Data Domain: Aprimoramentos da criptografia Kerberos do Active Directory
Summary: Os sistemas Data Domain são compatíveis com a autenticação Kerberos do Active Directory e estão se afastando dos métodos de criptografia preexistentes. A partir do DDOS 8.8 e versões futuras compatíveis, as comunicações Kerberos com o Active Directory usarão apenas a criptografia AES128 e AES256, removendo o suporte para cifras mais fracas, como RC4 e DES, mantendo a funcionalidade normal de compartilhamento CIFS. ...
Symptoms
- Os usuários observam as contas do Active Directory configuradas com
msDS-SupportedEncryptionTypesvalores que incluem a criptografia RC4. - As análises de segurança ou conformidade identificam RC4 como um tipo de criptografia Kerberos habilitado.
- O acesso ao compartilhamento CIFS pelos usuários do Active Directory pode gerar
Netlogonsolicitações que usam criptografia RC4 em determinadas versões do Data Domain. - Os usuários buscam esclarecimentos sobre os métodos de criptografia Kerberos usados entre o Data Domain e o Active Directory.
Cause
O atributo do Active Directory msDS-SupportedEncryptionTypes determina quais tipos de criptografia Kerberos são permitidos para um usuário, computador ou conta de serviço.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Um valor de 31 (0x1F) indica suporte para todos os tipos comuns de criptografia Kerberos, inclusive DES, RC4, AES128e AES256.
Nas versões afetadas do Data Domain, o acesso ao compartilhamento CIFS pelos usuários do Active Directory pode resultar em Netlogon solicitações usando criptografia RC4.
Resolution
Os compartilhamentos CIFS no Data Domain não são afetados por esse comportamento e não são considerados vulneráveis devido ao uso de RC4 no Netlogon Solicitações.
O DDOS 8.8 é compatível apenas com AES128 e AES256 Algoritmos de criptografia Kerberos.
Suporte para métodos de criptografia fracos ou obsoletos, inclusive DES e RC4, foram removidos das comunicações Kerberos com o Active Directory.
Essas alterações fortalecem a conformidade criptográfica e se alinham às práticas recomendadas de segurança atuais.
Melhorias semelhantes de reforço de criptografia estão planejadas para ramificações de versão compatíveis para garantir a segurança consistente do Kerberos em todos os ambientes.
Atualizações de versão planejadas
Espera-se que as seguintes versões incluam a política de criptografia Kerberos reforçada:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Additional Information
As versões futuras do Data Domain, inclusive o DDOS 7.12 e as versões LTS 7.7.5.20 e 7.10.1.10, usarão criptografia AES para Netlogon Solicitações.
O DDOS 8.8.0.0 remove RC4-HMAC Suporte a cifras da configuração do Kerberos.
Os tipos de criptografia Kerberos compatíveis com o DDOS 8.8 são:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)