Questa pagina descrive come utilizzare il Insight sulla crittografia post-quantistica (PQC) grafico nella Panoramica della gestione delle chiavi di Cloud KMS nel Google Cloud console per valutare l'inventario delle chiavi asimmetriche e prepararsi alla futura modernizzazione della crittografia.
L'avvento del calcolo quantistico rappresenta una potenziale minaccia per gli algoritmi di crittografia a chiave pubblica ampiamente utilizzati. Il grafico Insight sulla PQC ti aiuta a identificare e inventariare le chiavi asimmetriche classiche, fornendo la visibilità necessaria per pianificare la modernizzazione futura e garantire la resilienza a lungo termine.
Le chiavi simmetriche (ad esempio quelle utilizzate per ENCRYPT_DECRYPT) sono generalmente considerate resistenti agli attacchi dei computer quantistici e non sono incluse in questa dashboard. Per ulteriori informazioni sugli algoritmi supportati da
Cloud KMS, consulta Finalità e algoritmi delle chiavi.
Wiz, ora parte di Google Cloud, offre un inventario crittografico e una valutazione dei rischi che possono aiutarti a comprendere la tua postura di idoneità crittografica e a pianificare la migrazione agli algoritmi post-quantistici. Queste funzionalità sono incluse nella piattaforma di sicurezza Cloud e AI di Wiz, a complemento delle funzionalità di gestione delle chiavi di Cloud KMS.
Prima di iniziare
Per ottenere le autorizzazioni necessarie per visualizzare gli insight sulla PQC,
chiedi all'amministratore di concederti il
ruolo IAM Visualizzatore Cloud KMS (roles/cloudkms.viewer) nel progetto.
- Puoi anche eseguire query direttamente sul visualizzatore di Cloud Asset.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Visualizzare gli insight sulla PQC
Il grafico Insight sulla PQC asimmetrica fornisce una suddivisione visiva di alto livello delle chiavi asimmetriche in base alla classificazione degli algoritmi utilizzati.
Nella Google Cloud console, vai alla pagina Gestione delle chiavi.
Fai clic sulla scheda Panoramica e poi sul grafico Insight sulla PQC asimmetrica.
(Facoltativo) Fai clic su un segmento del grafico per visualizzare il numero di chiavi che rappresenta. Puoi anche fare clic su Visualizza per un segmento per visualizzare una tabella dei Dettagli degli insight sulla PQC asimmetrica.
Questo grafico classifica le chiavi in due gruppi principali:
- Post-quantistiche: chiavi che utilizzano algoritmi crittografici specificamente progettati per resistere agli attacchi dei futuri computer quantistici.
- Classiche: chiavi che utilizzano algoritmi asimmetrici classici (come RSA o ECC) che oggi rimangono sicure contro gli attacchi classici, ma sono suscettibili agli attacchi di futuri computer quantistici.
Il grafico segmenta ulteriormente queste chiavi in base alla finalità crittografica e al tipo di crittografia.
Informazioni sulla tabella dei dettagli
La tabella in questa pagina elenca le chiavi asimmetriche all'interno del progetto corrente e fornisce le seguenti informazioni:
- Nome chiave: il nome della chiave. Fai clic sul nome per andare alla pagina Dettagli chiave per quella chiave specifica.
- Località: la località in cui si trova la chiave.
- Livello di protezione: il livello di protezione della chiave.
- Finalità: la finalità crittografica della chiave, ad esempio
ASYMMETRIC_SIGN. - Tipo di crittografia: indica se la chiave utilizza un algoritmo PQC o classico.
Puoi utilizzare la barra dei filtri sopra la tabella per perfezionare l'elenco delle chiavi in base a uno di questi attributi.
