| |||||||||
Τα SAP Ariba και SAP Business Network δεσμεύονται να προστατεύουν την ασφάλεια των πελατών και των προμηθευτών τους. Τα SAP Ariba και SAP Business Network θα υλοποιήσουν ορισμένες υποχρεωτικές αλλαγές για να διασφαλίσουν τη χρήση ισχυρότερων κρυπτογραφικών αλγορίθμων, βελτιωμένων μηχανισμών ασφάλειας και καλύτερης προστασίας έναντι γνωστών τρωτών σημείων.
Η κατάργηση μη ισχυρών κρυπτογραφήσεων TLS 1.2 είναι σημαντική για τη βελτίωση της ασφάλειας των SAP Ariba και SAP Business Network. Οι αδύναμοι κρυπτογράφοι μπορούν να αξιοποιηθούν από τους επιτιθέμενους για να αποκρυπτογραφήσουν ευαίσθητα δεδομένα, να εκτελέσουν ανθρωπο-μεσημβρινές επιθέσεις ή να θέσουν σε κίνδυνο την ακεραιότητα των επικοινωνιών
Επιπλέον, το TLS 1.3 εξαλείφει ξεπερασμένους και ευάλωτους κρυπτογραφικούς αλγόριθμους και πρωτόκολλα, καθιστώντας το πιο ασφαλές έναντι γνωστών επιθέσεων σε σύγκριση με προηγούμενες εκδόσεις.
Τι πρόκειται να αλλάξει μετά τις 24 Ιανουαρίου 2025;
Ξεκινώντας από τις 24 Ιανουαρίου 2025, θα υπάρξει μια αλλαγή στις εφαρμογές SAP Ariba και στις υποστηριζόμενες συνδέσεις κρυπτογραφημένης σουίτας SAP Business Network. Σε αυτή την ημερομηνία, θα εφαρμοστούν νέα πρότυπα ασφάλειας σύνδεσης κρυπτογραφημένης σουίτας TLS, η υποστήριξη για μη ισχυρές συνδέσεις TLS 1.2 θα λήξει και η υποστήριξη των συνδέσεων TLS 1.3 θα ξεκινήσει.
Η ανάπτυξη των αλλαγών TLS θα ξεκινήσει από τις 24 Ιανουαρίου 2025, σε όλα τα κέντρα δεδομένων SAP Ariba και Business Network.
Σημείωση: Αν σχεδιάζετε να καταργήσετε το πρωτόκολλο TLS 1.2 μην το κάνετε μέχρι τις 24 Ιανουαρίου 2025. Δεδομένου ότι πρόκειται για σταδιακή προσέγγιση και η κατάργηση του TLS 1.2 θα οδηγήσει σε αποτυχίες της ενοποίησης.
Ποιες κρυπτογραφημένες σουίτες θα καταργηθούν; Πώς να προσδιορίσετε ποια κρυπτογραφήματα πρέπει να αφαιρεθούν;
Οι ακόλουθες κρυπτογραφημένες ακολουθίες TLS 1.2 θα καταργηθούν:
Κωδικοποιητές βάσει CBC:
Οποιαδήποτε κρυπτογράφηση που χρησιμοποιεί λειτουργία κρυπτογράφησης CBC δεν θα υποστηρίζεται, Λίγα παραδείγματα κρυπτογραφήσεων βάσει CBC:
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anon_WITH_AES_128_CBC_SHA256
TLS_DH_anon_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
RSA Key-exchange βάσει κρυπτογραφήσεων
Κάθε κρυπτογράφηση που χρησιμοποιεί RSA ως αλγόριθμο ανταλλαγής Κωδικού δεν θα υποστηρίζεται. Παράδειγμα κρυπτογράφησης βάσει κλειδιού RSA:
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
Κρυφές σουίτες βάσει κατακερματισμού SHA-1.
Κάθε κρυπτογράφηση που χρησιμοποιεί κατακερματισμό SHA/SHA-1 δεν θα υποστηρίζεται. Παραδείγματα κρυπτογράφησης βάσει SHA-1:
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
Γιατί το Ariba και το Business Network καταργούν τις μη ισχυρές κρυπτογραφημένες σουίτες TLS 1.2;
Η λειτουργία Cipher Block Chaining (CBC) είναι ένας δημοφιλής τρόπος λειτουργίας για κρυπτογραφήσεις μπλοκ. Ωστόσο, είναι εξοπλισμένο με πολλά τρωτά σημεία όπως επιθέσεις επαναχρησιμοποίησης IV, επιθέσεις Padding Oracle, Bit Flipping Attacks κλπ.
