Errores en el análisis de seguridad debido a una configuración TLS/SSL débil
Los servidores no superan la validación de seguridad cuando permanecen activos los cifrados débiles, las versiones TLS obsoletas o los extremos HTTP no protegidos. Una configuración TLS incorrecta expone los puntos finales a vulnerabilidades como la autenticación de texto no cifrado y la falta de confidencialidad directa.
Descripción description
Entorno
- AEM Forms
- Implementaciones locales de AEM
- Adobe Experience Manager as a Cloud Service (AEMaaCS)
Problema/Síntomas
- Los análisis de seguridad marcan cifras débiles como
TLS_RSA_WITH_3DES_EDE_CBC_SHA. - La IU de administración se vuelve inaccesible después de restricciones de cifrado.
- Los puertos HTTP permanecen expuestos y aceptan la autenticación de texto no cifrado.
- Los informes muestran la falta de confidencialidad directa o la presencia de cifrados RC4/3DES.
- Las versiones de TLS obsoletas, como TLS 1.0 o 1.1, permanecen habilitadas.
Causa
La configuración de TLS incompleta o incoherente en el sistema operativo, el servidor de aplicaciones y las capas de Dispatcher conduce a cifrados débiles, versiones de protocolo no compatibles o escuchas HTTP activas que exponen puntos de conexión no seguros.
Resolución resolution
Para resolver este problema, siga estos pasos:
- Identifique el tipo de implementación para determinar el enfoque de endurecimiento correcto.
- Deshabilite los cifrados débiles en el sistema operativo.
- Actualice los oyentes HTTPS para habilitar solo TLS 1.2 o TLS 1.3.
- Deshabilite o redirija todos los puertos HTTP a HTTPS.
- Quite o deshabilite los agentes de escucha HTTP en la configuración del servidor de aplicaciones.
- Restrinja las versiones TLS para aplicar TLS 1.2 o superior.
- Habilite HTTPS para todos los extremos de autenticación.
- Aplique restricciones de grupo de cifrado en configuraciones de Dispatcher cuando corresponda.
Lectura relacionada
recommendation-more-help
experience-cloud-kcs-help-kbarticles