Descifrado del tráfico de SSL y TLS en QRadar Network Insights
Para encontrar amenazas ocultas, puede ser necesario descifrar el tráfico SSL y IBM QRadarTLS que se procesa mediante.
Para despliegues de IBM QRadar Network Insights , se recomienda que utilice una solución dedicada man-in-the-middle donde la salida de texto simple se introduce en QRadar.
Si no desea desplegar una solución man-in-the-middle, las prestaciones de descifrado limitado están disponibles en QRadar si las claves necesarias están disponibles. Si habilita la prestación de descifrado, el rendimiento empeorará.
El descifrado está soportado para los protocolos siguientes:
- SSL v3
- TLS v1.0
- TLS v1.1
- TLS v1.2
Restricción:
Se aplican las siguientes restricciones:
- El tráfico no se puede descifrar si se utiliza la compresión SSL o TLS.
- El mecanismo de intercambio de claves Diffie Hellman no recibe soporte cuando el tráfico cifrado se descifra a través de una clave privada. Cuando utiliza una clave privada, se pueden utilizar otros métodos de intercambio de claves, tales como RSA. Esta restricción no se aplica si el tráfico se descifra con información que se halla en un registro de claves.
- En modalidad FIPS, OpenSSL da soporte a una lista limitada de cifrados que se pueden descifrar. Ejecute el mandato openssl ciphers para ver una lista completa de los cifrados disponibles en modalidad FIPS. No todos los cifrados listados están soportados para el descifrado.