Το SHA-1 (Secure Hash Algorithm 1) έχει αρκετές καλά τεκμηριωμένες ευπάθειες που το καθιστούν λιγότερο ασφαλές για κρυπτογραφικές εφαρμογές. Λίγα παραδείγματα αλγορίθμου SHA ή SHA-1 hashing περιλαμβάνουν τα Collision Vulnerability, Length Extension Attacks κλπ.
Το TLS_RSA (Transport Layer Security using RSA for key exchange and authentication) έχει αρκετά τρωτά σημεία που μπορούν να θέσουν σε κίνδυνο την ασφάλεια των επικοινωνιών. Λίγα παραδείγματα, του TLS_RSA περιλαμβάνουν την Έλλειψη Προθεσμιακού Απορρήτου, την Ευπάθεια στον Βασικό Συμβιβασμό, τις Επιθέσεις Χρόνου κλπ.
Η κατάργηση μη ισχυρών κρυπτογραφήσεων TLS 1.2 είναι σημαντική για τη βελτίωση της ασφάλειας των εφαρμογών SAP Ariba και των εφαρμογών SAP Business Network. Οι αδύναμοι κρυπτογράφοι μπορούν να αξιοποιηθούν από τους επιτιθέμενους για να αποκρυπτογραφήσουν ευαίσθητα δεδομένα, να εκτελέσουν ανθρωπο-μεσημβρινές επιθέσεις ή να θέσουν σε κίνδυνο την ακεραιότητα των επικοινωνιών.
Ποια κρυπτογραφημένα TLS 1.2 πρέπει να χρησιμοποιηθούν στη θέση των μη ισχυρών κρυπτογραφήσεων;
Στη θέση των κρυπτογραφήσεων κατάστασης CBC, χρησιμοποιήστε GCM (Galois/Counter Mode) ή CCM (Μετρητής με CBC-MAC) για πιστοποιημένη κρυπτογράφηση, η οποία παρέχει εμπιστευτικότητα και ακεραιότητα
Αντί των κρυπτογράφων SHA-1, μετακινηθείτε σε πιο ασφαλείς εναλλακτικές όπως SHA-256 ή SHA-3 για όλες τις κρυπτογραφικές εφαρμογές, ειδικά αυτές που περιλαμβάνουν ψηφιακές υπογραφές, πιστοποιητικά και επαλήθευση ακεραιότητας.
Στη θέση των κρυπτογράφων TLS_RSA, χρησιμοποιήστε τα σύγχρονα πρωτόκολλα ανταλλαγής κλειδιών που υποστηρίζουν τη μυστικότητα προώθησης όπως το ECDHE ή το DHE (Diffie-Hellman Efemeral).
Το Ariba και το Business Network θα υποστηρίζουν μόνο τις ακόλουθες κρυπτογραφημένες σουίτες TLS 1.2 που θεωρούνται ισχυρές σε σύγκριση με αυτές που καταργούνται:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Επιπλέον, τα SAP Ariba και Business Network θα υποστηρίζουν μόνο τις ακόλουθες κρυπτογραφημένες σουίτες TLS 1.3:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
Οι πελάτες πρέπει να διασφαλίσουν ότι υποστηρίζουν τουλάχιστον μία από τις προαναφερθείσες κρυπτογραφημένες σουίτες
Ισχύει αυτό για HTTP ή HTTPS;
Αυτό ισχύει για HTTPS, εφόσον το HTTPS χρησιμοποιεί πρωτόκολλο TLS
Ποιες πρόσθετες κρυπτογραφημένες σουίτες πρέπει να υποστηρίξουμε;
Βεβαιωθείτε ότι υποστηρίζουν τις παρακάτω ισχυρές κρυπτογραφημένες ακολουθίες (τουλάχιστον):
TLS 1.3 κρυπτογράφηση:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
TLS 1.2 κρυπτογραφήσεις:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Υπάρχει τρόπος για εξωτερικούς συνεργάτες/συστήματα εντολέα (όπως χρήση API/Webservice/ITK και κλπ) για να επαληθεύσετε αν μπορούν να επηρεαστούν;
Οι Πελάτες/Συνεργάτες μπορούν να χρησιμοποιήσουν τα παρακάτω δοκιμαστικά URLs για να ελέγξουν τη σύνδεσή τους:
Δοκιμαστικό URL για πρωτόκολλο TLS 1.2: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS1.2 μόνο.
