É HTTPS seguro em um domínio de trabalho

0

Eu tenho lido recentemente sobre os recursos da inspeção HTTPS do TMG

link

A teoria por trás dos casos de uso soa bem (você quer impedir que o mal-ware seja baixado de sites HTTPS)

Mas basicamente a TMG está agindo como um ataque do tipo "Man in the Middle".

Dependendo de como o seu domínio de trabalho é configurado, tudo isso pode acontecer sem que o usuário seja informado de que o tráfego HTTPS está sendo inspecionado. Tanto pela privacidade.

Tudo o que o domínio de trabalho precisa fazer é impor uma diretiva de grupo com certificados de raiz confiáveis para os certificados TMG auto-assinados.

O navegador informa que o HTTPS não é válido?

    
por djeeg 12.04.2011 / 03:19

1 resposta

3

Tecnicamente não, os certs serão confiáveis e você não será o mais sábio. Note que o TMG é, enquanto ilustrativo, um arenque vermelho aqui; máquinas de domínio podem ter certificados de domínio instalados por outros motivos.

Você precisa confiar em qualquer provedor de certificado instalado para emitir apenas certificados válidos para um nome de domínio; seu departamento de TI poderia teoricamente interceptar qualquer tráfego HTTPS e gerar um certificado para ele e para o MITM, e você confiaria no certificado porque seu nome interno é um provedor confiável.

Dito isso, você teria que ter um departamento de TI para conseguir. Dado o número de departamentos de TI que mal consegue administrar o banal, eu não me preocuparia muito com isso. Você poderia descobrir tal subterfúgio verificando as informações do certificado da maneira usual na barra de endereços; o emissor do certificado será o seu domínio interno.

    
por 12.04.2011 / 03:27