Wat is versleuteld verkeer?
Wat vind je hier?
- 1. Belangrijke hoogtepunten
- 2. Wat betekent "versleuteld" in netwerkverkeer?
- 3. Wat zijn veelvoorkomende voorbeelden van versleuteld verkeer?
- 4. Waarom versleuteld verkeer de standaard is geworden
- 5. Waarom versleuteld verkeer belangrijk is voor beveiliging en operaties
- 6. Wat kunnen beveiligingsteams nog zien wanneer verkeer is versleuteld?
- 7. Hoe organisaties versleuteld verkeer beheren in bedrijfsomgevingen
- 8. Approach 2: Niet-decryptie zichtbaarheid
- 9. Wat gaat er mis in de echte wereld bij het beheren van versleuteld verkeer?
- 10. Hoe kan de prestaties verslechteren met meerdere inspectie-hops?
- 11. Best practices voor het omgaan met versleuteld verkeer zonder de bedrijfsvoering te verstoren
- 12. FAQ over versleuteld verkeer
- 13. Inspectie van versleuteld verkeer met Cato
De overgrote meerderheid van het internetverkeer is versleuteld, voornamelijk met TLS om de vertrouwelijkheid, integriteit en authenticiteit van gegevens te waarborgen. Transport Layer Security (TLS) is een netwerkprotocol dat andere protocollen in een laag van versleuteling wikkelt, en is het verschil tussen HTTP en HTTPS voor webverkeer. Versleuteling beschermt tegen afluisteren, maar garandeert niet dat het versleutelde verkeer veilig is.
Hoewel TLS het beste bekend staat om zijn gegevensversleuteling, biedt het ook bescherming voor gegevensintegriteit en authenticiteit. Standaard authenticates HTTPS de identiteit van de server met behulp van een digitaal certificaat, en wederzijdse TLS (mTLS) doet hetzelfde voor de client.
Belangrijke hoogtepunten
- Versleuteld verkeer is netwerkcommunicatie die tijdens de overdracht is beschermd, meestal met TLS.
- Versleuteling verbetert de vertrouwelijkheid en integriteit, en het is nu de standaard voor het meeste web- en appverkeer.
- Versleutelde payloads verminderen wat veel netwerkbeveiligingstools direct kunnen observeren en afdwingen.
- Organisaties beheren versleuteld verkeer met een mix van beleid, selectieve decryptie-gebaseerde inspectie en niet-decryptie zichtmethoden.
- Moderne protocollen en privacyfuncties, waaronder TLS 1.3-gedragingen, QUIC, HTTP/3 en ECH, kunnen veranderen wat metadata observeerbaar blijft.
- Teams moeten meestal een afweging maken tussen beveiligingszichtbaarheid en applicatbetrouwbaarheid, gebruikersprivacy en vereisten voor gegevensminimalisatie.
Wat betekent “versleuteld” in netwerkverkeer?
Versleuteld verkeer verwijst naar de versleuteling van gegevens tijdens de overdracht, vaak met TLS (een vervanging voor onveilige SSL). Gegevens kunnen ook in rust worden versleuteld met behulp van AES en soortgelijke algoritmen. Gegevensversleuteling tijdens de overdracht converteert netwerkverkeer in onleesbare ciphertext voordat de afzender het over het netwerk verzendt. De ontvanger heeft de decryptiesleutel en kan deze gebruiken om de oorspronkelijke gegevens te herstellen.
Wat zijn veelvoorkomende voorbeelden van versleuteld verkeer?
Het meeste internetverkeer is nu versleuteld, aangezien versleuteling helpt om de authenticiteit en integriteit van de verzonden gegevens te waarborgen, evenals het beschermen tegen afluisteren. Bijvoorbeeld, het merendeel van het moderne webverkeer – inclusief webbrowserverkeer, SaaS-toepassingsverkeer, API-aanroepen en mobiel app-verkeer – maakt gebruik van het versleutelde HTTPS-protocol, dat HTTP in TLS verpakt.
