Falhas de verificação de segurança devido à configuração fraca de TLS/SSL

Os servidores falham na validação de segurança quando cifras fracas, versões TLS desatualizadas ou pontos de extremidade HTTP não seguros permanecem ativos. A configuração TLS imprópria expõe os endpoints a vulnerabilidades, como a autenticação de texto claro e a falta de sigilo de encaminhamento.

Descrição description

Ambiente

  • AEM Forms
  • Implantações do AEM no local
  • Adobe Experience Manager as a Cloud Service (AEMaaCS)

Problema/Sintomas

  • As verificações de segurança sinalizam cifras fracas como TLS_RSA_WITH_3DES_EDE_CBC_SHA.
  • A interface do usuário do administrador fica inacessível após restrições de criptografia.
  • As portas HTTP permanecem expostas e aceitam autenticação de texto não criptografado.
  • Relatórios mostram falta de sigilo de encaminhamento ou presença de cifras RC4/3DES.
  • As versões desatualizadas do TLS, como TLS 1.0 ou 1.1, permanecem ativadas.

Causa

A configuração TLS incompleta ou inconsistente nas camadas do sistema operacional, do servidor de aplicativos e do dispatcher resulta em cifras fracas, versões de protocolo não compatíveis ou ouvintes HTTP ativos que expõem pontos de extremidade não seguros.

Resolução resolution

Para resolver esse problema, siga estas etapas:

  1. Identifique o tipo de implantação para determinar a abordagem de proteção correta.
  2. Desative cifras fracas no nível do sistema operacional.
  3. Atualize ouvintes HTTPS para ativar somente TLS 1.2 ou TLS 1.3.
  4. Desative ou redirecione todas as portas HTTP para HTTPS.
  5. Remova ou desative ouvintes HTTP na configuração do servidor de aplicativos.
  6. Restringir versões TLS para aplicar TLS 1.2 ou superior.
  7. Habilite HTTPS para todos os pontos de extremidade de autenticação.
  8. Aplicar restrições do conjunto de cifras nas configurações do dispatcher, quando aplicável.

Leitura relacionada

recommendation-more-help
experience-cloud-kcs-help-kbarticles