ルールID
- 4513-nginx-header-session-pfs
カテゴリ
レベル
互換バージョン
説明
- HTTPSセッションのセッション回復を無効にし、完全前方秘匿性(Perfect Forward Secrecy)を実現できるようにする必要があります。
スキャン頻度
理論的根拠
- 完全前方秘匿性は、サーバーの秘密鍵が漏洩した場合でも、過去のセッションキーが漏洩しない暗号化メカニズムです。攻撃者がサーバーへのすべてのトラフィックを記録して保存し、完全前方秘匿性なしで秘密鍵を入手した場合、すべての通信が危険にさらされます。完全前方秘匿性を備えている場合、Diffie-Hellmanを使用してユーザーが開始する各セッションのセッションキーが生成されるため、セッションの漏洩はその通信セッションのみに限定されます。セッション回復を許可すると、完全前方秘匿性が損なわれます。攻撃者が以前のセッションやサーバーとの通信を侵害できた場合、攻撃者の攻撃範囲が拡大する可能性があります。
リスク項目
監査方法
grep -ir ssl_session_tickets /etc/nginx
# 出力には以下が含まれている必要があります
ssl_session_tickets off;
修正
- ファイル
/etc/nginx/nginx.conf または HTTPS 設定に関連するファイルを編集します。例:
影響
デフォルト値
- デフォルトでは完全前方秘匿性は有効になっていません
参考文献
CIS コントロール