약한 TLS/SSL 구성으로 인한 보안 검사 실패

약한 암호, 오래된 TLS 버전 또는 보안되지 않은 HTTP 끝점이 활성 상태일 때 서버가 보안 유효성 검사에 실패합니다. 잘못된 TLS 구성은 끝점을 일반 텍스트 인증 및 전달 보안 누락과 같은 취약점에 노출합니다.

설명 description

환경

  • AEM Forms
  • AEM On-Premise 배포
  • Adobe Experience Manager as a Cloud Service (AEMaaCS)

문제/증상

  • 보안 검색은 TLS_RSA_WITH_3DES_EDE_CBC_SHA과(와) 같은 약한 암호에 플래그를 지정합니다.
  • 암호 제한 후에 관리자 UI에 액세스할 수 없게 됩니다.
  • HTTP 포트는 계속 노출되며 일반 텍스트 인증을 수락합니다.
  • 보고서에는 RC4/3DES 암호 전달 비밀 또는 존재가 누락되어 있습니다.
  • TLS 1.0 또는 1.1과 같은 오래된 TLS 버전은 계속 사용할 수 있습니다.

원인

운영 체제, 애플리케이션 서버 및 디스패처 계층 전체에서 TLS 구성이 불완전하거나 일관되지 않으면 암호가 취약하거나 지원되지 않는 프로토콜 버전 또는 보안되지 않은 끝점을 표시하는 활성 HTTP 리스너가 발생합니다.

해결 방법 resolution

이 문제를 해결하려면 다음 단계를 수행합니다.

  1. 올바른 경화 접근 방식을 결정하기 위해 배포 유형을 식별합니다.
  2. 운영 체제 수준에서 약한 암호를 비활성화합니다.
  3. HTTPS 수신자를 업데이트하여 TLS 1.2 또는 TLS 1.3만 활성화합니다.
  4. 모든 HTTP 포트를 비활성화하거나 HTTPS로 리디렉션합니다.
  5. 애플리케이션 서버 구성에서 HTTP 리스너를 제거하거나 비활성화합니다.
  6. TLS 버전을 제한하여 TLS 1.2 이상을 적용합니다.
  7. 모든 인증 끝점에 HTTPS를 사용하도록 설정합니다.
  8. 해당되는 경우 Dispatcher 구성에서 암호 세트 제한 적용.

관련 읽기

recommendation-more-help
experience-cloud-kcs-help-kbarticles