Mutual Transport Layer Security, eller mTLS, är en process som startar en TLS-anslutning som förblir krypterad av båda parter med hjälp av digitala X.509-certifikat för att autentisera varandra.
MTLS hjälper också till att minska risken med att migrera tjänster till molninstanser och hjälper till att förhindra att skadliga tredje parter får åtkomst till dem.
Vad är TLS?
Transport Layer Security (TLS) är ett kryptografiskt protokoll som är utformat för att ge kommunikationssäkerhet över ett nätverk av datorer. Webbtjänster använder detta protokoll för att säkra all kommunikation mellan servrar och webbläsare. Det finns flera tillämpningar av detta protokoll, såsom webbsurfning, e-post, snabbmeddelanden och VoIP (Voice over IP).
Hur fungerar TLS?
TLS är hur webbläsare skapar säkra anslutningar till webbservrar. Webbläsaren kan lita på webbservern på grund av förtroendet från en tredje part (certifikatutfärdaren). Men för att detta förtroende ska fungera måste webbläsaren ha befintlig kunskap om denna certifikatutfärdare. Det är också därför en användares enhet och webbläsare levereras med förinstallerade certifikat för många offentliga certifikatutfärdare. Dessa förinstallerade certifikatutfärdare utgör kopplingen eller förtroendeankaret mellan webbläsare och webbplatser som en användare besöker eller vill besöka.
Följande steg är viktiga för att en webbläsare ska kunna lita på det certifikat som en webbserver tillhandahåller:
- CA:s offentliga certifikat bör finnas i operativsystemet eller webbläsaren. Det utgör därmed ankaret på vilket alla förtroenderelationer upprättas.
- Webbläsaren måste förse webbplatsens domännamnsägare med ett begärt certifikat. Efter verifiering av rättigheten utfärdar CA ett nytt certifikat och installerar det i webbläsaren efter att ha signerat det digitalt med sin privata nyckel.
- När webbläsaren besöker webbplatsen och startar en TLS-anslutning skickar webbservern sitt certifikat till webbläsaren.
- Nu använder webbläsaren CA:s offentliga certifikat för att kontrollera signaturen på det mottagna certifikatet. När verifieringen är lyckad vet webbläsaren att den är ansluten till en webbserver med bevisat domänägande.
Vad är ömsesidig TLS-autentisering?
Ömsesidig eller tvåvägsautentisering är en säkerhetsprocess där enheter autentiserar varandra innan faktisk kommunikation sker. Vid ömsesidig autentisering kan en anslutning endast upprättas om både klient och server litar på och verifierar varandras autentiseringsuppgifter. Klienten och servern måste tillhandahålla digitala certifikat för att bevisa identiteter. Detta certifikatutbyte sker via TLS-protokoll för att säkerställa att klienter kommunicerar med legitima servrar, och att servrar endast svarar klienter som försöker få åtkomst i rättvisa syften.
Är mTLS ett nytt protokoll?
Ömsesidig autentisering är en del av TLS-standarden och har varit en del av denna specifikation sedan den kallades Secure Socket Layer (SSL). En webbserver som använder TLS för att säkra sin trafik kan utföra ömsesidig autentisering. Servern måste be klienten om sitt certifikat för att implementera ömsesidig autentisering, men de flesta webbläsare är inte konfigurerade för att göra detta som standard.
Var är mTLS användbart?
- Ömsesidig autentisering kan användas när servern behöver för att säkerställa en specifik användares eller enhets äkthet och giltighet. I praktiska tillämpningar kan mTLS användas för följande:
- Användare autentiseras i applikationer
- Enheter i ett företags- eller privat nätverk
- Content Delivery Networks (CDN) eller molnsäkerhetstjänster på backend-servrar
- Internet av saker (IoT) sensor
- Företagsdatautbyten (B2B) som använder olika API:er.
- Mikrotjänstarkitekturer där varje mikrotjänst måste säkerställa att varje komponent kommunicerar och är giltig.
Hur främjar ömsesidig autentisering applikationssäkerhet?
Många företag flyttar till molnet för att dra nytta av fördelarna med multimolnplattformar. Men denna kommunikation skapar säkerhetsproblem med olika molninstanser. Därför är det viktigt att säkerställa att endast godkända applikationer eller processer kan komma åt dessa. Detta problem kan åtgärdas genom att utnyttja ömsesidig TLS-autentisering. Ömsesidig autentisering används antingen tillsammans med en lösenords-/identitetsleverantör eller ensamt för att begränsa utbudet av certifikat som är acceptabla av en viss certifikatutfärdare. En klient autentiserar en webbplats identitet genom att validera serverns och klientens autentiseringsuppgifter. För molnbaserade instanser är HTTP transporten för API:et , vilket möjliggör ömsesidig autentisering för komponenter.
Fördelar med mTLS
mTLS är vanligt förekommande eftersom SSL har blivit föråldrat. Flera företag, som Skype, använder mTLS för att säkra sina företagsservrar, och Cloudflare är en betydande leverantör av PKI för mTLS. Detta är viktigare i fall där en användare vill säkra trafik i båda riktningarna genom att göra den krypterad. Många gånger loggar enheter automatiskt in på ett nätverk och kan komma åt resurser. Att använda TLS säkerställer korrekt kryptering, och utan autentisering kan ingen maskin komma åt resurser, för att förhindra " man-in-the-middle-attacker " eller andra cyberattacker. Detta innebär att tillhandahålla en enhets- eller serveridentitet som kan verifieras kryptografiskt eller att göra användarnas resurser mer flexibla samtidigt som de hålls säkra.
Slutsats
Ingen teknik är perfekt, så TLS uppdateras ofta, och användare bör alltid välja betrodda certifikatutfärdare . Användarnamn och lösenord är ett bra val, men de är opålitliga och kan utnyttjas. För att välja en säkrare metod, börja med att använda kryptografisk signering för att identifiera autentiserbara enheter.
