Proteggere i dati durante il movimento.
CC6.7 riguarda la limitazione e la protezione della trasmissione e dello spostamento dei dati: i dati in transito devono essere protetti e lo spostamento dei dati all'esterno di un confine deve essere controllato. Gran parte di ciò viene decisa dalla configurazione del trasporto e da dove vengono collegati i nuovi flussi di dati, il che lo rende una questione rilevante per le pull request.
The shapes the same control failure takes.
CC6.7 si indebolisce quando un trasporto smette di essere protetto o quando i dati iniziano a spostarsi in un nuovo luogo senza i controlli attesi. Le forme ricorrenti:
La versione TLS minima viene abbassata
La versione TLS minima viene ridotta, un requisito di cifratura forte viene allentato o diventa possibile un downgrade su un percorso che trasporta dati sensibili.
Un hop interno passa in chiaro
Una chiamata da servizio a servizio che trasportava dati sensibili viene modificata per utilizzare HTTP non protetto, o un endpoint interno smette di richiedere TLS, con l'assunzione che la rete sia fidata.
La verifica del certificato viene disabilitata
La verifica viene disattivata per aggirare un problema di certificato, quindi il canale non è più autenticato e può essere intercettato.
Una nuova esportazione invia dati all'esterno
Un webhook, una sincronizzazione o un'integrazione di terze parti inizia a spostare dati all'esterno del proprio confine senza i controlli che il criterio si aspetta su tale spostamento.
Un campo protetto diventa registrabile
Dati sensibili che erano esclusi da un trasporto iniziano a essere inviati a una destinazione (un raccoglitore di log, una pipeline di analisi) che non era in ambito per gestirli.
Una chiamata interna che passa a HTTP non protetto.
Viene aggiunto un nuovo client interno per un servizio che espone sia HTTP che HTTPS. Per farlo funzionare rapidamente, la chiamata viene collegata alla porta HTTP non protetta. Funziona, ma il payload sensibile che trasporta ora attraversa la rete senza protezione.
- const BILLING_URL = "https://billing.internal:8443"+ const BILLING_URL = "http://billing.internal:8080"const res = await post(`${BILLING_URL}/charge`, { card, amount })Il payload della transazione ora attraversa la rete in chiaro. CC6.7 richiede che i dati in transito siano protetti e 'è solo la rete interna' non è il controllo descritto dal criterio. Indirizza il client all'endpoint HTTPS e mantieni TLS su ogni hop che trasporta dati sensibili.
La protezione del transito viene verificata end-to-end.
Un valutatore non conferma solo che gli endpoint pubblici utilizzano TLS; esamina dove si spostano i dati sensibili e se sono protetti per tutto il percorso, compresi gli hop interni e le nuove integrazioni. Una singola chiamata passata silenziosamente a HTTP non protetto o una nuova esportazione senza controlli è il tipo di lacuna che emerge da una revisione della configurazione. Il cambiamento che l'ha introdotta era una diff, il luogo più economico per coglierlo.
Una revisione, non un audit di rete.
heygrc segnalerà le modifiche che interessano CC6.7 e citerà il criterio in modo che la correzione avvenga nella pull request. Non mappa l'intera topologia del flusso di dati né esegue la valutazione. Intercetta il momento in cui un trasporto smette di essere protetto, direttamente nella diff.