immer notwendig, und Organisationen müssen entscheiden, ob der Datenverkehr eine Entschlüsselung erfordert. Einige Faktoren, die zu berücksichtigen sind, umfassen:
- Geschäftskritikalität
- Datensensibilität und Datenschutzrisiko
- Bedrohungsexposition und Wahrscheinlichkeit des Missbrauchs
- Bekannte Verhaltensweisen von Anwendungen wie Pinning
- Betriebliche Toleranz für Ausfälle
Häufig gestellte Fragen zum verschlüsselten Datenverkehr
Was ist verschlüsselter Datenverkehr in einfachen Worten?
Verschlüsselter Datenverkehr verwendet Kryptographie, um Netzwerkverkehr gegen Abhören und böswillige Modifikation zu schützen. TLS ist das gebräuchlichste Protokoll zur Verschlüsselung von Datenverkehr und ist der Unterschied zwischen HTTP- und HTTPS-Webverkehr. Während Verschlüsselung die Datenintegrität, Vertraulichkeit und Authentizität schützt, garantiert sie nicht, dass die verschlüsselten Daten harmlos sind.
Ist verschlüsselter Datenverkehr dasselbe wie HTTPS?
HTTPS ist eine gängige Form von verschlüsseltem Datenverkehr, die TLS verwendet, um HTTP-Verkehr zu schützen. Es gibt jedoch auch andere Formen von verschlüsseltem Datenverkehr, einschließlich VPNs und anderer Netzwerkprotokolle, die durch TLS geschützt sind.
Was ist TLS und warum sagen die Leute immer noch SSL?
TLS ist der Nachfolger von SSL, das unsicher ist. Die Leute sagen möglicherweise immer noch SSL oder SSL/TLS, während sie sich aus Gewohnheit oder Anerkennung dieses Erbes auf TLS beziehen.
Warum kann Verschlüsselung Sicherheitsblindstellen schaffen?
Verschlüsselung kann Sicherheitsblindstellen schaffen, da Sicherheitstools verschlüsselte Daten nicht lesen können, um nach Malware, Phishing-Inhalten, Datenlecks und anderen Bedrohungen zu suchen. Infolgedessen müssen Organisationen möglicherweise auf unverschlüsselte Metadaten und Verhaltenssignale zurückgreifen, um verdächtige Verbindungen zu identifizieren oder die Entschlüsselung des Netzwerkverkehrs zu implementieren.
Können Teams verschlüsselten Verkehr analysieren, ohne ihn zu entschlüsseln?
Die Analyse von verschlüsseltem Netzwerkverkehr ohne Entschlüsselung umfasst die Verwendung von Metadaten, Flussverhalten, Endpunkt-Telemetrie und Bedrohungsinformationen, um Risiken abzuleiten, ohne den Inhalt zu lesen. Zum Beispiel könnte eine Organisation ableiten, dass der Verkehr zu einer bekannten schlechten IP-Adresse bösartig ist, ohne dessen Inhalte zu lesen. Einige Kontrollen erfordern jedoch Sichtbarkeit des Payloads, sodass Methoden ohne Entschlüsselung keinen vollständigen Ersatz darstellen.
Wann ist eine auf Entschlüsselung basierende Inspektion angemessen und was sind die größten Risiken?
Eine auf Entschlüsselung basierende Inspektion kann für Hochrisikokategorien wie unbekannten Webverkehr, Datei-Downloads oder den Zugriff auf sensible Systeme angemessen sein, wenn Richtlinien und Governance vorhanden sind. Allerdings bringt die Entschlüsselung Risiken mit sich, wie Datenschutz- und Compliance-Bedenken, verschlechterte Leistung und Anwendungsfehler, wenn Zertifikat-Pinning oder ähnliche Lösungen vorhanden sind. Organisationen sollten selektiv mit dem Verkehr umgehen, den sie entschlüsseln, Tests an kritischen Anwendungen durchführen und einen klaren Umgehungs- und Ausnahmeprozess aufrechterhalten.
Inspektion von verschlüsseltem Verkehr mit Cato
Die Cato SASE Cloud umfasst ein globales Netzwerk von SASE PoPs, das um Catos Single Pass Cloud Engine (SPACE) herum aufgebaut ist. Cato vereint die Sicherheitsfunktionen von Security Service Edge (SSE) — einschließlich FWaaS, CASB, SWG und DLP — in einer einzigen Lösung, und SPACE ermöglicht diesen Sicherheitsfunktionen den Zugriff auf entschlüsselte Daten innerhalb eines einzigen Durchlaufs der Verkehrsent- und -verschlüsselung. Wenn die Entschlüsselung des Verkehrs erforderlich ist, minimiert dies die potenziellen Auswirkungen auf die Leistung und Latenz.
Cato bietet auch Zugang zu reichhaltigen kontextuellen Daten über Netzwerkflüsse. Dies ermöglicht es Organisationen, Sicherheitsrisiken zu managen, ohne auf Verschlüsselung zurückgreifen zu müssen, und optimiert weiter die Netzwerkleistung und -sicherheit. Um mehr darüber zu erfahren, wie Cato mit verschlüsseltem Netzwerkverkehr umgeht, vereinbaren Sie eine Demo.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.