| |||||||||
SAP Ariba ve SAP Business Network, müşterilerin ve tedarikçilerinin güvenliğini koruma taahhüdünde bulunur. SAP Ariba ve SAP Business Network, daha güçlü şifreleme algoritmalarının, gelişmiş güvenlik mekanizmalarının ve bilinen güvenlik açıklarına karşı daha iyi koruma kullanımının sağlanması için bazı zorunlu değişiklikleri uygulayacaktır.
Zayıf TLS 1.2 şifrelemelerinin kaldırılması, SAP Ariba ve SAP Business Network güvenliğini geliştirmek için gereklidir. Zayıf şifreler saldırganlar tarafından hassas verilerin şifresini çözmek, ortadaki adam saldırılarını gerçekleştirmek veya iletişim bütünlüğünü tehlikeye atmak için kullanılabilir
Ayrıca TLS 1.3, eski ve savunmasız kriptografik algoritmaları ve protokolleri ortadan kaldırarak önceki sürümlere kıyasla bilinen saldırılara karşı daha güvenli hale getirir.
24 Ocak 2025'ten sonra neler değişecek?
24 Ocak 2025 itibarıyla, SAP Ariba uygulamalarında ve SAP Business Network tarafından desteklenen şifreleme paketi bağlantılarında bir değişiklik yapılacaktır. Bu tarihte, yeni TLS şifreleme paketi bağlantısı güvenlik standartları uygulanacak; zayıf TLS 1.2 bağlantıları için destek sonlandırılacak ve TLS 1.3 bağlantıları desteklenmeye başlanacaktır.
TLS değişikliklerinin dağıtımı 24 Ocak 2025 itibarıyla tüm SAP Ariba ve Business Network veri merkezlerinde başlayacaktır.
Not: TLS 1.2 protokolünü kaldırmayı planlıyorsanız lütfen protokolü 24 Ocak 2025 tarihine kadar yapmaktan kaçının. Bu aşamalı bir yaklaşım olduğundan ve TLS 1.2'yi kaldırmak entegrasyon hatalarına yol açabilir.
Hangi şifreleme paketleri kullanım dışı bırakılacak? Hangi şifrelerin kaldırılacağı nasıl tespit edilir?
Aşağıdaki TLS 1.2 şifreleme paketleri kullanımdan kaldırılacaktır:
CBC temelli şifrelemeler:
CBC şifreleme modunu kullanan şifrelemeler desteklenmez, CBC tabanlı şifrelemelerin birkaç örneği:
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_RSA_WITH_AES_128_CBC_SHA256
TLS_DH_RSA_WITH_AES_256_CBC_SHA256
TLS_DH_DSS_WITH_AES_128_CBC_SHA256
TLS_DH_DSS_WITH_AES_256_CBC_SHA256
TLS_DHE_RSA_WITH_AES_128_CBC_SHA256
TLS_DHE_RSA_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA256
TLS_DHE_DSS_WITH_AES_256_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA384
TLS_DH_anon_WITH_AES_128_CBC_SHA256
TLS_DH_anon_WITH_AES_256_CBC_SHA256
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
RSA anahtar değişimi temelli şifrelemeler
Anahtar değişimi algoritması olarak RSA kullanan şifrelemeler desteklenmez. RSA anahtar değişim tabanlı şifreleme örneği:
TLS_RSA_WITH_NULL_SHA256
TLS_RSA_WITH_AES_128_CBC_SHA256
TLS_RSA_WITH_AES_256_CBC_SHA256
TLS_RSA_WITH_AES_128_GCM_SHA256
TLS_RSA_WITH_AES_256_GCM_SHA384
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_256_GCM_SHA384
SHA-1 karma tabanlı şifreleme paketleri.
