Comunicado. Ataque LogJam - Nova vulnerabilidade no SSL/TLS. www.certisign.com.br



Documentos relacionados
(Login de Acesso a Área do Cliente

Análise de segurança em aplicativos bancários na plataforma Android RAFAEL J. CRUZ,

Introdução... O que é SSL... Quais são os tipos de SSL... Por que ter... Como contratar... Como é feita a manutenção...

Atualização do Certificado Digital

Segurança da Informação. Prof. Gleison Batista de Sousa

Manual de Instalação. SafeSign Standard

O sistema está pedindo que eu faça meu login novamente e diz que minha sessão expirou. O que isso significa?

Manual de Apoio à Assinatura Eletrônica DISO

GUIA RÁPIDO PARA CERTIFICADOS SSL/TLS FAÇA A MELHOR ESCOLHA AO AVALIAR SUAS OPÇÕES DE SEGURANÇA DE SITES

Para os utilizadores do RICOH Smart Device Connector: Configurar o equipamento

Manual para configurações de uso do VideoChat Google Chrome

Como conectar-se à rede Sem Fio (Wireless) da UNISC. Pré-Requisitos:

Manual de Instalação. SafeNet Authentication Client 8.2 SP1. (Para MAC OS 10.7)

Manual de Instalação. SafeSign Standard (Para MAC OS 10.7)

criptografado Versão 1.0r0 de 18 de abril de 2013 Classificação: Corporativo

INSTALAÇAO DA CERTIFICADORA ICP- BRASIL NOS PRINCIPAIS NAVEGADORES

Manual para Exportação e Importação de Certificados Digitais

GASIN - Gerência de Administração dos Serviços de TI

INFORMAÇÕES IMPORTANTES: LEIA COM ATENÇÃO

CONCEITOS BÁSICOS DE INTERNET. Disciplina: INFORMÁTICA 1º Semestre Prof. AFONSO MADEIRA

Configuração dos clientes da rede sem fio cefetmg_aluno

Execícios de Revisão Redes de Computadores Edgard Jamhour. Filtros de Pacotes Criptografia SSL

GUIA PARA REALIZAÇÃO DE BACKUP DE CERTIFICADO DIGITAL

BAIXA E INSTALAÇÃO DO CERTIFICADO DIGITAL

Manual de Apoio SIBE Atestado Eletrônico. Emissão de Atestado Eletrônico pelo Site da Agência da Previdência Social

Manual de baixa do Certificado Digital AR SOLUTI. Versão 2.0 de 7 de Maio de Classificação: Ostensiva

Como conectar-se à rede Sem Fio (Wireless) da UNISC. Pré-Requisitos:

Sumário. 4. Clique no botão Salvar & Aplicar para confirmar as alterações realizadas no. Reiniciar o SIMET- BOX

A versão SonicOS Standard 3.9 conta com suporte nos seguintes equipamentos do SonicWALL: SonicWALL TZ 180 SonicWALL TZ 180 Wireless

Como conectar-se à rede Sem Fio (Wireless) da UNISC. Pré-Requisitos:

Guia para o Google Cloud Print

WHITE PAPER CERTIFICADOS SSL

GUIA DE PROCEDIMENTOS PARA ACESSO VIA FTP

Acesse o endereço: Digite seu código de usuário e senha conforme a Figura 1.

Guia para o Google Cloud Print

Manual de instalação, configuração e utilização do Assinador Betha

Manual de utilização do STA Web

parte I Apostila Esquematizada de Informática Sumário Navegadores e Mecanismos de Pesquisas na web Unidade 1 Navegadores (browser)

NFe Nota Fiscal Eletronica

Guia de Usuário do Gateway do Avigilon Control Center. Versão 5.6


[Digite aqui] [Digite aqui] [Digite aqui] Utilização do LegNet pelo Internet Explorer

