Security Best Practices

แนวทาง NIST SP 800-52 สำหรับเซิร์ฟเวอร์ TLS

A
admin
2 เมษายน 2569 4 ครั้ง
แชร์:

NIST SP 800-52 คืออะไร

NIST Special Publication 800-52 Revision 2 เป็นแนวทางของสถาบันมาตรฐานและเทคโนโลยีแห่งชาติสหรัฐฯ เรื่องการเลือกและตั้งค่า TLS สำหรับระบบที่ให้บริการหน่วยงานรัฐ เอกชนจำนวนมากใช้อ้างอิงเป็นแนวปฏิบัติที่ดีแม้ไม่ได้อยู่ภายใต้ข้อบังคับนั้น

Revision 2 เผยแพร่เดือนสิงหาคม 2019

ข้อกำหนดด้านเวอร์ชัน

เอกสารกำหนดให้เซิร์ฟเวอร์รองรับ TLS 1.2 เป็นอย่างน้อย และต้องสนับสนุน TLS 1.3 ห้ามใช้ SSL 2.0/3.0 และไม่ควรใช้ TLS 1.0/1.1 ซึ่งสอดคล้องกับ RFC 8996

ไคลเอนต์ที่หน่วยงานควบคุมได้ควรถูกกำหนดให้ใช้เวอร์ชันเดียวกันนี้

Cipher และใบรับรอง

NIST กำหนดชุดเข้ารหัสที่ผ่านเกณฑ์ (AES-GCM เป็นต้น) และแนวใช้ elliptic curve ที่ได้รับอนุมัติ ใบรับรองเซิร์ฟเวอร์ต้องมาจากเส้นทางที่เชื่อถือได้ มีชื่อตรงโฮสต์ และใช้ลายเซ็น/คีย์ที่มีความยาวเพียงพอ

รายการชุดที่อนุญาตในภาคผนวกของ SP 800-52 ละเอียดกว่าที่บทความนี้สรุป ผู้ดูแลระบบที่ต้องคอมไพลน์ควรถอดความจาก PDF ต้นฉบับและจาก FIPS 140 เมื่อใช้โมดูลเข้ารหัส

สรุป

สำหรับเว็บสาธารณะ การปิดโปรโตคอลเก่า เปิด TLS 1.2+1.3 และจำกัด cipher เป็น AEAD กับ ECDHE เป็นทิศทางเดียวกับ NIST ใช้เอกสารต้นฉบับเมื่อต้องอ้างอิงในการตรวจประเมิน

แหล่งอ้างอิง

หมวดหมู่: Security Best Practices