Statistiken zur asymmetrischen Post-Quanten-Kryptografie (PQC) ansehen

Auf dieser Seite wird beschrieben, wie Sie das Diagramm „PQC-Statistiken“ (Post-Quanten-Kryptografie) in der Übersicht zur Schlüsselverwaltung von Cloud KMS in der Google Cloud Console verwenden können, um Ihr Inventar an asymmetrischen Schlüsseln zu bewerten und sich auf die zukünftige kryptografische Modernisierung vorzubereiten.

Das Aufkommen von Quantencomputern stellt eine potenzielle Bedrohung für weit verbreitete kryptografische Algorithmen mit öffentlichen Schlüsseln dar. Mit dem Diagramm PQC-Statistiken können Sie klassische asymmetrische Schlüssel identifizieren und inventarisieren. So erhalten Sie die nötige Transparenz, um die zukünftige Modernisierung zu planen und langfristige Resilienz zu gewährleisten.

Symmetrische Schlüssel (z. B. solche, die für ENCRYPT_DECRYPT verwendet werden) gelten im Allgemeinen als resistent gegen Angriffe durch Quantencomputer und sind in diesem Dashboard nicht enthalten. Weitere Informationen zu den von Cloud KMS unterstützten Algorithmen finden Sie unter Schlüsselzwecke und Algorithmen.

Hinweis

Bitten Sie Ihren Administrator, Ihnen im Projekt die IAM-Rolle Cloud KMS-Betrachter (roles/cloudkms.viewer) zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Aufrufen von PQC-Statistiken benötigen.

PQC-Statistiken ansehen

Das Diagramm PQC-Statistiken (asymmetrisch) bietet eine visuelle Aufschlüsselung Ihrer asymmetrischen Schlüssel basierend auf der Kategorisierung der von ihnen verwendeten Algorithmen.

  1. Rufen Sie in der Google Cloud Console die Seite Schlüsselverwaltung auf.

    Key Management aufrufen

  2. Klicken Sie auf den Tab Übersicht und rufen Sie das Diagramm PQC-Statistiken (asymmetrisch) auf.

  3. Optional: Klicken Sie auf ein Segment des Diagramms, um die Anzahl der Schlüssel zu sehen, die es darstellt. Sie können auch für ein Segment auf Ansehen klicken, um eine Tabelle mit PQC-Statistikdetails (asymmetrisch) aufzurufen.

In diesem Diagramm werden Schlüssel in zwei Hauptgruppen kategorisiert:

  • Post-Quanten:Schlüssel, die kryptografische Algorithmen verwenden, die speziell dafür entwickelt wurden, Angriffen durch zukünftige Quantencomputer standzuhalten.
  • Klassisch:Schlüssel, die klassische asymmetrische Algorithmen (z. B. RSA oder ECC) verwenden, die Schutz vor klassischen Angriffen bieten, aber anfällig für Angriffe durch künftige Quantencomputer sind.

Im Diagramm werden diese Schlüssel weiter nach kryptografischem Zweck und Kryptografietyp unterteilt.

Tabelle mit Details

In der Tabelle auf dieser Seite sind Ihre asymmetrischen Schlüssel im aktuellen Projekt aufgeführt. Sie enthält die folgenden Informationen:

  • Schlüsselname:Der Name des Schlüssels. Klicken Sie auf den Namen, um die Seite Schlüsseldetails für diesen bestimmten Schlüssel aufzurufen.
  • Speicherort:Der Speicherort des Schlüssels.
  • Schutzniveau:Das Schutzniveau des Schlüssels.
  • Zweck:Der kryptografische Zweck des Schlüssels, z. B. ASYMMETRIC_SIGN.
  • Kryptografietyp:Gibt an, ob der Schlüssel einen PQC- oder einen klassischen Algorithmus verwendet.

Mit der Filterleiste über der Tabelle können Sie die Liste der Schlüssel anhand dieser Attribute filtern.

Klassische Schlüssel für die zukünftige Modernisierung bewerten

Sie sollten Ihre vorhandenen asymmetrischen Schlüssel auf klassische asymmetrische Algorithmen prüfen, die auf Post-Quanten-Alternativen umgestellt werden könnten. Diese Schlüssel bieten weiterhin einen starken Schutz vor klassischen Angriffen. Die Einführung von Post-Quanten-Algorithmen trägt jedoch dazu bei, die langfristige Resilienz gegenüber potenziellen zukünftigen Quantenbedrohungen zu gewährleisten. In der folgenden Tabelle sind die Schlüsselzwecke und -algorithmen aufgeführt und es wird angegeben, ob sie als Post-Quanten-sicher gelten.

