Data Domain: mejoras en el cifrado Kerberos de Active Directory
Resumen: Los sistemas Data Domain son compatibles con la autenticación Kerberos de Active Directory y están dejando atrás los métodos de cifrado heredados. A partir de DDOS 8.8 y futuras versiones compatibles, las comunicaciones de Kerberos con Active Directory utilizarán solo el cifrado AES128 y AES256, lo que elimina la compatibilidad con cifrados más débiles, como RC4 y DES, y mantiene la funcionalidad normal del recurso compartido CIFS. ...
Síntomas
- Los usuarios observan cuentas de Active Directory configuradas con
msDS-SupportedEncryptionTypesvalores que incluyen cifrado RC4. - Las revisiones de seguridad o cumplimiento de normas identifican RC4 como un tipo de cifrado Kerberos habilitado.
- El acceso al recurso compartido CIFS por parte de los usuarios de Active Directory puede generar
Netlogonsolicitudes que utilizan el cifrado RC4 en determinadas versiones de Data Domain. - Los usuarios solicitan aclaraciones sobre los métodos de cifrado de Kerberos utilizados entre Data Domain y Active Directory.
Causa
El atributo Active Directory msDS-SupportedEncryptionTypes Determina qué tipos de cifrado Kerberos están permitidos para un usuario, una computadora o una cuenta de servicio.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Un valor de 31 (0x1F) indica la compatibilidad con todos los tipos de cifrado Kerberos comunes, incluidos los siguientes: DES, RC4, AES128y AES256.
En las versiones de Data Domain afectadas, el acceso al recurso compartido CIFS por parte de los usuarios de Active Directory puede provocar lo siguiente: Netlogon solicitudes mediante el cifrado RC4.
Resolución
Los recursos compartidos CIFS en Data Domain no se ven afectados por este comportamiento y no se consideran vulnerables debido al uso de RC4 en Netlogon solicitudes.
DDOS 8.8 solo soporta AES128 y AES256 Algoritmos de cifrado Kerberos.
Compatibilidad con métodos de cifrado débiles o obsoletos, entre los que se incluyen los siguientes: DES y RC4, se han eliminado de las comunicaciones de Kerberos con Active Directory.
Estos cambios fortalecen el cumplimiento criptográfico y se alinean con las prácticas recomendadas de seguridad actuales.
Se planean mejoras similares en el reforzamiento del cifrado para las ramas de versión compatibles a fin de garantizar una seguridad coherente de Kerberos en todos los entornos.
Actualizaciones de versiones planificadas
Se espera que las siguientes versiones incluyan la política de cifrado de Kerberos reforzada:
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Información adicional
Las futuras versiones de Data Domain, incluidas DDOS 7.12 y LTS 7.7.5.20 y 7.10.1.10, utilizarán el cifrado AES para Netlogon solicitudes.
DDOS 8.8.0.0 elimina RC4-HMAC Compatibilidad con el cifrado desde la configuración de Kerberos.
Los tipos de cifrado Kerberos compatibles con DDOS 8.8 son los siguientes:
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)