SHA/SHA-1 karması kullanan şifrelemeler desteklenmez. SHA-1 tabanlı şifreleme örnekleri:
TLS_DHE_DSS_WITH_AES_128_CBC_SHA
TLS_DHE_DSS_WITH_AES_256_CBC_SHA
TLS_DHE_RSA_WITH_AES_128_CBC_SHA
TLS_DHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA
TLS_ECDH_ECDSA_WITH_AES_256_CBC_SHA
TLS_ECDH_RSA_WITH_AES_128_CBC_SHA
TLS_ECDH_RSA_WITH_AES_256_CBC_SHA
TLS_RSA_WITH_AES_128_CBC_SHA
TLS_RSA_WITH_AES_256_CBC_SHA
Ariba ve Business Network, zayıf TLS 1.2 şifreleme paketlerini neden kaldırıyor?
Cipher Blok Zincirleme (CBC) modu blok şifrelemeler için popüler bir işlem modudur. Ancak IV yeniden kullanım saldırıları, Padd Oracle Attacks, Bit Fliping Attacks vb. gibi birçok güvenlik açığı ile donatılmıştır.
SHA-1 (Secure Hash Algorithm 1), kriptografik uygulamalar için daha az güvenli hale getiren birkaç iyi belgelenmiş güvenlik açığına sahiptir. SHA veya SHA-1 karma algoritmasının birkaç örneği arasında Çarpışma Güvenlik Açıkları, Uzunluk Uzatma Saldırıları vb.
TLS_RSA (anahtar değişimi ve kimlik doğrulaması için RSA kullanan Taşıma Katmanı Güvenliği), iletişimlerin güvenliğini tehlikeye atabilecek çeşitli güvenlik açıklarına sahiptir. TLS_RSA'nın birkaç örneği arasında İleriye Yönelik Yetersizlik, Anahtar Uzlaşmaya Karşı Güvenlik Açığı, Zamanlama Saldırıları vb. sayılabilir.
Zayıf TLS 1.2 şifrelemelerinin kaldırılması, SAP Ariba uygulamalarının ve SAP Business Network uygulamalarının güvenliğini geliştirmek için gereklidir. Zayıf şifreler saldırganlar tarafından hassas verilerin şifresini çözmek, ortadaki adam saldırılarını gerçekleştirmek veya iletişim bütünlüğünü tehlikeye atmak için kullanılabilir.
Zayıf şifrelerin yerine hangi TLS 1.2 şifreleri kullanılmalıdır?
CBC modu şifreleyicileri yerine hem gizlilik hem de bütünlük sağlayan kimliği doğrulanmış şifreleme için GCM (Galois/Sayaç Modu) veya CCM (CBC-MAC ile sayaç) kullanın
SHA-1 şifreleri yerine, özellikle dijital imzalar, sertifikalar ve bütünlük doğrulaması içeren tüm kriptografik uygulamalar için SHA-256 veya SHA-3 gibi daha güvenli alternatiflere geçin.
TLS_RSA şifreleri yerine, ECDHE veya DHE (Diffie-Hellman Ephemeral) gibi ileri gizliliği destekleyen Modern Anahtar Değişimi Protokollerini kullanın.
Ariba ve Business Network yalnızca, kullanımdan kaldırılanlarla karşılaştırıldığında güçlü olarak değerlendirilen şu TLS 1.2 şifreleme paketlerini destekleyecektir:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Ek olarak, SAP Ariba ve Business Network yalnızca aşağıdaki TLS 1.3 şifreleme paketlerini destekleyecektir:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
Müşterilerin yukarıda belirtilen şifreleme paketlerinden en az birini desteklediğinden emin olması gerekir
Bu HTTP veya HTTPS için geçerli mi?
Bu, HTTPS TLS protokolünü kullandığından HTTPS için geçerlidir
Hangi ek şifreleme paketlerini desteklememiz gerekiyor?