Andere netwerkprotocollen zijn ook versleuteld, hetzij opzettelijk of door het gebruik van TLS. Voorbeelden zijn:
- VPN-verkeer (site-to-site en externe gebruiker)
- Veilige e-mailtransport en -ophaling (SMTPS, IMAPS, POP3S)
- Beheer- en bestandsoverdrachtprotocollen (SSH, SFTP)
- Moderne spraak- en videomediastromen (SRTP), plus verkeer van conferentie-apps
Waarom versleuteld verkeer de standaard is geworden
De meeste netwerkprotocollen die het moderne internet vormen (HTTP, DNS, enz.) zijn niet standaard veilig, omdat ze geen gegevensversleuteling, authenticatie en integriteitsbescherming bieden. Tegenwoordig is het gebruik van versleutelde protocollen de standaard geworden om verschillende redenen, waaronder:
- Gegevensprivacy
- Verbeterde beveiliging
- Naleving van regelgeving:
- Standaarden van webbrowsers en platforms
Waarom versleuteld verkeer belangrijk is voor beveiliging en operaties
Verkeersversleuteling met TLS heeft verschillende voordelen, waaronder de bescherming van gegevensvertrouwelijkheid, integriteit en authenticiteit. Dit is belangrijk omdat, zonder het, netwerkverkeer kwetsbaar kan zijn voor afluisteren en wijziging onderweg naar de bestemming. Tegelijkertijd creëert verkeersversleuteling ook beveiligingsuitdagingen, aangezien, net als aanvallers, beveiligingstools de inhoud van versleuteld verkeer standaard niet kunnen lezen. Dit is problematisch omdat malware, PII en kwetsbaarheidsuitbuitingen verborgen kunnen zijn binnen versleuteld verkeer.
Het ontsleutelen van netwerkverkeer vereist ofwel toegang tot eindpunten of het verbreken van de TLS-verbinding en het uitvoeren van computationeel dure TLS-ontsleuteling binnen netwerkbeveiligingstools. Als gevolg hiervan gebruiken beveiligingstools vaak metadata, prestatie-indicatoren en eindpunttelemetrie om potentiële bedreigingen te identificeren.
Wat kunnen beveiligingsteams nog zien wanneer verkeer is versleuteld?
Hoewel TLS de inhoud van een netwerkpakket versleutelt, moet sommige informatie ontsleuteld blijven om het pakket zijn bestemming te laten bereiken. Enkele van de metadata die beveiligingsteams nog kunnen zien in versleuteld verkeer zijn:
- Bron- en bestemmings-IP-adressen
- Bron- en bestemmingspoorten.
- Tijd, volume en flowkenmerken.
- Enkele details van de handshake en certificaten (veranderend met ECH en privacy-inspanningen)
Echter, de bruikbaarheid van deze informatie hangt ook af van hoe het verkeer is versleuteld. Als een IPsec VPN in plaats van TLS voor versleuteling wordt gebruikt, zullen IP-adressen en poorten naar de VPN-eindpunten wijzen, niet naar de uiteindelijke bestemmingen van het netwerkverkeer.
Hoe organisaties versleuteld verkeer beheren in bedrijfsomgevingen
Organisaties kunnen twee verschillende benaderingen hanteren om de beveiligingsrisico’s van versleuteld verkeer te beheren:
- Ontsleutel het verkeer en inspecteer de inhoud
- Onderzoek onversleutelde metadata om risico’s af te leiden zonder ontsleuteling
Vaak gebruiken organisaties een combinatie van de twee technieken. Bijvoorbeeld, ze kunnen standaard metadata onderzoeken en alleen ontsleuteling uitvoeren voor verkeer dat als potentieel risicovol wordt geïdentificeerd.
Benadering 1: Inspectie op basis van ontsleuteling
De eerste mogelijke benadering is om versleuteld verkeer te inspecteren, ook wel bekend als TLS- of SSL-inspectie. Onder dit model ontsleutelt een beveiligingsapparaat het verkeer op een inspectiepunt, evalueert het en versleutelt het vervolgens opnieuw voor levering. Dit stelt de organisatie in staat om beleid af te dwingen, bedreigingen te detecteren, te scannen op malware en inhoudscontroles uit te voeren die zicht op de payload vereisen.
Echter, deze aanpak introduceert ook risico’s, aangezien het vereist dat de versleutelde TLS-verbinding wordt verbroken, vaak door twee aparte versleutelde verbindingen te creëren, één van de client naar het beveiligingsapparaat en de andere van het apparaat naar de server. Decryptie introduceert privacyrisico’s, kan de prestaties schaden en voegt complexiteit toe die applicaties kan verstoren.
Hoe Werkt Inspectie op Basis van Decryptie?
Inspectie op basis van decryptie werkt door de versleutelde TLS-sessie in twee aparte sessies te splitsen met een decryptiepunt in het midden. Dit omvat de volgende stappen:
- De client initieert een TLS-sessie.
