En primer lugar, mi pregunta está relacionada con la seguridad de la aplicación web.
A menudo, cuando quiero sugerir a los clientes que se trasladen a la nube para ciertas aplicaciones, me dicen que nuestros clientes son reacios a hacerlo debido a consideraciones de seguridad, aunque no sea necesario almacenar los datos en la nube. Con eso quiero decir, los datos se almacenan solo en sus sistemas de back-end. Estos sistemas de back-end están alojados en sus propios servidores dentro de su red. Los sistemas de back-end ofrecen servicios web que pueden ser cifrados SSL. Los sistemas de back-end no estarán expuestos directamente a Internet, el tráfico se enrutará a través de componentes de red adicionales como proxies inversos, firewalls y otros. Además, los datos se enrutan a través de una plataforma en la nube de terceros en la que se aloja la aplicación web. La misma plataforma (SAP.com) proporciona la plataforma en la nube que proporciona el software para los sistemas de back-end. Y se espera que ese escenario no sea seguro.
Sin embargo, para estos clientes, tenemos un acceso remoto a sus sistemas back-end productivos a través de la VPN del cliente (por ejemplo, IPSec VPN, Citrix).
Después de leer enlace llegué a la conclusión de que tanto los datos "cifrados" de VPN como los datos cifrados TLS se puede descifrar si el cifrado es débil y los atacantes tienen suficiente presupuesto para romper el cifrado. Tengo entendido que estos 2 escenarios (VPN a través de datos a través de varios componentes de red con codificación TLS) ofrecen básicamente los mismos estándares de seguridad si se realizan correctamente: me ayudó en ese contexto . ¿Mi entendimiento es correcto o me pierdo algunos aspectos?