콘텐츠로 이동

4513-nginx-header-session-pfs-세션 복원 비활성화를 통한 완전 순방향 비밀성 구현 권장


규칙 ID

  • 4513-nginx-header-session-pfs

카테고리

  • nginx

수준

  • info

호환 버전

  • Linux

설명

  • Perfect forward secrecy(완전 순방향 비밀성)를 구현할 수 있도록 HTTPS 세션의 세션 복원을 비활성화해야 합니다.

스캔 빈도

  • 0 */30 * * *

이론적 근거

  • 완전 순방향 비밀성은 서버의 개인 키가泄露(노출)되더라도 과거의 세션 키가泄露(노출)되지 않도록 하는 암호화 메커니즘입니다. 공격자가 서버에 대한 모든 트래픽을 기록하여 저장한 후, 완전 순방향 비밀성 없이 개인 키를 획득하면 모든 통신이 손상됩니다. 완전 순방향 비밀성을 사용하면 Diffie Hellman을 통해 사용자가 시작하는 각 세션에 대해 세션 키가 생성되므로, 세션泄露(노출)이 해당 통신 세션으로만 격리됩니다. 세션 복원을 허용하면 완전 순방향 비밀성이 깨집니다. 공격자가 이전 세션 및 서버와의 통신을 손상시킬 수 있다면, 이는 공격자의 공격 범위를 확대합니다.

위험 항목

  • nginx 보안

감사 방법

  • 다음 명령을 실행하여 확인합니다.
grep -ir ssl_session_tickets /etc/nginx
# 출력에는 다음 내용이 포함되어야 합니다.
ssl_session_tickets off;

조치

  • /etc/nginx/nginx.conf 파일 또는 HTTPS 관련 설정 파일을 편집합니다. 예시:
ssl_session_tickets off;

영향

  • 없음

기본값

  • 기본적으로 완전 순방향 비밀성은 활성화되어 있지 않습니다.

참고 자료

CIS 제어

  • 없음

문서 평가

이 페이지가 도움이 되었나요?