Data Domain : Améliorations du chiffrement d’Active Directory Kerberos
Résumé: Les systèmes Data Domain prennent en charge l’authentification Kerberos Active Directory et s’éloignent progressivement des méthodes de chiffrement existantes. À partir de DDOS 8.8 et des versions ultérieures prises en charge, les communications Kerberos avec Active Directory utiliseront uniquement le chiffrement AES128 et AES256, supprimant ainsi la prise en charge des chiffrements plus faibles tels que RC4 et DES, tout en conservant la fonctionnalité de partage CIFS normale. ...
Symptômes
- Les utilisateurs observent des comptes Active Directory configurés avec
msDS-SupportedEncryptionTypesvaleurs qui incluent le chiffrement RC4. - Les examens de sécurité ou de conformité identifient RC4 comme un type de chiffrement Kerberos activé.
- L’accès au partage CIFS par les utilisateurs Active Directory peut générer
Netlogondemandes qui utilisent le chiffrement RC4 dans certaines versions de Data Domain. - Les utilisateurs souhaitent obtenir des précisions sur les méthodes de chiffrement Kerberos utilisées entre Data Domain et Active Directory.
Cause
L’attribut Active Directory msDS-SupportedEncryptionTypes Détermine les types de chiffrement Kerberos autorisés pour un utilisateur, un ordinateur ou un compte de service.
A value of 28 (0x1C) typically enables:
AES256-CTS-HMAC-SHA1-96 (16)
AES128-CTS-HMAC-SHA1-96 (8)
RC4-HMAC-MD5 (4)
Une valeur de 31 (0x1F) indique la prise en charge de tous les types de chiffrement Kerberos courants, y compris DES, RC4, AES128et AES256.
Dans les versions concernées de Data Domain, l’accès au partage CIFS par les utilisateurs Active Directory peut entraîner : Netlogon demandes à l’aide du chiffrement RC4.
Résolution
Les partages CIFS sur Data Domain ne sont pas affectés par ce comportement et ne sont pas considérés comme vulnérables en raison de l’utilisation de RC4 dans Netlogon Requêtes.
DDOS 8.8 prend uniquement en charge AES128 et AES256 Algorithmes de chiffrement Kerberos.
Prise en charge des méthodes de chiffrement faibles ou obsolètes, notamment : DES et RC4, ont été supprimées des communications Kerberos avec Active Directory.
Ces modifications renforcent la conformité cryptographique et s’alignent sur les pratiques d’excellence actuelles en matière de sécurité.
Des améliorations similaires du renforcement du chiffrement sont prévues pour les branches de versions prises en charge afin de garantir une sécurité Kerberos cohérente dans tous les environnements.
Mises à jour de version planifiées
Les versions suivantes devraient inclure la stratégie de chiffrement Kerberos renforcée :
DDOS 7.13.1.80
DDOS 8.3.1.40
DDOS 8.6.1.20
Informations supplémentaires
Les futures versions de Data Domain, y compris DDOS 7.12 et les versions LTS 7.7.5.20 et 7.10.1.10, utiliseront le chiffrement AES pour : Netlogon Requêtes.
DDOS 8.8.0.0 supprime RC4-HMAC Prise en charge du chiffrement à partir de la configuration Kerberos.
Les types de chiffrement Kerberos pris en charge dans DDOS 8.8 sont les suivants :
AES256-CTS-HMAC-SHA1-96 (AES256)
AES128-CTS-HMAC-SHA1-96 (AES128)