Passer au contenu principal
Explications

Prenez le contrôle de vos serveurs SSL/TLS pour éviter les failles de sécurité et les pannes publiques

Illustration conceptuelle de la sécurité SSL/TLS sur un serveur d’ordinateur

Il est essentiel que les entreprises auditent leurs serveurs SSL/TLS dans le cadre d’un processus régulier d’évaluation de l’hygiène de sécurité. Le non-respect de cette consigne peut entraîner des failles de sécurité et des pannes de service.

Chaque année, nous voyons des exemples très publics d’entreprises qui ont subi des pannes en raison de l’expiration du certificat. Les gros titres de la semaine dernière concernant les pannes importantes en Europe et au Japon soulignent que les certificats expirés peuvent avoir un impact considérable sur une entreprise. Si la technologie cesse de fonctionner, l’entreprise aura également des conséquences potentiellement désastreuses sur les ventes, la confiance des clients et l’image de marque, sans parler de la productivité.

Depuis sa création par Netscape en 1994, le protocole SSL/TLS a subi un certain nombre d’attaques importantes. Au fil du temps, les normes et les organismes de conformité tels que PCI-DSS, NIST, CIS et l’IETF ont publié des directives sur les protocoles SSL/TLS et les suites de chiffrement qui doivent être utilisés afin d’éviter d’être victimes d’attaques telles que DROWN, POODLE, BEAST, CRIME et ROBOT.

Prendre des mesures pour assurer la conformité et la préparation

Ces directives sont continuellement révisées, et la dernière version de la norme PCI-DSS ne considère plus les protocoles SSL 2,0, SSL 3,0 et TLS 1,0 sécurisés. Bien que TLS 1,1 soit toujours acceptable, la version 1,2 du protocole TLS est considérée comme la meilleure pratique, car elle inclut la prise en charge des suites de chiffrement AEAD modernes. À compter du juin 2018, l’utilisation de tout autre élément que TLS 1,1 ou TLS 1,2 entraînera l’échec de la conformité PCI d’une entreprise.

La résilience de l’entreprise commence par une bonne hygiène de sécurité et une visibilité totale de votre environnement. L’audit d’un environnement pour vous assurer que vous êtes prêt pour la conformité peut être très difficile, mais en utilisant Tanium, vous pouvez immédiatement montrer :

  • Chaque serveur de votre environnement qui offre uniquement TLS 1,1 et TLS 1,2 et qui répond donc aux exigences de conformité PCI-DSS
  • Certificats qui vont bientôt expirer
  • Si un serveur SSL propose TLS 1,2, la version la plus robuste du protocole TLS qui est facilement disponible
  • Serveurs qui offrent SSL 2,0, SSL 3,0 et TLS 1,0, et qui vous exposent ainsi à un risque de non-conformité et de violation

La résilience des entreprises est plus que la prévention. C’est plus qu’une récupération. Il s’agit d’une pratique partagée qui réunit les équipes informatiques, opérationnelles et de sécurité pour garantir que des fondamentaux de sécurité solides sont intégrés à l’ensemble du réseau de l’entreprise. Ce n’est qu’alors que les organisations peuvent agir et réagir en temps réel aux menaces et aux pannes.

Découvrez comment l’hygiène en matière de conformité et de sécurité va de pair

Vous souhaitez voir Tanium en action ? Planifiez une démo individuelle ou participez à notre webinaire hebdomadaire. Discutez avec nos experts Tanium lors de nos prochains événements.