Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
UniFi USG не проходит проверку на соответствие PCI, UniFi Network
 
Кто-нибудь проходил PCI-сканирование на USG? Я запустил первый раз скан на новом USG, и он выдал 11 несоответствий PCI.

Высокая серьёзность:  
- Поддержка SSLv3  
- Поддержка TLSv1.0  

Средняя серьёзность:  
- Уязвимость форматной строки в нескольких SSH-серверах  
- Слабые алгоритмы шифрования SSL/TLS  
- Поддержка SSLv2  
- Уязвимость в обмене ключами Диффи-Хеллмана (LogJam)  
- Использование небезопасного алгоритма подписи сертификата SHA-1  
- Атака padding-oracle на SSL версии 3 (POODLE)  
- Межпротокольная атака на TLS с использованием SSLv2: DROWN (расшифровка RSA с помощью устаревшего и ослабленного шифрования)  
- Блочные шифры с размером блока 64 бита (например, DES и 3DES), известная атака Sweet32  
- SSL/TLS сервер поддерживает слабые RSA-EXPORT ключи, позволяющие провести атаку FREAK против уязвимых клиентов  

Есть ли какие-то настройки, которые нужно поменять, чтобы это исправить?
 
Мы разрабатываем индивидуальные captive portals, и для пары клиентов уже внедрили Stripe, используя их API и инструменты, что снижает требования по соблюдению PCI до самооценочного опросника (если я правильно помню его название). Вот один из способов решения😉.  
ИЗМЕНЕНИЕ: нашёл, уровень официально называется SAQ A. Все уровни должны соответствовать стандартам PCI. SAQ A — это тип оценки для торговцев, которые могут использовать SAQ (self-assessment questionnaire), а не уровень PCI. Уровни торговцев PCI — это от Level 1 до Level 4, где Level 4 подходит для использования SAQ. Всякий раз, когда файрвол защищает хранение, обработку или передачу PAN (данных карт), этот файрвол подпадает под аудит/оценку. Если Stripe токенизирует или защищает данные файрволом так, что файрвол вообще не видит данные карт, тогда да, такие файрволы можно исключить из оценки. Я не эксперт в работе Stripe, так что не берусь судить. Просто будьте очень осторожны с соблюдением PCI, не хочу, чтобы кто-то думал, что у него всё в порядке, а потом получил штрафы. Stripe действительно может сократить область оценки, но хочу призвать всех, кто работает с PCI, внимательно внедрять любые меры, требующие соответствия стандартам. Если бы я аудировал торговца и увидел файрвол, который защищает данные карт, но при этом использует SSH 3.0 и TLS 1.0 как методы шифрования, я, вероятно, завалил бы их PCI-аудит, если только у торговца не были бы только POS-системы, проверенные на отсутствие уязвимостей.
 
Просто хотел уточнить, удалось ли это как-то решить?
 
Мы разрабатываем индивидуальные captive portal, и для нескольких клиентов мы уже внедрили Stripe, используя их API и инструменты, что снижает требования по соответствию PCI до самооценочного опросника (если я правильно помню название). Вот такой вот способ решения😉 ИЗМЕНЕНИЕ: нашёл, уровень официально называется SAQ A.
 
Ты решил этот вопрос?
 
@UBNT-cmb

В какой версии прошивки USG появится это обновление для полной стандартной поддержки PCI?
 
Я ужесточил настройки по умолчанию для EdgeRouter и USG, чтобы они поддерживали только TLS v1.2, отказался от некоторых шифров, которые сейчас считаются слабыми (если не установлен параметр 'service gui older-ciphers enable'), и добавил параметры Диффи-Хелмана. Так что по умолчанию они получают оценку A на тесте ssllabs.com. Сейчас эти изменения находятся на стадии проверки и войдут в будущие релизы для обеих платформ.

Однако автор исходного поста на самом деле не сканировал USG или получил неверные результаты. Если кто-то натыкается на SSLv2 или SSLv3 — вероятно, сканирует что-то другое, например через проброс порта на другой сервер, либо получает неправильный результат. ER и USG никогда не включали SSLv2, а их встроенный веб-сервер не может его использовать вне зависимости от настроек. SSLv3 отключен с 2014 года. Ни один из результатов, приведённых в исходном посте, не относится к USG даже до этих изменений, при условии хоть какого-то современного прошивочного обеспечения.
Страницы: 1
Читают тему (гостей: 1)