| |||||||||
Az SAP Ariba és az SAP Business Network elkötelezett az ügyfelek és beszállítóik biztonságának védelme mellett. Az SAP Ariba és az SAP Business Network néhány kötelező módosítást hajt végre az erősebb kriptográfiai algoritmusok használatának, a fokozott biztonsági mechanizmusoknak és az ismert biztonsági résekkel szembeni jobb védelemnek a biztosítása érdekében.
A gyenge TLS 1.2 titkosítások eltávolítása elengedhetetlen az SAP Ariba és az SAP Business Network biztonságának javításához. A támadók gyenge titkosításokat használhatnak fel az érzékeny adatok visszafejtésére, a középről érkező támadások végrehajtására vagy a kommunikáció integritásának veszélyeztetésére
Emellett a TLS 1.3 kiküszöböli az elavult és sebezhető kriptográfiai algoritmusokat és protokollokat, így biztonságosabbá teszi az ismert támadásokkal szemben a korábbi verziókhoz képest.
Mi fog változni 2025. január 24. után?
2025. január 24-től az SAP Ariba alkalmazások és az SAP Business Network által támogatott titkosítási csomagokat használó csatlakozások is módosulni fognak. Ezen a napon új biztonsági standardok lesznek bevezetve a TLS titkosítási csomagot használó csatlakozásokhoz; megszűnik a gyenge TLS 1.2 csatlakozások támogatása, és megkezdődik a TLS 1.3 csatlakozások támogatása.
A TLS-módosítások bevezetése 2025. január 24-től kezdődik az összes SAP Ariba és Business Network adatközpontban.
Megjegyzés: Ha a TLS 1.2 protokoll eltávolítását tervezi, akkor 2025. január 24-ig ne tegye meg. Mivel ez egy szakaszos megközelítés és a TLS 1.2 eltávolítása az integráció sikertelenségéhez vezetne.
Mely titkosítási csomagok lesznek kivezetve? Hogyan lehet azonosítani az eltávolítandó titkosításokat?
A következő TLS 1.2 titkosítási csomagok meg fognak szűnni:
CBC-alapú titkosítások:
A CBC-titkosítási módot használó titkosítások nem lesznek támogatva. Néhány példa a CBC-alapú titkosításokra:
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anon_WITH_AES_128_CBC_SHA256
TLS_DH_anon_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
RSA-kulcscsere alapú titkosítások
Az RSA kulcscsere-algoritmust használó rejtjelek nem támogatottak. Példa az RSA-kulcson alapuló titkosításokra:
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
SHA-1 hash-alapú titkosítási csomagok.
Az SHA/SHA-1 kivonatot használó rejtjelek nem támogatottak. Példák SHA-1 alapú titkosításokra:
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
Miért távolítja el az Ariba és a Business Network a gyenge TLS 1.2 titkosítási csomagokat?
A titkosítási blokk láncos (CBC) mód népszerű működési mód a blokktitkosítások számára. Azonban számos sebezhetőséggel rendelkezik, mint például IV újrafelhasználási támadások, párnázott Oracle támadások, Bit Flipping Attacks stb.
Az SHA-1 (Secure Hash Algorithm 1) számos jól dokumentált sebezhetőséggel rendelkezik, amelyek kevésbé biztonságossá teszik a kriptográfiai alkalmazásokhoz. Az SHA vagy SHA-1 hashing algoritmus néhány példája tartalmazza az Ütközési sebezhetőségeket, a Hosszhosszabbító Támadásokat stb.
A TLS_RSA (Transport Layer Security az RSA használatával kulcscserére és hitelesítésre) számos olyan sebezhetőséggel rendelkezik, amely veszélyeztetheti a kommunikáció biztonságát. A TLS_RSA néhány példája közé tartozik az előre történő titoktartás hiánya, a kulcskompromisszum sebezhetősége, az időzítési támadások stb.
A gyenge TLS 1.2 titkosítások eltávolítása elengedhetetlen az SAP Ariba alkalmazások és az SAP Business Network alkalmazások biztonságának növeléséhez. A gyenge titkosításokat a támadók kihasználhatják az érzékeny adatok visszafejtésére, a középről érkező támadások végrehajtására vagy a kommunikáció integritásának veszélyeztetésére.
Mely TLS 1.2 titkosításokat kell használni a gyenge titkosítások helyett?