https://tls12-strong-cipher-check.xglab.ariba.com
Εάν ο υπολογιστής-πελάτης μπορεί να δημιουργήσει μια σύνδεση στο τελικό σημείο, ο διακομιστής θα επιστρέψει το μήνυμα «ΟΚ». Αν το αποτέλεσμα διαφέρει από "ΟΚ" ή αποτυχία σύνδεσης, τότε το σύστημα πελάτη/συνεργάτη πρέπει να ενεργοποιήσει τα ισχυρά κρυπτογραφημένα TLS 1.2 που αναφέρθηκαν για να επιτρέψει την επιτυχή σύνδεση
Δοκιμαστικό URL για πρωτόκολλο TLS 1.3: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS 1.3 μόνο.
https://tls13-strong-cipher-check.xglab.ariba.com/
Εάν ο υπολογιστής-πελάτης μπορεί να δημιουργήσει μια σύνδεση στο τελικό σημείο, ο διακομιστής θα επιστρέψει το μήνυμα «ΟΚ». Αν το αποτέλεσμα διαφέρει από "ΟΚ" ή αποτυχία σύνδεσης, τότε το σύστημα πελάτη/εταίρου πρέπει να ενεργοποιήσει το TLS 1.3 για να επιτρέψει επιτυχείς συνδέσεις
ΣΗΜΕΙΩΣΗ: Αυτά τα δοκιμαστικά URL προορίζονται αποκλειστικά για την αξιολόγηση του πρωτοκόλλου TLS και της συμβατότητας κρυπτογράφησης και δεν πρέπει να χρησιμοποιούνται για δοκιμές end-to-end
Είναι δυνατή η απόσβεση κρυπτογράφησης CBC από τη SAP στον Δοκιμαστικό μισθωτή εκ των προτέρων π.χ. να επιτρέπεται η δοκιμή επίπτωσης;
Δυστυχώς, αυτό δεν είναι δυνατό επειδή αυτή η αλλαγή εφαρμόζεται για όλο το τοπίο και δεν υπάρχει επιλογή να περιοριστεί αυτό μόνο σε έναν συγκεκριμένο μισθωτή.
Ο οργανισμός μου δεν μπορεί να υποστηρίξει το TLS 1.3 προς το παρόν. Θα υπάρξουν προβλήματα;
Όχι, εφόσον υποστηρίζετε τα παραπάνω ισχυρά κρυπτογραφημένα TLS 1.2 δεν θα πρέπει να υπάρχουν προβλήματα. Επί του παρόντος, η Ariba δεν σκοπεύει να καταργήσει την υποστήριξη για το TLS 1.2. Ωστόσο, σας προτείνουμε να ελέγξετε τις αλλαγές σας χρησιμοποιώντας το παρακάτω δοκιμαστικό URL:
Δοκιμαστικό URL για πρωτόκολλο TLS 1.2: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS1.2 μόνο.
https://tls12-strong-cipher-check.xglab.ariba.com
ΣΗΜΕΙΩΣΗ: Αυτά τα δοκιμαστικά URL προορίζονται αποκλειστικά για την αξιολόγηση του πρωτοκόλλου TLS και της συμβατότητας κρυπτογράφησης και δεν πρέπει να χρησιμοποιούνται για δοκιμές end-to-end
Ο οργανισμός μου σχεδιάζει να καταργήσει την υποστήριξη για το TLS 1.2 και να υποστηρίξει μόνο το TLS 1.3. Θα υπάρξουν προβλήματα;
Όχι, η Ariba θα υποστηρίξει και το TLS 1.3 και το TLS 1.2 με ισχυρές κρυπτογραφημένες ακολουθίες, επομένως δεν πρέπει να υπάρχουν προβλήματα.
Ωστόσο, σας προτείνουμε να ελέγξετε τις αλλαγές σας χρησιμοποιώντας το παρακάτω δοκιμαστικό URL:
Δοκιμαστικό URL για πρωτόκολλο TLS 1.3: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS 1.3 μόνο.
https://tls13-strong-cipher-check.xglab.ariba.com/
ΣΗΜΕΙΩΣΗ: Αυτά τα δοκιμαστικά URL προορίζονται αποκλειστικά για την αξιολόγηση του πρωτοκόλλου TLS και της συμβατότητας κρυπτογράφησης και δεν πρέπει να χρησιμοποιούνται για δοκιμές end-to-end
Πώς να προσθέσετε υποστήριξη για το πρωτόκολλο TLS 1.3;
Η διαδικασία/τα βήματα για την ενημέρωση του πρωτοκόλλου και των κρυπτογράφων ποικίλλει για τα διαφορετικά εργαλεία και τις βιβλιοθήκες.
