Jump to content

SAP sagt, dass "security benefit from disabling TLSv1.0 is formally provably ZERO..."?


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hi zusammen,

 

ich würde gerne mal was mit euch besprechen bzw. eure Meinung hören. Einem Kunden wurde per Audit empfohlen TLS1.0/1.1 in deren SAP-System zu deaktivieren und statt dessen auf TLS1.2/1.3 zu setzen. "OK", dachte ich mir und habe mich bei SAP zu dem Thema informiert. Keine Idee, ob ihr das kennt, aber SAP veröffentlicht zum Know-How Transfer, etc. so genannte "SAP Hinweise". Auch zu dem Thema gibt es einen (2384290 - SapSSL update to facilitate TLSv1.2-only configurations, TLSext SNI for 721+722 clients), zuletzt aktualisiert am 18.10.2022. Den kann ich bei Bedarf auch per PDF anhängen.

 

Dort ist u. a. zu lesen:

 

"Contrary to urban legends floating on the internet, the security benefit from disabling TLSv1.0 is formally provably ZERO, whereas the interoperability problems are painfully real.  The cryptographical difference between TLSv1.0 and TLSv1.1 is quite marginal, and outside of the security properties officially provided by TLS (as documented in rfc5246 Appendix F).  Where this difference mattered at all (with the prerequisite of a partially subverted communication endpoint, such the "BEAST" attack against web browsers and SSL VPNs), a fully backwards-compatible workaround using 1/(n-1) TLS record splitting was adopted in 2011,  making that marginal difference between TLSv1.0 and TLSv1.1 formally provable cryptograhically negligible, even for inside attacks." Und verweist zusätzlich auf: http://www.educatedguesswork.org/2011/11/rizzoduong_beast_countermeasur.html

 

Wir haben das mal bei SAP angefragt, denn "provably ZERO" reicht mir nicht als Aussage. Vorläufige Antwort dazu u. a. ist: "Confirmed, the information in SAP KBA 2384290 is state of the science." Soll heißen, dass die Infos im Hinweis den aktuellen Wissensstand darstellen. Wir haben weiter nachgebohrt und hoffen auf mehr erleuchtende Details.

 

Mir geht das aber nicht in den Kopf. Einerseits zeigt eine Google-Suche, das TLS1.0/1.1 reihenweise deaktiviert und nicht mehr supported wird. Auf der anderen Seite ist SAP auch kein kleines Licht. Ich unterstelle denen schon ein gewisses Fachwissen.

 

Und kann jemand was mit der Aussage "TLS 1.0 war nie offiziell." anfangen? Das habe ich im persönlichen Umfeld zu dem Thema gesagt bekommen...

 

Grüße und Danke!

Samoth

 

bearbeitet von Samoth
Link zu diesem Kommentar

Moin,

 

also POODLE und CRIME wären zwei Stichworte, die sehr für das Abschalten von TLS 1.0 und möglichst auch 1.1 sprechen. Die Verschlüsselung als solche hat sich zwar erst zu TLS 1.3 richtig gravierend weiterentwickelt, aber in 1.2 kann man SHA-2-Funktionen für die Integritätsprüfung erzwingen, und eben auch die Initial Vector- und Padding-Angriffe sind da nicht mehr so "einfach" möglich.

Link zu diesem Kommentar

Man kann den SAP Artikel ja durchaus auch so lesen, dass das Abschalten von TLS 1.0 und das ausschliessliche Verwenden von TLS 1.1 keinen wesentlichen Sicherheitsvorteil liefert (dem ich isoliert gesehen auch durchaus zustimmen könnte), eine Aussage zu TLS 1.2 oder gar TLS 1.3 kann ich dem Artiekl ja so nicht entnehmen ....... ;-)

 

Grüsse

 

Gulp

Link zu diesem Kommentar

Wobei das Argument der Interoperabilität ja jeder bringen kann, um sich nicht zu verändern. ;) An der Stelle würde ich von SAP eben auch erwarten, dass sie zwar drauf hinweisen, aber die Empfehlung sollte ja trotzdem lauten die höchstmögliche Sicherheit umzusetzen. Was dann eben bedeutet, dass die interoperablen Systeme sich mitändern müssen. :)

bearbeitet von NorbertFe
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...