A CBC-módú titkosítások helyett használja a GCM-et (Galois/Counter Mode) vagy a CCM-et (Counter with CBC-MAC) a hitelesített titkosításhoz, ami biztosítja a titkosítást és az integritást
Az SHA-1 titkosítások helyett minden kriptográfiai alkalmazás, különösen a digitális aláírások, tanúsítványok és integritás-ellenőrzés biztonságosabb alternatíváira térhet át, mint például az SHA-256 vagy az SHA-3.
A TLS_RSA rejtjelek helyett használja a modern kulcscsere-protokollokat, amelyek támogatják a titoktartást, mint például az ECDHE vagy a DHE (Diffie-Hellman Ephemeral).
Az Ariba és a Business Network csak a következő TLS 1.2 titkosítási csomagokat fogja támogatni, amelyek erősnek számítanak a kivezetéshez képest:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Ezenkívül az SAP Ariba és Business Network csak a következő TLS 1.3 titkosítási csomagokat fogja támogatni:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
Az ügyfeleknek biztosítaniuk kell, hogy legalább egyet támogassanak a fent említett titkosítási csomagok közül
Ez HTTP-re vagy HTTPS-re vonatkozik?
Ez a HTTPS-re vonatkozik, mivel a HTTPS TLS-protokollt használ
Mely további titkosítási csomagokat kell támogatnunk?
Kérjük, győződjön meg róla, hogy támogatják a következő erős titkosítási csomagokat (legalább):
TLS 1.3 rejtjel:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
TLS 1.2 titkosítások:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Van arra lehetőség, hogy külső partnerek/kliensrendszerek (például API/Webservice/ITK stb. használatával) meggyőződjenek arról, hogy ez érinthető-e?
Az ügyfelek/partnerek a következő tesztelési URL-címeket használhatják a kapcsolat tesztelésére:
TLS 1.2 protokoll tesztelési URL-címe: csak TLS1.2 titkosítással engedélyezett.
https://tls12-strong-cipher-check.xglab.ariba.com
Ha a kliens létre tud hozni kapcsolatot a végponttal, a szerver az „OK” üzenetet küldi vissza. Ha az eredmény "OK"-tól eltérő vagy kapcsolódási hiba, akkor az ügyfél/partner rendszernek engedélyeznie kell az említett erős TLS 1.2 titkosításokat, hogy lehetővé váljon a sikeres kapcsolódás
TLS 1.3 protokoll tesztelési URL-címe: Csak TLS 1.3 titkosításokkal engedélyezett.
https://tls13-strong-cipher-check.xglab.ariba.com/
Ha a kliens létre tud hozni kapcsolatot a végponttal, a szerver az „OK” üzenetet küldi vissza. Ha az eredmény nem "OK" vagy kapcsolódási hiba, akkor az ügyfél/partner rendszernek engedélyeznie kell a TLS 1.3-at a sikeres kapcsolatok engedélyezéséhez
MEGJEGYZÉS: Ezek a tesztelési URL-címek kizárólag a TLS-protokoll és a titkosítási kompatibilitás értékelésére szolgálnak, és nem használhatók végponttól végpontig tartó tesztelésre
Lehetőség van az SAP számára a CBC-titkosítások előzetes kivezetésére a tesztbérlőben, pl. hatástesztelés lehetővé tétele érdekében?
Ez sajnos nem lehetséges, mert ez a módosítás a teljes környezetre vonatkozik, és nincs lehetőség arra, hogy ezt csak egy adott bérlőre korlátozzák.
Szervezetem jelenleg nem támogatja a TLS 1.3-at. Lesznek problémák?
Nem, mindaddig, amíg a fent említett Strong TLS 1.2 titkosításokat támogatja, nem merülhetnek fel problémák. Az Ariba jelenleg nem tervezi a TLS 1.2 támogatásának megszüntetését. Javasoljuk azonban, hogy tesztelje módosításait az alábbi teszt URL használatával:
TLS 1.2 protokoll tesztelési URL-címe: csak TLS1.2 titkosítással engedélyezett.
https://tls12-strong-cipher-check.xglab.ariba.com
MEGJEGYZÉS: Ezek a tesztelési URL-címek kizárólag a TLS-protokoll és a titkosítási kompatibilitás értékelésére szolgálnak, és nem használhatók végponttól végpontig tartó tesztelésre
Szervezetem a TLS 1.2 támogatásának megszüntetését tervezi, és csak a TLS 1.3-at támogatja. Lesznek problémák?