Serviço de Atendimento ao Cliente Certisign Dez/2015

Manual do Usuário Cidadão SIC Serviço de informação ao cidadão

Polycom RealPresence Content Sharing Suite Guia rápido do usuário

MWORK MANUAIS EXPORTAÇÃO DE CERTIFICADO DIGITAL

Tutorial para acesso ao Peticionamento Eletrônico e Visualização de Processos Eletrônicos

SEGURANÇA EM PROFUNDIDADE EM AMBIENTES MICROSOFT

Como remover o Jabuticaba do Chrome - Firefox - Internet Explorer

MANUAL DE INSTALAÇÃO E CONFIGURAÇÃO

MANUAL DO USUÁRIO PORTAL TISS. Manual. Usuário. Versão 1.3 atualizado em 13/06/2013

Script de Configuração dos (Webmail /Outlook Express)

s editores de s Como configurar contas de nos principais Como configurar contas de s nos principais editores de s

PLANO DE ESTUDO ON LINE TUTORIAL NTA PRIMEIRO ACESSO ORIENTAÇÕES GERAIS CRIE SEU PLANO DE ESTUDO REFAÇA SEU PLANO EVENTOS ACADÊMICOS

CAPA Área de utilização para ilustração MANUAL w-vpn

Requisitos Técnicos para Usuário Doméstico

Manual de Utilização do GLPI

Configuração do cliente de Outlook 2010 para usuários DAC

Manual de baixa do Certificado Digital AR SOLUTI. Versão 2.0 de 22 de Maio de Classificação: Ostensiva

Procedimentos para realizar download do arquivo de CNPJ

BEM VINDO (A) À ACTVS SOFTWARE E APOIO A GESTÃO

Conselho Geral da Ordem Dos Advogados Departamento Informático. Índice:

O que é a assinatura digital?... 3

Guia para o Google Cloud Print

NeXT Web ERP Sistema de gestão empresarial Módulo Online consulta via Internet

Manual Vivo Sync. Manual do Usuário. Versão Copyright Vivo

Aprovação da Ficha de Tratamento Beneficiários Correios.

Evidenciando e identificando servidores vulneráveis ao SSL/TLS

PROCEDIMENTOS PARA UTILIZAÇÃO DE NOVA VERSÃO DO JAVA

Readme do NetIQ imanager O que há de novo. 1.1 Aperfeiçoamentos. Setembro de 2013

INSTALAÇÃO DO FIREFOX E JAVA PORTÁVEL CUSTOMIZADO PELO TRT DA 13ª REGIÃO

Guia do usuário do PrintMe Mobile 3.0

ALUNES MANUAL DO USUÁRIO. Guia rápido Alunes

Manual TIM PROTECT BACKUP. Manual do Usuário. Versão Copyright TIM PROTECT BACKUP

DocuWare Mobile ProductInfo. Gerenciamento móvel de documentos. Benefícios

4. SISTEMA PORTAL SUPORTE IMPORTANTE

Guia para o Google Cloud Print

UNIP UNIVERSIDADE PAULISTA

SPARK - Comunicador Instantâneo MANUAL DO USUÁRIO

Manual de orientações para a instalação do Java e envio da declaração utilizando a Certificação Digital

Configuração do cliente de Thunderbird para usuários DAC

TREINAMENTO. Novo processo de emissão de certificados via applet.

Manifestação de Documentos com Certificado A3

UNEC Centro Universitário de Caratinga Orientações Para Rematrícula Online

Autenticação de dois fatores no SonicOS

O catálogo On-line dos produtos da Pramet Tools s.r.o. contém parâmetros técnicos, desenhos e possibilidade de criar seu próprio kit de ferramentas.

