| |||||||||
SAP Ariba și SAP Business Network se angajează să protejeze securitatea clienților și a furnizorilor acestora. SAP Ariba și SAP Business Network vor implementa unele modificări obligatorii pentru a asigura utilizarea unor algoritmi criptografici mai puternici, a unor mecanisme de securitate îmbunătățite și a unei protecții mai bune împotriva vulnerabilităților cunoscute.
Eliminarea cifrurilor TLS 1.2 slabe este esențială pentru îmbunătățirea securității SAP Ariba și SAP Business Network. Cifrele slabe pot fi exploatate de atacatori pentru a decripta datele sensibile, pentru a efectua atacuri de tip man-in-the-core sau pentru a compromite integritatea comunicațiilor
În plus, TLS 1.3 elimină algoritmii și protocoalele criptografice învechite și vulnerabile, făcându-l mai sigur împotriva atacurilor cunoscute în comparație cu versiunile anterioare.
Ce se va schimba după 24 ianuarie 2025?
Începând cu 24 ianuarie 2025, va avea loc o modificare a conexiunilor la suitele de cifrare acceptate pentru aplicațiile SAP Ariba și SAP Business Network. La această dată, vor fi implementate noile standarde de securitate a conexiunilor suitelor de cifrare TLS; asistența pentru conexiunile TLS 1.2 slabe se va încheia și va începe asistența pentru conexiunile TLS 1.3.
Implementarea modificărilor TLS va începe din 24 ianuarie 2025 în toate centrele de date SAP Ariba și Business Network.
Notă: Dacă intenționați să eliminați protocolul TLS 1.2, vă rugăm să vă abțineți de la efectuarea acestuia până la 24 ianuarie 2025. Deoarece aceasta este o abordare etapizată și eliminarea TLS 1.2 ar duce la eșecuri de integrare.
Ce suite de cifruri vor fi scoase din uz? Cum să identificați ce cifruri trebuie eliminate?
Următoarele suite de cifrare TLS 1.2 vor fi scoase din uz:
Cifre bazate pe CBC:
Orice cifru care utilizează modul CBC de criptare nu va fi suportat, Câteva exemple de cifruri bazate pe CBC:
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anon_WITH_AES_128_CBC_SHA256
TLS_DH_anon_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
Cifre bazate pe schimbul de chei RSA
Niciun cifru care utilizează RSA ca algoritm de schimb cheie nu va fi suportat. Exemplu de cifruri bazate pe schimbul de chei RSA:
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
Suite de cifrare bazate pe hash SHA-1.
Niciun cifru care utilizează hashing SHA/SHA-1 nu va fi acceptat. Exemple de cifruri bazate pe SHA-1:
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
De ce Ariba și Business Network elimină suitele de cifrare TLS 1.2 slabe?
Modul de înlănțuire a blocurilor de cifrare (CBC) este un mod popular de operare pentru cifrurile bloc. Cu toate acestea, este echipat cu multe vulnerabilități, cum ar fi atacuri de reutilizare IV, împachetare Oracle Atacuri, Bit Flipping Atacuri etc.
SHA-1 (Secure Hash Algorithm 1) are mai multe vulnerabilități bine documentate care îl fac mai puțin sigur pentru aplicații criptografice. Câteva exemple de algoritm de hashing SHA sau SHA-1 includ Vulnerabilitățile de coliziune, Atacurile de prelungire a lungimii etc.
TLS_RSA (Transport Layer Security care utilizează RSA pentru schimbul de chei și autentificare) are mai multe vulnerabilități care pot compromite securitatea comunicațiilor. Câteva exemple, ale TLS_RSA includ lipsa secretului înainte, vulnerabilitatea la compromisul cheie, atacurile temporale etc.
Eliminarea cifrurilor TLS 1.2 slabe este esențială pentru îmbunătățirea securității aplicațiilor SAP Ariba și SAP Business Network. Cifrele slabe pot fi exploatate de atacatori pentru a decripta datele sensibile, pentru a efectua atacuri de tip man-in-the-core sau pentru a compromite integritatea comunicațiilor.
Ce cifruri TLS 1.2 ar trebui utilizate în locul cifrurilor slabe?
În locul cifrurilor în modul CBC, utilizați GCM (modul Galois/Counter) sau CCM (Contor cu CBC-MAC) pentru criptarea autentificată, care oferă atât confidențialitate, cât și integritate
În locul cifrurilor SHA-1, treceți la alternative mai sigure, cum ar fi SHA-256 sau SHA-3 pentru toate aplicațiile criptografice, în special cele care implică semnături digitale, certificate și verificarea integrității.
În locul cifrurilor TLS_RSA, utilizați protocoalele moderne de schimb de chei care suportă secretul înainte, cum ar fi ECDHE sau DHE (Diffie-Hellman Ephemeral).
Ariba și Business Network vor accepta doar următoarele suite de cifrare TLS 1.2 care sunt considerate puternice în comparație cu cele care sunt învechite:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
În plus, SAP Ariba și Business Network vor accepta doar următoarele suite de cifrare TLS 1.3:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
Clienții trebuie să se asigure că acceptă cel puțin una dintre suitele de cifrare menționate mai sus
Se aplică în cazul HTTP sau HTTPS?
Acest lucru este valabil pentru HTTPS, deoarece HTTPS utilizează protocolul TLS
Ce suite de cifrare suplimentare trebuie să sprijinim?