Lütfen şu güçlü şifreleme paketlerini (en azından) desteklediğinden emin olun:
TLS 1.3 şifreleme:
TLS_AES_256_GCM_SHA384
TLS_CHACHA20_POLY1305_SHA256
TLS_AES_128_GCM_SHA256
TLS 1.2 şifrelemeleri:
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_128_GCM_SHA256
TLS_DHE_RSA_WITH_AES_256_GCM_SHA384
Harici iş ortaklarının/istemci sistemlerinin (ör. API/Webservice/ITK kullanımı vb.) etkilenip etkilenemeyeceğini doğrulamak için bir yolu var mı?
Müşteriler/Muhataplar, bağlantılarını test etmek için aşağıdaki test URL'lerini kullanabilir:
TLS 1.2 protokolü için Test URL'si: Yalnızca TLS1.2 şifrelemeleri ile etkinleştirilmiştir.
https://tls12-strong-cipher-check.xglab.ariba.com
İstemci uç noktaya bağlantı kurabiliyorsa sunucu "Tamam" iletisini döndürür. Sonuç "Tamam"dan veya bağlantı hatasından farklı bir şeyse müşteri/muhatap sistemi, başarılı bağlantıya olanak sağlamak için belirtilen güçlü TLS 1.2 şifrelemelerini etkinleştirmelidir
TLS 1.3 protokolü için Test URL'si: Yalnızca TLS 1.3 şifrelemeleriyle etkinleştirilmiştir.
https://tls13-strong-cipher-check.xglab.ariba.com/
İstemci uç noktaya bağlantı kurabiliyorsa sunucu "Tamam" iletisini döndürür. Sonuç "Tamam"dan veya bağlantı hatasından farklı bir şeyse başarılı bağlantılara olanak sağlamak için müşteri/muhatap sistemi TLS 1.3'ü etkinleştirmelidir
NOT: Bu test URL'leri yalnızca TLS protokolünün ve şifreleme uyumluluğunun değerlendirilmesine yöneliktir ve uçtan uca test için kullanılmamalıdır
SAP'nin Test kiracısındaki CBC şifrelerini önceden amortismana tabi tutması (ör. etki testine izin vermek için) mümkün mü?
Ne yazık ki bu, söz konusu değişiklik altyapının tamamı için uygulanmakta olduğundan ve bunu yalnızca belirli bir kiracıda sınırlama seçeneği bulunmadığından olanaklı değildir.
Organizasyonum şu anda TLS 1.3'ü destekleyemiyor. Herhangi bir sorun olacak mı?
Hayır, yukarıda sözü geçen Güçlü TLS 1.2 şifrelemeleri desteklediğiniz sürece herhangi bir sorun olmamalıdır. Ariba şu anda TLS 1.2 desteğini kaldırmayı planlamıyor. Ancak değişikliklerinizi aşağıdaki test URL'sini kullanarak test etmenizi öneririz:
TLS 1.2 protokolü için Test URL'si: Yalnızca TLS1.2 şifrelemeleri ile etkinleştirilmiştir.
https://tls12-strong-cipher-check.xglab.ariba.com
NOT: Bu test URL'leri yalnızca TLS protokolünün ve şifreleme uyumluluğunun değerlendirilmesine yöneliktir ve uçtan uca test için kullanılmamalıdır
Organizasyonum, TLS 1.2 için desteği kaldırmayı ve yalnızca TLS 1.3'ü desteklemeyi planlıyor. Herhangi bir sorun olacak mı?
Hayır. Ariba, güçlü şifreleme paketleriyle hem TLS 1.3'ü hem de TLS 1.2'yi destekleyecektir; bu nedenle herhangi bir sorun olmamalıdır.
Ancak değişikliklerinizi aşağıdaki test URL'sini kullanarak test etmenizi öneririz:
TLS 1.3 protokolü için Test URL'si: Yalnızca TLS 1.3 şifrelemeleriyle etkinleştirilmiştir.
https://tls13-strong-cipher-check.xglab.ariba.com/
NOT: Bu test URL'leri yalnızca TLS protokolünün ve şifreleme uyumluluğunun değerlendirilmesine yöneliktir ve uçtan uca test için kullanılmamalıdır
TLS 1.3 protokolü için destek nasıl eklenir?
