Ho letto su diversi blog ora che si dovrebbero rimuovere le password dai certificati SSL al fine di evitare le richieste di password durante il riavvio di Apache.
È vero e comporta rischi per la sicurezza?
Ho letto su diversi blog ora che si dovrebbero rimuovere le password dai certificati SSL al fine di evitare le richieste di password durante il riavvio di Apache.
È vero e comporta rischi per la sicurezza?
Risposte:
Sì, interromperà l'invio dei prompt al terminale all'avvio di un server Web.
E sì, rappresenta un rischio per la sicurezza perché prima che il certificato fosse crittografato ora è in chiaro. Ciò significa che potrebbe essere possibile rubare un certificato completamente funzionante dalla macchina.
Se ciò rappresenti un rischio per la sicurezza significativo per te dipende da quali sarebbero le ripercussioni se ti accadessero e da cosa guadagni se lo fai in questo modo.
Se per te è più importante che i servizi vengano riavviati con garbo anche se incustoditi rispetto alla sicurezza del sistema SSL in generale, allora è una risposta diretta.
Personalmente, trovo che mantenere copie decriptate dei certificati SSL nel complesso abbia più vantaggi che svantaggi per il mio carico di lavoro tipico, ecco perché;
Cose che potrebbero farmi crittografare:
In definitiva, non fare affidamento su altri per prendere decisioni di sicurezza per te. Devi ponderare i rischi e determinare ciò che è meglio per te e il tuo istituto utilizzando quante più informazioni possibili.
Fornisce un po 'più di sicurezza, ma la realtà è che se qualcuno è arrivato abbastanza lontano nel tuo sistema per ottenere l'accesso alla tua chiave SSL privata di quanto probabilmente hai problemi più grandi.
Da un punto di vista pratico, vuoi davvero essere lì ogni volta che apache deve essere riavviato per inserire una password?
Una cosa che potresti fare è mantenere la chiave non password protetta sul tuo server (e proteggerla tramite la normale sicurezza del sistema) e mantenere il backup della chiave memorizzata altrove con una password. Quindi, se qualcuno è in grado di estrarre la chiave da un posto diverso dal tuo server (molto più probabilmente, pensa che qualcuno laptop venga rubato con esso sul proprio desktop) è comunque protetto.
Le chiavi Cient utilizzate per l'accesso devono essere protette da password.
Se si desidera riavviare i servizi basati su SSL senza intervento manuale, sono disponibili due opzioni:
Le copie di backup della chiave devono essere protette da password e protette come se non fossero protette da password.