Entschlüsselung des Datenverkehrs von SSL und TLS in QRadar Network Insights
Um versteckte Bedrohungen zu finden, kann es erforderlich sein, den Datenverkehr von SSL und TLS zu entschlüsseln, der IBM QRadar von verarbeitet wird.
Für IBM QRadar Network Insights -Bereitstellungen wird empfohlen, eine dedizierte Man-in-the-Middle-Lösung zu verwenden, bei der die Klartextausgabe an QRadarübergeben wird.
Wenn Sie eine Man-in-the-Middle-Lösung nicht implementieren wollen, stehen in QRadar eingeschränkte Entschlüsselungsfunktionen zur Verfügung, wenn die erforderlichen Schlüssel verfügbar sind. Das Aktivieren der Entschlüsselungsfunktion führt allerdings zu Leistungseinbußen.
Die Entschlüsselung wird für die folgenden Protokolle unterstützt:
- SSL v3
- TLS v1.0
- TLS v1.1
- TLS v1.2
Einschränkung:
Es gelten die folgenden Einschränkungen:
- Der Datenverkehr kann nicht entschlüsselt werden, wenn die Komprimierung „ SSL “ oder „ TLS “ verwendet wird.
- Der Schlüsselaustauschmechanismus von Diffie Hellman wird nicht unterstützt, wenn der verschlüsselte Datenverkehr über einen privaten Schlüssel entschlüsselt wird. Bei der Verwendung eines privaten Schlüssels werden andere Schlüsselaustauschverfahren unterstützt, beispielsweise RSA. Diese Einschränkung gilt nicht, wenn Datenverkehr mit Informationen entschlüsselt wird, die sich in einem Keylogger befinden.
- Im FIPS-Modus unterstützt OpenSSL eine begrenzte Liste von Verschlüsselungen, die entschlüsselt werden können. Führen Sie den openssl ciphers -Befehl aus, um eine vollständige Liste der im FIPS-Modus verfügbaren Verschlüsselungen anzuzeigen. Nicht alle aufgelisteten Verschlüsselungen werden für die Entschlüsselung unterstützt.