Asigurați-vă că suportă următoarele suite de cifrare puternice (cel puțin):
Cifră TLS 1.3:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
Cifrele TLS 1.2:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Există vreun mod de a verifica dacă partenerii externi/sistemele clienților (cum ar fi utilizarea API/Webservice/ITK etc.) pot verifica dacă pot fi afectate?
Clienții/partenerii pot utiliza următoarele URL-uri de test pentru a-și testa conexiunea:
Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com
Dacă clientul poate stabili o conexiune la punctul final, serverul va returna mesajul „OK”. Dacă rezultatul este diferit de „OK” sau de o eroare de conectare, sistemul client/partener trebuie să activeze cifrurile TLS 1.2 puternice menționate pentru a permite conectarea reușită
Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/
Dacă clientul poate stabili o conexiune la punctul final, serverul va returna mesajul „OK”. Dacă rezultatul este diferit de „OK” sau de o eroare de conexiune, sistemul client/partener trebuie să activeze TLS 1.3 pentru a permite conexiuni reușite
NOTĂ: Aceste URL-uri de testare sunt destinate exclusiv evaluării protocolului TLS și compatibilității cifrului și nu trebuie utilizate pentru testarea end-to-end
Este posibil ca SAP să amortizeze în avans cifrurile CBC în tenantul de test, de ex., pentru a permite testarea impactului?
Din păcate, acest lucru nu este posibil deoarece această modificare este aplicată pentru întreaga infrastructură și nu există opțiunea de a restricționa acest lucru doar pentru un anumit tenant.
Organizația mea nu poate accepta TLS 1.3 în acest moment. Vor exista probleme?
Nu, atâta timp cât susțineți cifrurile TLS 1.2 puternice menționate mai sus, nu ar trebui să existe probleme. În prezent, Ariba nu intenționează să elimine asistența pentru TLS 1.2. Totuși, vă recomandăm să testați modificările dvs. utilizând URL-ul de test de mai jos:
Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com
NOTĂ: Aceste URL-uri de testare sunt destinate exclusiv evaluării protocolului TLS și compatibilității cifrului și nu trebuie utilizate pentru testarea end-to-end
Organizația mea intenționează să elimine asistența pentru TLS 1.2 și acceptă doar TLS 1.3. Vor exista probleme?
Nu, Ariba va accepta atât TLS 1.3, cât și TLS 1.2 cu suite de cifrare puternice și, prin urmare, nu ar trebui să existe probleme.
Totuși, vă recomandăm să testați modificările dvs. utilizând URL-ul de test de mai jos:
Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/
NOTĂ: Aceste URL-uri de testare sunt destinate exclusiv evaluării protocolului TLS și compatibilității cifrului și nu trebuie utilizate pentru testarea end-to-end
Cum să adăugați asistență pentru protocolul TLS 1.3?
Procesul/pașii pentru actualizarea protocolului TLS și a cifrurilor variază pentru diferite instrumente și biblioteci.
Câteva exemple sunt următoarele:
Pentru browser: efectuați upgrade la cel mai recent browser sau la o versiune minimă de browser care acceptă în mod implicit cifrurile TLS 1.3 și TLS 1.2 puternice:
Google Chrome (88 sau superioară)
Microsoft Edge (88 sau superioară)
Mozilla Firefox (87 sau superioară)
Apple Safari (15 sau superioară)
Mobile Safari pe iPad (15 sau mai sus)
Pentru clientul JAVA:
TLS 1.3 va fi activat implicit pe client pentru JDK 8. JDK 8 a inclus o implementare a specificației TLS 1.3 (RFC 8446) de la (8u261). Cu toate acestea, TLS 1.3 nu a fost încă activat în mod implicit pentru client.
Pentru a testa această modificare, protocolul TLS 1.3 poate fi activat pe client utilizând proprietatea sistemului jdk.tls.client.protocols, de exemplu:
java -Djdk.tls.client.protocols="TLSv1.3,TLSv1.2" ...
sau utilizând proprietatea de sistem https.protocols dacă aplicația utilizează API-urile HttpsURLConnection sau URL.openStream(), de exemplu:
java -Dhttps.protocols="TLSv1.3,TLSv1.2"
Pentru mai multe detalii, vă rugăm să consultați:
https://www.java.com/en/configure_crypto.html
https://www.java.com/en/jre-jdk-cryptoroadmap.html
Cum se adaugă/elimină suitele de cifrare TLS?
Procesul/pașii pentru actualizarea protocolului TLS și a cifrurilor variază pentru diferite instrumente și biblioteci.
Câteva exemple sunt următoarele:
Pentru browsere:
Asigurați-vă că utilizați cea mai recentă versiune de browser care acceptă cifrurile TLS 1.2 puternice și TLS 1.3.
Pentru clientul JAVA:
Consultați Configurați algoritmii JDK și JRE Cryptographic Algorithms (java.com) de la Oracle despre cum să "Îmbunătățiți ordinea suitelor de cifrare TLS"
Cât timp vor putea accesa furnizorii URL-urile de testare de mai jos furnizate în notificarea TLS. Acestea sunt planificate să expire la un moment dat?
URL-urile de test vor fi active până la T1 2025 (de ex. martie 2025)
Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com
Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/
Testare URL pentru protocolul TLS 1.2: Activat doar cu cifrări TLS1.2.
https://tls12-strong-cipher-check.xglab.ariba.com
Testare URL pentru protocolul TLS 1.3: Activat doar cu cifrări TLS 1.3.
https://tls13-strong-cipher-check.xglab.ariba.com/
Platformă principală de aprovizionare > Framework de bază