TLS protokolünün ve şifrelemelerinin güncellenmesine yönelik süreç/adımlar farklı araçlar ve kütüphaneler için değişiklik gösterir.
Aşağıdaki gibi birkaç örnek verilmiştir:
Tarayıcı için: En güncel tarayıcıya yükseltme yapın veya varsayılan olarak TLS 1.3 ve güçlü TLS 1.2 şifrelemelerini destekleyen şu tarayıcı versiyonuna yükseltin:
Google Chrome (88 veya üzeri)
Microsoft Edge (88 veya üzeri)
Mozilla Firefox (87 veya üzeri)
Apple Safari (15 veya üzeri)
iPad'de Mobile Safari (15 veya üzeri)
JAVA istemcisi için:
TLS 1.3, JDK 8 istemcisinde varsayılan olarak etkinleştirilir. JDK 8, (8u261) tarihinden beri TLS 1.3 spesifikasyonunun (RFC 8446) bir uygulamasını içermektedir. Ancak TLS 1.3 henüz istemcisinde varsayılan olarak etkinleştirilmemiştir.
Bu değişikliği test etmek için TLS 1.3 protokolü, jdk.tls.client.protokolleri sistem özelliği kullanılarak istemcide etkinleştirilebilir. Örnek:
java -Djdk.tls.client.protokol="TLSv1.3,TLSv1.2" ...
veya uygulama HttpsURLConnection veya URL.openStream() API'lerini kullanıyorsa https.protokolleri sistem özelliğini kullanarak, örneğin:
java -Dław ps.protokolleri="TLSv1.3,TLSv1.2"
Daha fazla bilgi için bkz.:
https://www.java.com/en/configure_crypto.html
https://www.java.com/en/jre-jdk-cryptoroadmap.html
TLS şifreleme paketleri nasıl eklenir/kaldırılır?
TLS protokolünün ve şifrelemelerinin güncellenmesine yönelik süreç/adımlar farklı araçlar ve kütüphaneler için değişiklik gösterir.
Aşağıdaki gibi birkaç örnek verilmiştir:
Tarayıcılar için:
Güçlü TLS 1.2 şifrelemelerini ve TLS 1.3'ü destekleyen en güncel tarayıcı sürümünü kullandığınızdan emin olun.
JAVA istemcisi için:
Lütfen "TLS şifreleme paketi sırasının iyileştirilmesi" konusunda Oracle'ın JDK ve JRE Cryptographic Algorithms'ını (java.com) konfigüre edin.
Tedarikçilerin, TLS bildiriminde sağlanan aşağıdaki test URL'lerine ne kadar süre erişebileceği. Bunların bir noktada süresi dolması planlanıyor mu?
Test URL'leri 2025 yılının 1. çeyreğine kadar etkin olacaktır (ör. 2025 Mart)
TLS 1.2 protokolü için Test URL'si: Yalnızca TLS1.2 şifrelemeleri ile etkinleştirilmiştir.
https://tls12-strong-cipher-check.xglab.ariba.com
TLS 1.3 protokolü için Test URL'si: Yalnızca TLS 1.3 şifrelemeleriyle etkinleştirilmiştir.
https://tls13-strong-cipher-check.xglab.ariba.com/
TLS 1.2 protokolü için Test URL'si: Yalnızca TLS1.2 şifrelemeleri ile etkinleştirilmiştir.
https://tls12-strong-cipher-check.xglab.ariba.com
TLS 1.3 protokolü için Test URL'si: Yalnızca TLS 1.3 şifrelemeleriyle etkinleştirilmiştir.
https://tls13-strong-cipher-check.xglab.ariba.com/
Tedarik Ana Platformu > Temel Çerçeve