- Het inspectiepunt onderschept en beëindigt de sessie.
- Het inspectiepunt stelt een aparte TLS-sessie naar de bestemming in.
- Inhoud wordt gedecrypt en geïnspecteerd volgens het beleid.
- Verkeer wordt opnieuw versleuteld en doorgestuurd.
Welke Rol Spelen Certificaten en Vertrouwensopslag?
Voor het inspectiepunt om een sessie met de client te creëren, moet de client accepteren dat zijn digitale certificaat een geldig certificaat is voor de doelsite. Dit wordt vaak geïmplementeerd als een wildcard digitaal certificaat dat van toepassing is op elke site die de client mogelijk bezoekt.
Deze aanpak vereist aanzienlijke vertrouwen in de onderneming en haar beveiliging, aangezien de client het echte digitale certificaat dat door de doelsite wordt verstrekt niet langer kan valideren. Als gevolg hiervan is dit digitale certificaat een veelvoorkomende bron van misconfiguraties, beveiligingsrisico’s en uitval.
Wat Wordt Geïnspecteerd Na Decryptie?
Nadat verkeer is gedecrypt bij het inspectiepunt, heeft het beveiligingsapparaat volledige toegang tot de payload van het pakket. Dit stelt het in staat om verschillende beveiligingsfuncties te implementeren, zoals:
- URL-filtering
- Malware-scanning
- Besturing van bestandstype
- Data Loss Prevention
- Identificatie van bedreigingsindicatoren in inhoud
Approach 2: Niet-decryptie zichtbaarheid
Decryptie is niet altijd een optie (of de beste optie). Een alternatief is dat beveiligingstools het risico dat aan een verbinding is verbonden, afleiden met behulp van metadata, flowgedrag, endpointtelemetrie en andere signalen zonder de payloadinhoud te decrypten. Signaleringen die voor deze analyse worden gebruikt, zijn onder andere:
- Flow-gebaseerde analyses
- Gedragsanomalieën
- Bekende slechte IP- en domeinintelligentie
- Certificaat- en handshake-anomalieën (waar zichtbaar)
- TLS-vingerafdrukken en client hello-kenmerken (waar zichtbaar)
- SNI- en ALPN-metadata wanneer niet beschermd door ECH
- Certificaatreputatie en anomalieën (uitgeverpatronen, geldigheidsvensters, verdachte zelfondertekende ketens)
- Bestemmingsclassificatie plus historische basislijnen voor byteverhoudingen, burstpatronen en sessieduur
Deze aanpak heeft enkele voordelen, aangezien het de overhead en privacyrisico’s die gepaard gaan met verkeersdecryptie, elimineert. Echter, ze kunnen bedreigingen missen die alleen zichtbaar zijn binnen de payload van het netwerkverkeer. Organisaties kunnen ook AI-gebaseerde analyse van versleuteld verkeer gebruiken om de effectiviteit van deze techniek te verbeteren.
Wat gaat er mis in de echte wereld bij het beheren van versleuteld verkeer?
Het decrypten van versleuteld verkeer voor analyse kan potentiële problemen voor het bedrijf introduceren. Om app-breuken te voorkomen, moeten organisaties bepaalde beleidsmaatregelen en technische controles implementeren.
Certificaat Pinning en Strikte Certificaatvalidatie
Decryptie van ondernemingsverkeer vereist doorgaans het vervangen van het digitale certificaat van de server door een inspectiecertificaat van de onderneming. Dit kan problematisch zijn als een applicatie certificaat pinning of strikte certificaatvalidatie implementeert, waarbij alleen een bepaald digitaal certificaat voor een doelwebsite wordt geaccepteerd.
Als dit het geval is, kunnen applicaties falen, ondervinden ze authenticatielussen of kunnen ze niet worden bijgewerkt. Mogelijke oplossingen zijn het omzeilen van inspectie voor deze apps, het gebruik van endpointbeveiligingscontroles om verkeer voor/na encryptie te inspecteren, of het bekijken van de richtlijnen van de leverancier voor oplossingen.
Mutual TLS (mTLS) en Client Certificaat Authenticatie
Mutual TLS (mTLS) authenticates zowel de client als de server met behulp van digitale certificaten. Dit kan ervoor zorgen dat onderschepping faalt als het inspectiepunt de clientcertificaatauthenticatie niet correct kan doorgeven, valideren of opnieuw origineren.