Valutare le chiavi classiche per la modernizzazione futura
Dovresti esaminare le chiavi asimmetriche esistenti per gli algoritmi asimmetrici classici che potrebbero essere convertiti in alternative post-quantistiche. Queste chiavi offrono comunque una protezione efficace contro gli attacchi classici. Tuttavia, l'adozione di algoritmi post-quantistici contribuisce a garantire la resilienza a lungo termine contro potenziali minacce quantistiche future. La tabella seguente elenca le finalità e gli algoritmi delle chiavi e indica se ciascuno è considerato sicuro per la crittografia post-quantistica.
| Finalità | Algoritmi | Tipo di crittografia | Alternativa post-quantistica |
|---|---|---|---|
ASYMMETRIC_SIGN |
EC_SIGN_* |
Classica | ASYMMETRIC_SIGN con algoritmi PQ_SIGN_* |
ASYMMETRIC_SIGN |
RSA_SIGN_* |
Classica | ASYMMETRIC_SIGN con algoritmi PQ_SIGN_* |
ASYMMETRIC_SIGN |
PQ_SIGN_* |
PQC | Sicura per la crittografia post-quantistica |
ASYMMETRIC_DECRYPT |
RSA_DECRYPT_* |
Classica | Algoritmi KEY_ENCAPSULATION |
KEY_ENCAPSULATION |
Tutti | PQC | Sicura per la crittografia post-quantistica |
L'adozione degli standard PQC prima o poi offre i seguenti vantaggi:
- La sostituzione delle chiavi
ASYMMETRIC_DECRYPTcon le chiaviKEY_ENCAPSULATIONcontribuisce a proteggere i dati criptati dagli attacchi di tipo "harvest now, decrypt later" (HNDL), in cui un malintenzionato intercetta il testo cifrato senza poterlo decriptare, ma lo memorizza nella speranza di decriptarlo un giorno. - La sostituzione delle chiavi
ASYMMETRIC_SIGNche utilizzano algoritmiEC_SIGN_*oRSA_SIGN_*con un algoritmoPQ_SIGN_*fornisce una non ripudiabilità a lungo termine per le firme.
Identificare le chiavi con Cloud Asset Inventory
Puoi utilizzare Cloud Asset Inventory per elencare e filtrare programmaticamente gli asset Cloud KMS in base al tipo di algoritmo.
Cercare in un'organizzazione
Per elencare le chiavi che utilizzano algoritmi post-quantistici come
PQ_SIGN_*,ML_KEM_*oKEM_XWING, esegui il seguente comando:gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Per elencare le chiavi asimmetriche che non utilizzano algoritmi post-quantistici, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:
gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Cercare in un progetto
Assicurati che Google Cloud CLI punti al progetto corretto:
gcloud config set project PROJECT_IDPer elencare le chiavi che utilizzano algoritmi post-quantistici come
PQ_SIGN_*,ML_KEM_*oKEM_XWING, esegui il seguente comando:gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Per elencare le chiavi asimmetriche che non utilizzano algoritmi post-quantistici, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:
gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Percorsi di modernizzazione consigliati
Per mitigare i rischi derivanti dagli attacchi quantistici, esegui la transizione dalle chiavi asimmetriche che utilizzano algoritmi classici.
- Per le chiavi di decrittografia asimmetrica: per le chiavi utilizzate per la decrittografia asimmetrica, puoi modernizzare l'inventario sostituendo la crittografia asimmetrica con la crittografia a chiave pubblica ibrida (HPKE). In HPKE, utilizzi chiavi con la finalità
KEY_ENCAPSULATIONche utilizzano un algoritmo post-quantistico comeML_KEM_768per condividere un secret. Per ulteriori informazioni, consulta Meccanismi di incapsulamento delle chiavi. - Per le chiavi di firma asimmetrica: per le firme digitali, puoi modernizzare l'inventario creando nuove chiavi con la finalità
ASYMMETRIC_SIGNche utilizzano un algoritmo post-quantistico comePQ_SIGN_ML_DSA_65.
Resilienza post-quantistica delle chiavi simmetriche
A differenza delle chiavi asimmetriche che sono l'obiettivo del grafico Insight sulla PQC asimmetrica, le chiavi simmetriche sono generalmente considerate resistenti agli attacchi dei computer quantistici. L'eccezione degna di nota sono le chiavi MAC che utilizzano l'algoritmo HMAC-SHA1.
Per ulteriori informazioni sui diversi algoritmi, consulta Finalità e
algoritmi delle chiavi.
Passaggi successivi
- Esamina le finalità e gli algoritmi delle chiavi disponibili.
- Scopri di più sull'incapsulamento delle chiavi.