Ministério da Cultura

Manual de instalação Token/Cartão e baixa do Certificado Digital A3 AR Soluti - Goiânia. Versão 1.0 de 03 de Junho de Classificação: Ostensivo

FAQ Perguntas Frequentes

Manual de configuração de clientes de para o novo serviço de da Ufersa baseado na plataforma Google/Gmail

Guia de uso do Correio Eletrônico Versão 1.1

MANUAL DE EMISSÃO DO CERTIFICADO TIPO A1

Central de Exposição a Derivativos. Manual Técnico

Transcrição:

Ataque LogJam - Nova vulnerabilidade no SSL/TLS

O que está acontecendo? O setor de TI recentemente tem divulgando diversos ataques sobre os protocolos de criptografia. E na última semana, foi descoberta uma nova vulnerabilidade no protocolo TLS - protocolo que provê comunicação segura na internet. Esta vulnerabilidade é conhecida como LOGJAM, e aproveita uma falha no algoritmo Diffie-Hellman Key Exchange que possibilita a redução do nível de segurança de uma conexão. Esta falha afeta qualquer servidor web com certificado digital SSL/TLS (HTTPS), assim como servidores de email (STMPS), servidores VPN (IPsec), navegadores (Browsers) ou qualquer outro servidor e software que suporte cifras DHE_EXPORT. Como funciona? O LOGJAM permite que um espião conhecido como man-in-the-middle (MITM) consiga realizar o downgrade de uma conexão segura, forçando que esta suporte a ciphersuites "DHE_EXPORT" que reduz a força da criptografia para 512bits - cifra relativamente fácil de ser quebrada. Abaixo, ilustração de ataque feito pelo MITM: Hoje, estima-se que o LOGJAM afeta em torno de 8,4% de um milhão dos sites mais visitados da internet, além de servidores de e-mail e outros serviços. Página 2 de 5

O que deve ser feito? Os clientes deverão verificar a situação de seus ambientes e, em caso de detecção da vulnerabilidade apresentada, realizar os procedimentos abaixo: - Servidores É necessário desabilitar o suporte a Export Cipher Suites e gerar um único grupo DHE de 2048 bits. Como fazer isto? Existe um guia de instruções no link abaixo onde é possível verificar um passo a passo para corrigir esta falha em diversos servidores. - https://weakdh.org/sysadmin.html Já no link a seguir é possível verificar o status de seu servidor. - https://weakdh.org/servercheck.html Caso seja apresentada a mensagem de Warning!, conforme imagem abaixo, o seu servidor está vulnerável ao ataque. - SSH É necessário atualizar tanto o ambiente servidor quanto o cliente para a versão mais recente do OpenSSH, que utiliza Elliptic Curve Diffie-Hellman-Key Exchange (ECDH). Página 3 de 5

- Navegadores Certifique-se de que você tem a versão mais recente do seu navegador instalado, e verifique se existem novas atualizações. Google Chrome (incluindo o navegador Android), Mozilla Firefox, Microsoft Internet Explorer, e Apple Safari estão realizando correções e lançando novas atualizações para corrigir este ataque. No link disponibilizado abaixo é possível verificar o status de seu navegador: - https://weakdh.org/ Caso seja apresentada a mensagem de Warning!, conforme imagem abaixo, o seu navegador está vulnerável ao ataque. Página 4 de 5

Perguntas frequentes 1. Preciso substituir meu certificado digital SSL em caso de vulnerabilidade? R: Não é necessário substituir seu certificado digital SSL, apenas realizar as correções apresentadas acima. P: Meus serviços hospedados na Certisign estão seguros? R: Sim. 3. Se não corrigir esta falha, o que pode acontecer? R: Caso seu servidor esteja vulnerável a esta nova falha, potencialmente você estará vulnerável a ataques que permitem o roubo de informações protegidas pelo seu SSL. Referências. https://weakdh.org/ https://weakdh.org/imperfect-forward-secrecy.pdf http://labs.siteblindado.com/2015/05/logjam-nova-falha-que-afeta-o-ssl.html http://www.theregister.co.uk/2015/05/20/logjam_johns_hopkins_cryptoboffin_ids_next_branded_bug Atenciosamente, pos_venda@certisign.com.br 11 4501-1867 / 1962 Página 5 de 5