Zwakke sleutels en verouderd machine-identiteitsbeheer ondermijnen TLSv1.3 adoptie

1 juli 2022

Venafi maakt de resul­taten bekend van een onderzoek door security- en TLS-expert, Scott Helme. Het crawler rapport, dat gespon­sord is door Venafi, evalueert het gebruik van encryptie in de top één miljoen sites in de wereld over de afgelopen zes maanden. Daaruit blijkt onder andere dat er behoefte is aan een oplossing om het beheer van machine-iden­ti­teiten in de steeds complexere cloud-omge­vingen te automatiseren. 

Het onderzoek toont aan dat er op enkele gebieden voor­uit­gang is geboekt, maar dat nog meer voor­lich­ting nodig is om ervoor te zorgen dat machine-iden­ti­teiten op de meest doel­tref­fende wijze worden gebruikt voor het beschermen van de online wereld.

Belangrijke onderzoeksresultaten

Het gebruik van TLSv1.2 is de afgelopen zes maanden met 13% gedaald, terwijl v1.3 in gebruik is bij bijna 50% van de onder­zochte sites – ruim twee keer zoveel sites als v1.2. De v1.3‑adoptie wordt gedreven door digitale trans­for­matie-initi­a­tieven, cloud­mi­gratie en cloud-native stacks die standaard v1.3 gebruiken.

Hoewel orga­ni­sa­ties sterkere TLS-proto­collen invoeren, verzuimen ze dit te koppelen aan een overstap naar sterkere sleutels voor TLS-machine-identiteiten.

Indu­strie­stan­daard ECDSA-sleutels worden nu door slechts 17% van de websites gebruikt – tegenover 14% zes maanden geleden. Lang­za­mere, minder veilige RSA-sleutels worden nog steeds gebruikt door 39% van de top één miljoen websites.
De groei in het gebruik van HTTPS heeft zich gesta­bi­li­seerd op 72%, hetzelfde als in december.

Let’s Encrypt blijft de voorkeur Certi­fi­caat Auto­ri­teit (CA) voor de top één miljoen, maar Cloud­flare is terrein aan het goedmaken. Deze toename lijkt de drijvende kracht achter de invoering van TLSv1.3 te zijn, waarbij 50% van de websites die v1.3 gebruiken dit via Cloud­flare doen. De daling in het gebruik van Extended Vali­da­tion (EV) certi­fi­caten heeft zich ook doorgezet, met een daling van 16% in de laatste zes maanden, na een veran­de­ring van brow­ser­fa­bri­kanten die de waarde van EV-certi­fi­caten voor website-eigenaren drastisch hebben verminderd.

De analyse bevat goed nieuws. Alle data laat zien dat orga­ni­sa­ties meer stappen onder­nemen om hun machine-iden­ti­teits­om­ge­vingen te beheren. Sinds december is er tevens een toename van 13% in het aantal sites dat gebruik maakt van Certi­fi­cate Authority Autho­ri­za­tion (CAA), wat bedrijven in staat stelt een lijst van goed­ge­keurde CA’s op te stellen die binnen hun orga­ni­sa­ties gebruikt mogen worden. De adoptie van deze controle is een positief teken dat orga­ni­sa­ties zich bewust lijken van het belang van machine-iden­ti­teiten voor hun bevei­li­ging en waakzamer zijn in de manier waarop zij deze beheren.

“Het feit dat bedrijven TLS v1.3 imple­men­teren met machine-iden­ti­teiten die RSA-sleutels gebruiken, toont aan dat er nog veel voor­uit­gang te boeken valt met machine-iden­ti­teits­ma­na­ge­ment. Een sterk algoritme betekent namelijk weinig als het wordt gebruikt in combi­natie met een zwakke sleutel – het is net zoiets als een stenen fort bouwen maar de houten poort onbe­schermd laten,” legt Scott Helme uit, bevei­li­gings­on­der­zoeker en oprichter van Report URI. “De adoptie van modernere, effi­ci­ën­tere en veiligere EDCSA-sleutels is de afgelopen zes maanden verwaar­loos­baar geweest. Dit, in combi­natie met het feit dat de adoptie van HTTPS de afgelopen zes maanden is gestag­neerd, laat zien dat het internet niet veiliger is dan het een half jaar geleden was. Cyber­cri­mi­nelen zijn continu bezig de lat hoger te leggen, dus het is ontmoe­di­gend om te zien dat bedrijven dit voorbeeld niet volgen.”

“De recente hausse in cloud­mi­gra­ties betekent dat elk bedrijf veel meer TLS-machine-iden­ti­teiten nodig heeft om alle commu­ni­catie tussen apparaten, clouds, software, contai­ners en API’s te bevei­ligen”, zegt Kevin Bocek, vice president security strategy and threat intel­li­gence bij Venafi. “Het feit dat steeds meer bedrijven gebruik maken van CAA’s is een positief teken dat bedrijven aandacht krijgen voor de noodzaak van machine-iden­ti­teits­ma­na­ge­ment. De adoptie van CAA’s onder­streept ook de dringende behoefte aan een ‘control plane’ voor machine-iden­ti­teits­ma­na­ge­ment, die het gebruik van machine-iden­ti­teiten in steeds complexere cloudom­ge­vingen kan automatiseren.”

Lees hier meer over dit onderzoek op . 

Pin It on Pinterest

Share This