Visualizzare gli insight sulla crittografia post-quantistica (PQC) asimmetrica

Questa pagina descrive come utilizzare il Insight sulla crittografia post-quantistica (PQC) grafico nella Panoramica della gestione delle chiavi di Cloud KMS nel Google Cloud console per valutare l'inventario delle chiavi asimmetriche e prepararsi alla futura modernizzazione della crittografia.

L'avvento del calcolo quantistico rappresenta una potenziale minaccia per gli algoritmi di crittografia a chiave pubblica ampiamente utilizzati. Il grafico Insight sulla PQC ti aiuta a identificare e inventariare le chiavi asimmetriche classiche, fornendo la visibilità necessaria per pianificare la modernizzazione futura e garantire la resilienza a lungo termine.

Le chiavi simmetriche (ad esempio quelle utilizzate per ENCRYPT_DECRYPT) sono generalmente considerate resistenti agli attacchi dei computer quantistici e non sono incluse in questa dashboard. Per ulteriori informazioni sugli algoritmi supportati da Cloud KMS, consulta Finalità e algoritmi delle chiavi.

Wiz, ora parte di Google Cloud, offre un inventario crittografico e una valutazione dei rischi che possono aiutarti a comprendere la tua postura di idoneità crittografica e a pianificare la migrazione agli algoritmi post-quantistici. Queste funzionalità sono incluse nella piattaforma di sicurezza Cloud e AI di Wiz, a complemento delle funzionalità di gestione delle chiavi di Cloud KMS.

Prima di iniziare

Per ottenere le autorizzazioni necessarie per visualizzare gli insight sulla PQC, chiedi all'amministratore di concederti il ruolo IAM Visualizzatore Cloud KMS (roles/cloudkms.viewer) nel progetto.

Visualizzare gli insight sulla PQC

Il grafico Insight sulla PQC asimmetrica fornisce una suddivisione visiva di alto livello delle chiavi asimmetriche in base alla classificazione degli algoritmi utilizzati.

  1. Nella Google Cloud console, vai alla pagina Gestione delle chiavi.

    Vai a Gestione delle chiavi

  2. Fai clic sulla scheda Panoramica e poi sul grafico Insight sulla PQC asimmetrica.

  3. (Facoltativo) Fai clic su un segmento del grafico per visualizzare il numero di chiavi che rappresenta. Puoi anche fare clic su Visualizza per un segmento per visualizzare una tabella dei Dettagli degli insight sulla PQC asimmetrica.

Questo grafico classifica le chiavi in due gruppi principali:

  • Post-quantistiche: chiavi che utilizzano algoritmi crittografici specificamente progettati per resistere agli attacchi dei futuri computer quantistici.
  • Classiche: chiavi che utilizzano algoritmi asimmetrici classici (come RSA o ECC) che oggi rimangono sicure contro gli attacchi classici, ma sono suscettibili agli attacchi di futuri computer quantistici.

Il grafico segmenta ulteriormente queste chiavi in base alla finalità crittografica e al tipo di crittografia.

Informazioni sulla tabella dei dettagli

La tabella in questa pagina elenca le chiavi asimmetriche all'interno del progetto corrente e fornisce le seguenti informazioni:

  • Nome chiave: il nome della chiave. Fai clic sul nome per andare alla pagina Dettagli chiave per quella chiave specifica.
  • Località: la località in cui si trova la chiave.
  • Livello di protezione: il livello di protezione della chiave.
  • Finalità: la finalità crittografica della chiave, ad esempio ASYMMETRIC_SIGN.
  • Tipo di crittografia: indica se la chiave utilizza un algoritmo PQC o classico.

Puoi utilizzare la barra dei filtri sopra la tabella per perfezionare l'elenco delle chiavi in base a uno di questi attributi.

Valutare le chiavi classiche per la modernizzazione futura

Dovresti esaminare le chiavi asimmetriche esistenti per gli algoritmi asimmetrici classici che potrebbero essere convertiti in alternative post-quantistiche. Queste chiavi offrono comunque una protezione efficace contro gli attacchi classici. Tuttavia, l'adozione di algoritmi post-quantistici contribuisce a garantire la resilienza a lungo termine contro potenziali minacce quantistiche future. La tabella seguente elenca le finalità e gli algoritmi delle chiavi e indica se ciascuno è considerato sicuro per la crittografia post-quantistica.