Nem, az Ariba erős titkosítási csomagokkal fogja támogatni a TLS 1.3-at és a TLS 1.2-t is, ezért nem merülhet fel probléma.
Javasoljuk azonban, hogy tesztelje módosításait az alábbi teszt URL használatával:
TLS 1.3 protokoll tesztelési URL-címe: Csak TLS 1.3 titkosításokkal engedélyezett.
https://tls13-strong-cipher-check.xglab.ariba.com/
MEGJEGYZÉS: Ezek a tesztelési URL-címek kizárólag a TLS-protokoll és a titkosítási kompatibilitás értékelésére szolgálnak, és nem használhatók végponttól végpontig tartó tesztelésre
Hogyan lehet hozzáadni a TLS 1.3 protokoll támogatását?
A TLS-protokoll és a titkosítások frissítésének folyamata/lépései az egyes eszközök és könyvtárak esetében eltérőek.
Néhány példa a következő:
Böngésző esetén: Frissítsen a legújabb böngészőre, vagy legalább a következő böngészőverzióra, amely alapértelmezés szerint támogatja a TLS 1.3 és az erős TLS 1.2 titkosításokat:
Google Chrome (88 vagy újabb)
Microsoft Edge (88 vagy újabb)
Mozilla Firefox (87 vagy újabb)
Apple Safari (15 vagy újabb)
Mobile Safari iPad (15 vagy újabb)
JAVA-kliens esetén:
A TLS 1.3 alapértelmezés szerint engedélyezve lesz az kliensben a JDK 8-hoz. A JDK 8 már (8u261) óta tartalmazza a TLS 1.3 specifikáció (RFC 8446) implementálását. A TLS 1.3 azonban alapértelmezés szerint még nem lett engedélyezve az kliensben.
A módosítás teszteléséhez a TLS 1.3 protokoll engedélyezhető az kliensben a jdk.tls.client.protocols rendszertulajdonság használatával, például:
java -Djdk.tls.client.protocols="TLSv1.3,TLSv1.2" ...
vagy a https.protocols rendszertulajdonság használatával, ha az alkalmazás a HttpsURLConnection vagy az URL.openStream() API-t használja, például:
java -Dhttps.protocols="TLSv1.3,TLSv1.2"
További részletek:
https://www.java.com/en/configure_crypto.html
https://www.java.com/en/jre-jdk-cryptoroadmap.html
Hogyan adhat hozzá/távolíthat el TLS-titkosítási csomagokat?
A TLS-protokoll és a titkosítások frissítésének folyamata/lépései az egyes eszközök és könyvtárak esetében eltérőek.
Néhány példa a következő:
Böngészők esetén:
Győződjön meg arról, hogy a böngésző legújabb verzióját használja, amely támogatja az erős TLS 1.2 titkosításokat és a TLS 1.3-at.
JAVA-kliens esetén:
Az Oracle JDK és JRE kriptográfiai algoritmusainak konfigurálása (java.com) című témakörben olvashat a „TLS titkosítási csomag sorrendjének javítása” című témakörben.
A beszállítók mennyi ideig férhetnek hozzá a TLS-értesítésben megadott alábbi teszt URL-címekhez. Tervezik, hogy ezek valamikor lejárnak?
A teszt URL-ek 2025 első negyedévéig lesznek aktívak (pl. 2025. március)
TLS 1.2 protokoll tesztelési URL-címe: csak TLS1.2 titkosítással engedélyezett.
https://tls12-strong-cipher-check.xglab.ariba.com
TLS 1.3 protokoll tesztelési URL-címe: Csak TLS 1.3 titkosításokkal engedélyezett.
https://tls13-strong-cipher-check.xglab.ariba.com/
TLS 1.2 protokoll tesztelési URL-je: csak TLS1.2 titkosítással engedélyezett.
https://tls12-strong-cipher-check.xglab.ariba.com
TLS 1.3 protokoll tesztelési URL-címe: Csak TLS 1.3 titkosításokkal engedélyezett.
https://tls13-strong-cipher-check.xglab.ariba.com/
Procurement központi platformja > Báziskeretrendszer