Décryptage du trafic SSL et TLS dans QRadar Network Insights
Pour détecter les menaces cachées, il peut être nécessaire de déchiffrer le trafic SSL et TLS traité par IBM QRadar.
Pour les déploiements IBM QRadar Network Insights , il est recommandé d'utiliser une solution man-in-the-middle dédiée dans laquelle la sortie en texte clair est introduite dans QRadar.
Si vous ne souhaitez pas déployer une solution man-in-the-middle, des capacités de déchiffrement limitées sont disponibles dans QRadar si les clés requises sont disponibles. Vous constaterez une dégradation des performances si vous activez la capacité de déchiffrement.
Le déchiffrement est pris en charge pour les protocoles suivants :
- SSL v3
- TLS v1.0
- TLS v1.1
- TLS v1.2
Restriction :
Les restrictions suivantes s'appliquent :
- Le trafic ne peut pas être déchiffré si la compression SSL ou TLS est utilisée.
- Le mécanisme d'échange de clés Diffie Hellman n'est pas pris en charge lorsque le trafic chiffré est déchiffré via une clé privée. Lorsque vous utilisez une clé privée, d'autres méthodes d'échange de clé, par exemple RSA, sont prises en charge. Cette restriction ne s'applique pas lorsque le trafic est déchiffré à l'aide d'informations figurant dans un journal de clés.
- En mode FIPS, OpenSSL prend en charge une liste limitée de chiffrements pouvant être déchiffrés. Exécutez la commande openssl ciphers pour afficher la liste complète des chiffrements disponibles en mode FIPS. Tous les chiffrements répertoriés ne sont pas pris en charge pour le déchiffrement.