Finalità Algoritmi Tipo di crittografia Alternativa post-quantistica
ASYMMETRIC_SIGN EC_SIGN_* Classica ASYMMETRIC_SIGN con algoritmi PQ_SIGN_*
ASYMMETRIC_SIGN RSA_SIGN_* Classica ASYMMETRIC_SIGN con algoritmi PQ_SIGN_*
ASYMMETRIC_SIGN PQ_SIGN_* PQC Sicura per la crittografia post-quantistica
ASYMMETRIC_DECRYPT RSA_DECRYPT_* Classica Algoritmi KEY_ENCAPSULATION
KEY_ENCAPSULATION Tutti PQC Sicura per la crittografia post-quantistica

L'adozione degli standard PQC prima o poi offre i seguenti vantaggi:

  • La sostituzione delle chiavi ASYMMETRIC_DECRYPT con le chiavi KEY_ENCAPSULATION contribuisce a proteggere i dati criptati dagli attacchi di tipo "harvest now, decrypt later" (HNDL), in cui un malintenzionato intercetta il testo cifrato senza poterlo decriptare, ma lo memorizza nella speranza di decriptarlo un giorno.
  • La sostituzione delle chiavi ASYMMETRIC_SIGN che utilizzano algoritmi EC_SIGN_* o RSA_SIGN_* con un algoritmo PQ_SIGN_* fornisce una non ripudiabilità a lungo termine per le firme.

Identificare le chiavi con Cloud Asset Inventory

Puoi utilizzare Cloud Asset Inventory per elencare e filtrare programmaticamente gli asset Cloud KMS in base al tipo di algoritmo.

Cercare in un'organizzazione

  1. Per elencare le chiavi che utilizzano algoritmi post-quantistici come PQ_SIGN_*, ML_KEM_* o KEM_XWING, esegui il seguente comando:

    gcloud asset list \
      --organization=ORGANIZATION_ID \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    
  2. Per elencare le chiavi asimmetriche che non utilizzano algoritmi post-quantistici, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:

    gcloud asset list \
      --organization=ORGANIZATION_ID \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    

Cercare in un progetto

  1. Assicurati che Google Cloud CLI punti al progetto corretto:

    gcloud config set project PROJECT_ID
    
  2. Per elencare le chiavi che utilizzano algoritmi post-quantistici come PQ_SIGN_*, ML_KEM_* o KEM_XWING, esegui il seguente comando:

    gcloud asset list \
      --project="$(gcloud config get-value project)" \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    
  3. Per elencare le chiavi asimmetriche che non utilizzano algoritmi post-quantistici, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:

    gcloud asset list \
      --project="$(gcloud config get-value project)" \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    

Per mitigare i rischi derivanti dagli attacchi quantistici, esegui la transizione dalle chiavi asimmetriche che utilizzano algoritmi classici.

  • Per le chiavi di decrittografia asimmetrica: per le chiavi utilizzate per la decrittografia asimmetrica, puoi modernizzare l'inventario sostituendo la crittografia asimmetrica con la crittografia a chiave pubblica ibrida (HPKE). In HPKE, utilizzi chiavi con la finalità KEY_ENCAPSULATION che utilizzano un algoritmo post-quantistico come ML_KEM_768 per condividere un secret. Per ulteriori informazioni, consulta Meccanismi di incapsulamento delle chiavi.
  • Per le chiavi di firma asimmetrica: per le firme digitali, puoi modernizzare l'inventario creando nuove chiavi con la finalità ASYMMETRIC_SIGN che utilizzano un algoritmo post-quantistico come PQ_SIGN_ML_DSA_65.

Resilienza post-quantistica delle chiavi simmetriche

A differenza delle chiavi asimmetriche che sono l'obiettivo del grafico Insight sulla PQC asimmetrica, le chiavi simmetriche sono generalmente considerate resistenti agli attacchi dei computer quantistici. L'eccezione degna di nota sono le chiavi MAC che utilizzano l'algoritmo HMAC-SHA1. Per ulteriori informazioni sui diversi algoritmi, consulta Finalità e algoritmi delle chiavi.

Passaggi successivi