4514-nginx-openhttp2-HTTP/2.0 の有効化を推奨(推奨、セキュリティに影響しないオプション)
ルール ID
カテゴリ
レベル
互換バージョン
説明
- Perfect forward secrecy(完全前方秘匿性)を実現するために、HTTPS セッションのセッション再開を無効にする必要があります。
スキャン頻度
理論的根拠
- HTTP/2.0 は完全な多重化により、パフォーマンス上の利点とセキュリティ上の利点の両方をもたらします。HTTP/2.0 は暗号スイートの要件とブラックリストを改善しています。また、セッションの再ネゴシエーションと TLS 圧縮を無効にします。これにより、CRIME のような脆弱性を防ぎ、より強力な暗号化を確保できます。
リスク項目
監査方法
grep -ir http2 /etc/nginx
# 出力に以下が含まれている必要があります
listen 443 ssl http2;
修復
- ファイル
/etc/nginx/nginx.conf または HTTPS 設定に関連するファイルを編集します。例:
server {
listen 443 ssl http2;
}
影響
デフォルト値
- デフォルトでは、有効な最高プロトコルは HTTP/1.1 です。
参考資料
CIS コントロール