Mogelijke resultaten zijn API-fouten, herhaalde authenticatieprompten en plotselinge “niet-geautoriseerde” fouten na het inschakelen van inspectie. Om dit te mitigeren, kunnen organisaties inspectie omzeilen voor specifieke mTLS-bestemmingen, endpoint-bewuste controles gebruiken, of expliciete ondersteuning voor clientcertificaat-passthrough configureren, waar beschikbaar.
Niet-ondersteunde Protocollen, Ciphers en Randgevallen
Inspectietools ondersteunen mogelijk niet elk protocol of onderhandelingspatroon dat door een applicatie en/of server wordt gebruikt. Als dit het geval is, kan het inspectiepunt falen in het onderhandelen van een of beide versleutelde verbindingen die het onderhoudt met de client en server.
Symptomen van dit probleem zijn verbindingsfouten, intermitterende time-outs en gedeeltelijke paginaladingen. Potentiële mitigaties omvatten het bijwerken van het inspectiepunt om ontbrekende protocollen op te nemen of inspectiebeleid opnieuw te definiëren om die applicatie uit te sluiten.
HTTP/3, QUIC, TLS 1.3 Gedragingen en ECH
Moderne protocollen, zoals HTTP/3, QUIC en ECH, veranderen hoe onderschepping werkt of de niet-versleutelde metadata die wordt gebruikt om versleuteld verkeer te analyseren. Bijvoorbeeld, Encrypted Client Hello (ECH) versleutelt meer van de TLS-handshake, waardoor de beschikbare niet-versleutelde gegevens verminderen.
Als gevolg hiervan heeft de organisatie mogelijk bijgewerkte tools of andere benaderingen nodig voor netwerkstromen die deze protocollen gebruiken. Sommige organisaties blokkeren tijdelijk of verlagen QUIC/HTTP/3 (dwingen HTTP/2 over TLS) om inspectie en consistente beleidsafstemming te behouden, en schakelen deze vervolgens weer in naarmate tools en beleid zich ontwikkelen.
Privacygrenzen en gereguleerde categorieën
In sommige gevallen mag er geen inspectie plaatsvinden, zelfs als dit technisch mogelijk is. Veel organisaties zullen bijvoorbeeld vermijden om verkeer naar gezondheidsportalen, banken, persoonlijke e-mail en systemen voor zelfbediening van werknemers te ontsleutelen om te voldoen aan de privacywetten. Om toegang tot gevoelige persoonlijke gegevens te vermijden, moeten programma’s voor verkeerontsleuteling onder strikte governance staan, controleerbaar zijn en zo min mogelijk gevoelige en privégegevens ontsleutelen.
Hoe kan de prestaties verslechteren met meerdere inspectie-hops?
Ontsleuteling is computationeel kostbaar en kan latentie in netwerkverbindingen introduceren. Als meerdere beveiligingsapparaten of proxies onafhankelijk de gegevens ontsleutelen en opnieuw versleutelen, kan dit de netwerklatentie en potentiële storingen verhogen, wat leidt tot trage laadtijden van pagina’s, time-outs en inconsistente prestaties.
Wat betekent “single-pass” of “single-scan” inspectie?
Single-pass of single-scan inspectie voert een enkele ronde van verkeerontsleuteling/nieuwversleuteling uit voor beveiligingsinspectie. Meerdere beveiligingsfuncties kunnen toegang krijgen tot de ontsleutelde gegevens, waarbij hetzelfde niveau van beveiliging wordt geboden terwijl het aantal redundante cryptografische stappen en de bijbehorende netwerklatentie wordt verminderd.
Best practices voor het omgaan met versleuteld verkeer zonder de bedrijfsvoering te verstoren
Inspectie van versleuteld verkeer kan noodzakelijk zijn voor beveiliging, maar kan ook schade toebrengen aan het bedrijf als het verkeerd wordt geïmplementeerd. Enkele best practices zijn:
- Beginnen met duidelijke doelen en gebruiksscenario’s.
- Categorieën voor ontsleuteling versus omzeiling expliciet definiëren.
- Piloten met niet-kritische groepen en bekende app-sets.
- Prestaties, foutpercentages en gebruikersimpact monitoren.
- Een uitzonderingproces opbouwen voor vastgezette apps en gevallen van hoge risico’s op storingen.
- Logging en het bewaren van ontsleutelde inhoud minimaliseren.
- Principes van minimale verzameling toepassen.
Hoe moeten teams beslissen wat te ontsleutelen en wat te omzeilen?