Zweck Algorithmen Kryptografietyp Post-Quanten-Alternative
ASYMMETRIC_SIGN EC_SIGN_* Klassisch ASYMMETRIC_SIGN mit PQ_SIGN_*-Algorithmen
ASYMMETRIC_SIGN RSA_SIGN_* Klassisch ASYMMETRIC_SIGN mit PQ_SIGN_*-Algorithmen
ASYMMETRIC_SIGN PQ_SIGN_* PQC Post-Quanten-sicher
ASYMMETRIC_DECRYPT RSA_DECRYPT_* Klassisch KEY_ENCAPSULATION-Algorithmen
KEY_ENCAPSULATION Alle PQC Post-Quanten-sicher

Die Einführung von PQC-Standards bietet folgende Vorteile:

  • Wenn Sie ASYMMETRIC_DECRYPT-Schlüssel durch KEY_ENCAPSULATION-Schlüssel ersetzen, können Sie Ihre verschlüsselten Daten vor „Harvest now, decrypt later“-Angriffen (HNDL) schützen. Dabei fängt ein böswilliger Akteur Ihren Geheimtext ab, ohne ihn entschlüsseln zu können, speichert ihn aber in der Hoffnung, die Verschlüsselung eines Tages zu knacken.
  • Wenn Sie ASYMMETRIC_SIGN-Schlüssel, die EC_SIGN_*- oder RSA_SIGN_*-Algorithmen verwenden, durch einen PQ_SIGN_*-Algorithmus ersetzen, erhalten Sie eine langfristige Unbestreitbarkeit für Ihre Signaturen.

Schlüssel mit Cloud Asset Inventory identifizieren

Mit Cloud Asset Inventory können Sie Ihre Cloud KMS-Assets programmatisch nach Algorithmustyp auflisten und filtern.

In einer Organisation suchen

  1. Führen Sie den folgenden Befehl aus, um Schlüssel aufzulisten, die Post-Quanten-Algorithmen wie PQ_SIGN_*, ML_KEM_* oder KEM_XWING verwenden:

    gcloud asset list \
      --organization=ORGANIZATION_ID \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    
  2. Führen Sie den folgenden Befehl aus, um asymmetrische Schlüssel aufzulisten, die keine Post-Quanten-Algorithmen verwenden, d. h. asymmetrische Schlüssel, die klassische Algorithmen verwenden:

    gcloud asset list \
      --organization=ORGANIZATION_ID \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    

In einem Projekt suchen

  1. Achten Sie darauf, dass Ihre Google Cloud CLI auf das richtige Projekt ausgerichtet ist:

    gcloud config set project PROJECT_ID
    
  2. Führen Sie den folgenden Befehl aus, um Schlüssel aufzulisten, die Post-Quanten-Algorithmen wie PQ_SIGN_*, ML_KEM_* oder KEM_XWING verwenden:

    gcloud asset list \
      --project="$(gcloud config get-value project)" \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    
  3. Führen Sie den folgenden Befehl aus, um asymmetrische Schlüssel aufzulisten, die keine Post-Quanten-Algorithmen verwenden, d. h. asymmetrische Schlüssel, die klassische Algorithmen verwenden:

    gcloud asset list \
      --project="$(gcloud config get-value project)" \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    

Um die Risiken von Quantenangriffen zu minimieren, sollten Sie von asymmetrischen Schlüsseln, die klassische Algorithmen verwenden, zu anderen Schlüsseln wechseln.

  • Für asymmetrische Entschlüsselungsschlüssel:Bei Schlüsseln, die für die asymmetrische Entschlüsselung verwendet werden, können Sie Ihr Inventar modernisieren, indem Sie die asymmetrische Verschlüsselung durch die hybride Public-Key-Verschlüsselung (Hybrid Public Key Encryption, HPKE) ersetzen. Bei HPKE verwenden Sie Schlüssel mit dem Zweck KEY_ENCAPSULATION, die einen Post-Quanten-Algorithmus wie ML_KEM_768 verwenden, um ein Geheimnis zu teilen. Weitere Informationen finden Sie unter Key Encapsulation Mechanisms.
  • Für asymmetrische Signaturschlüssel:Für digitale Signaturen können Sie Ihr Inventar modernisieren, indem Sie neue Schlüssel mit dem Zweck ASYMMETRIC_SIGN erstellen, die einen Post-Quanten-Algorithmus wie PQ_SIGN_ML_DSA_65 verwenden.

Post-Quanten-Resilienz von symmetrischen Schlüsseln

Im Gegensatz zu den asymmetrischen Schlüsseln, die im Diagramm PQC-Statistiken (asymmetrisch) im Mittelpunkt stehen, gelten symmetrische Schlüssel im Allgemeinen als resistent gegen Angriffe durch Quantencomputer. Die bemerkenswerte Ausnahme sind MAC Schlüssel, die den Algorithmus HMAC-SHA1 verwenden. Weitere Informationen zu verschiedenen Algorithmen finden Sie unter Schlüsselzwecke und Algorithmen.

Nächste Schritte