コンテンツにスキップ

4513-nginx-header-session-pfs - セッション回復を無効にして完全前方秘匿性を実現することを推奨

ルールID

  • 4513-nginx-header-session-pfs

カテゴリ

  • nginx

レベル

  • info

互換バージョン

  • Linux

説明

  • HTTPSセッションのセッション回復を無効にし、完全前方秘匿性(Perfect Forward Secrecy)を実現できるようにする必要があります。

スキャン頻度

  • 0 */30 * * *

理論的根拠

  • 完全前方秘匿性は、サーバーの秘密鍵が漏洩した場合でも、過去のセッションキーが漏洩しない暗号化メカニズムです。攻撃者がサーバーへのすべてのトラフィックを記録して保存し、完全前方秘匿性なしで秘密鍵を入手した場合、すべての通信が危険にさらされます。完全前方秘匿性を備えている場合、Diffie-Hellmanを使用してユーザーが開始する各セッションのセッションキーが生成されるため、セッションの漏洩はその通信セッションのみに限定されます。セッション回復を許可すると、完全前方秘匿性が損なわれます。攻撃者が以前のセッションやサーバーとの通信を侵害できた場合、攻撃者の攻撃範囲が拡大する可能性があります。

リスク項目

  • nginx セキュリティ

監査方法

  • 以下のコマンドを実行して確認します:
grep -ir ssl_session_tickets /etc/nginx
# 出力には以下が含まれている必要があります
ssl_session_tickets off;

修正

  • ファイル /etc/nginx/nginx.conf または HTTPS 設定に関連するファイルを編集します。例:
ssl_session_tickets off;

影響

  • なし

デフォルト値

  • デフォルトでは完全前方秘匿性は有効になっていません

参考文献

CIS コントロール

  • なし

フィードバック

このページは役に立ちましたか?