Verkeersontsleuteling is niet altijd noodzakelijk, en organisaties moeten beslissen of verkeer ontsleuteling vereist. Enkele factoren om te overwegen zijn:
- Zakelijke kritiek
- Gegevensgevoeligheid en privacyrisico
- Bedreigingsblootstelling en kans op misbruik
- Bekende app-gedragingen zoals pinning
- Operationele tolerantie voor uitval
FAQ over versleuteld verkeer
Wat is versleuteld verkeer in eenvoudige termen?
Versleuteld verkeer maakt gebruik van cryptografie om netwerkverkeer te beschermen tegen afluisteren en kwaadaardige wijziging. TLS is het meest voorkomende protocol voor verkeersversleuteling en is het verschil tussen HTTP- en HTTPS-webverkeer. Hoewel versleuteling de integriteit, vertrouwelijkheid en authenticiteit van gegevens beschermt, garandeert het niet dat de versleutelde gegevens onschadelijk zijn.
Is versleuteld verkeer hetzelfde als HTTPS?
HTTPS is een veelvoorkomende vorm van versleuteld verkeer, waarbij TLS wordt gebruikt om HTTP-verkeer te beschermen. Er zijn echter ook andere vormen van versleuteld verkeer, waaronder VPN’s en andere netwerkprotocollen die door TLS worden beschermd.
Wat is TLS, en waarom zeggen mensen nog steeds SSL?
TLS is de opvolger van SSL, dat onveilig is. Mensen kunnen nog steeds SSL of SSL/TLS zeggen terwijl ze naar TLS verwijzen uit gewoonte of erkenning van deze erfenis.
Waarom kan versleuteling beveiligingsblinde vlekken creëren?
Versleuteling kan beveiligingsblinde vlekken creëren, aangezien beveiligingstools versleutelde gegevens niet kunnen lezen om naar malware, phishinginhoud, datalekken en andere bedreigingen te zoeken. Als gevolg hiervan moeten organisaties mogelijk vertrouwen op niet-versleutelde metadata en gedragsignalen om verdachte verbindingen te identificeren of netwerkverkeer te ontsleutelen.
Kunnen teams versleuteld verkeer analyseren zonder het te ontsleutelen?
Het analyseren van versleuteld netwerkverkeer zonder het te ontsleutelen omvat het gebruik van metadata, flowgedrag, endpointtelemetrie en dreigingsinformatie om risico’s af te leiden zonder inhoud te lezen. Bijvoorbeeld, een organisatie kan afleiden dat verkeer naar een bekend kwaadwillig IP-adres kwaadaardig is zonder de inhoud te lezen. Echter, sommige controles vereisen zichtbaarheid van de payload, zodat niet-ontsleutelingsmethoden geen volledige vervanging zijn.
Wanneer is inspectie op basis van ontsleuteling gepast, en wat zijn de grootste risico’s?
Inspectie op basis van ontsleuteling kan gepast zijn voor risicovolle categorieën zoals onbekend webverkeer, bestandsdownloads of toegang tot gevoelige systemen, wanneer beleid en governance aanwezig zijn. Echter, ontsleuteling introduceert risico’s, zoals privacy- en nalevingszorgen, verminderde prestaties en applicatieproblemen als certificaatpinnen of vergelijkbare oplossingen aanwezig zijn. Organisaties moeten selectief zijn over het verkeer dat ze ontsleutelen, testen op kritieke apps en een duidelijk omleidings- en uitzonderingsproces handhaven.
Inspectie van versleuteld verkeer met Cato
De Cato SASE Cloud omvat een wereldwijd netwerk van SASE PoPs, gebouwd rond Cato’s Single Pass Cloud Engine (SPACE). Cato verenigt de beveiligingsfuncties van Security Service Edge (SSE) — inclusief FWaaS, CASB, SWG en DLP — in één enkele oplossing, en SPACE stelt deze beveiligingsfuncties in staat om toegang te krijgen tot ontsleutelde gegevens binnen één ronde van verkeer ontsleuteling en herversleuteling. Wanneer verkeer ontsleuteling nodig is, minimaliseert dit de potentiële impact op prestaties en latentie.
Cato biedt ook toegang tot rijke contextuele gegevens over netwerkstromen. Dit stelt organisaties in staat om beveiligingsrisico’s te beheren zonder toevlucht te nemen tot versleuteling, waardoor de netwerkprestaties en -beveiliging verder worden geoptimaliseerd. Om meer te leren over hoe Cato omgaat met versleuteld netwerkverkeer, boek een demo.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.