Λίγα παραδείγματα είναι τα εξής:
Για το Πρόγραμμα Περιήγησης: Αναβαθμίστε στο τελευταίο πρόγραμμα περιήγησης ή στην ελάχιστη ακόλουθη έκδοση προγράμματος περιήγησης που από προεπιλογή υποστηρίζει TLS 1.3 και ισχυρά κρυπτογραφημένα TLS 1.2:
Google Chrome (88 ή μεταγενέστερο)
Microsoft Edge (88 ή μεταγενέστερο)
Mozilla Firefox (87 ή μεταγενέστερο)
Apple Safari (15 ή μεταγενέστερο)
Mobile Safari on iPad (15 ή μεταγενέστερο)
Για εντολέα JAVA:
Το TLS 1.3 θα ενεργοποιηθεί από προεπιλογή στον εντολέα για JDK 8. Το JDK 8 έχει συμπεριλάβει μια υλοποίηση της προδιαγραφής TLS 1.3 (RFC 8446) από τότε (8u261). Ωστόσο, το TLS 1.3 δεν έχει ενεργοποιηθεί από προεπιλογή στον εντολέα.
Για να ελέγξετε αυτήν την αλλαγή, το πρωτόκολλο TLS 1.3 μπορεί να ενεργοποιηθεί στον εντολέα χρησιμοποιώντας την ιδιότητα συστήματος jdk.tls.client.protocols, για παράδειγμα:
java -Djdk.tls.client.protocols="TLSv1.3,TLSv1.2" ...
ή χρησιμοποιώντας την ιδιότητα συστήματος https.protocols αν η εφαρμογή χρησιμοποιεί τα API HttpsURLConnection ή URL.openStream(), για παράδειγμα:
java -Dhttps.protocol="TLSv1.3,TLSv1.2"
Για περισσότερες λεπτομέρειες, ανατρέξτε στη διεύθυνση:
https://www.java.com/en/configure_crypto.html
https://www.java.com/en/jre-jdk-cryptoroadmap.html
Πώς να προσθέσετε/αφαιρέσετε κρυπτογραφημένες ακολουθίες TLS;
Η διαδικασία/τα βήματα για την ενημέρωση του πρωτοκόλλου και των κρυπτογράφων ποικίλλει για τα διαφορετικά εργαλεία και τις βιβλιοθήκες.
Λίγα παραδείγματα είναι τα εξής:
Για Προγράμματα Περιήγησης:
Βεβαιωθείτε ότι χρησιμοποιείτε την τελευταία έκδοση του προγράμματος περιήγησης που υποστηρίζει ισχυρά κρυπτογραφημένα TLS 1.2 και TLS 1.3.
Για εντολέα JAVA:
Ανατρέξτε στο Διαμόρφωση Κρυπτογραφικών Αλγορίθμων JDK και JRE της Oracle (java.com) για τον τρόπο βελτίωσης της εντολής κρυπτογραφημένης σουίτας TLS"
Πόσο καιρό οι προμηθευτές θα μπορούν να έχουν πρόσβαση στις παρακάτω δοκιμαστικές διευθύνσεις URL που παρέχονται στην ειδοποίηση TLS. Έχουν προγραμματιστεί να λήξουν κάποια στιγμή;
Τα δοκιμαστικά URLs θα είναι ενεργά μέχρι το Q1 2025 (π.χ. Μάρτιος 2025)
Δοκιμαστικό URL για πρωτόκολλο TLS 1.2: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS1.2 μόνο.
https://tls12-strong-cipher-check.xglab.ariba.com
Δοκιμαστικό URL για πρωτόκολλο TLS 1.3: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS 1.3 μόνο.
https://tls13-strong-cipher-check.xglab.ariba.com/
Δοκιμαστικό URL για πρωτόκολλο TLS 1.2: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS1.2 μόνο.
https://tls12-strong-cipher-check.xglab.ariba.com
Δοκιμαστικό URL για πρωτόκολλο TLS 1.3: Ενεργοποιήθηκε με κρυπτογραφήσεις TLS 1.3 μόνο.
https://tls13-strong-cipher-check.xglab.ariba.com/
Procurement Core Platform > Base Framework