En esta página, se describe cómo usar el gráfico Estadísticas de criptografía poscuántica (PQC) en la Descripción general de Key Management de Cloud KMS en la Google Cloud consola para evaluar tu inventario de claves asimétricas y prepararte para la modernización criptográfica futura.
La llegada de la computación cuántica plantea una amenaza potencial para los algoritmos criptográficos de clave pública de uso generalizado. El gráfico Estadísticas de PQC te ayuda a identificar y hacer un inventario de las claves asimétricas clásicas, lo que proporciona la visibilidad necesaria para planificar la modernización futura y garantizar la resiliencia a largo plazo.
Las claves simétricas (como las que se usan para ENCRYPT_DECRYPT) generalmente se consideran resistentes a los ataques de computadoras cuánticas y no se incluyen en este panel. Para obtener más información sobre los algoritmos compatibles con
Cloud KMS, consulta Algoritmos y propósitos de clave.
Antes de comenzar
Para obtener los permisos que
necesitas para ver las estadísticas de PQC,
pídele a tu administrador que te otorgue el
rol de Visualizador de Cloud KMS (roles/cloudkms.viewer) de IAM en el proyecto.
- También puedes consultar el visualizador de Cloud Asset directamente.
Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.
También puedes obtener los permisos necesarios mediante roles personalizados o cualquier otro rol predefinido.
Visualiza las estadísticas de PQC
El gráfico Estadísticas de PQC asimétrica proporciona un desglose visual de alto nivel de tus claves asimétricas según la categorización de los algoritmos que usan.
En la Google Cloud consola, ve a la página Key Management.
Haz clic en la pestaña Descripción general y, luego, ve al gráfico Estadísticas de PQC asimétrica.
Opcional: Haz clic en un segmento del gráfico para ver la cantidad de claves que representa. También puedes hacer clic en Ver para un segmento y ver una tabla de Detalles de las estadísticas de PQC asimétrica.
Este gráfico categoriza las claves en dos grupos principales:
- Poscuánticas: Claves que usan algoritmos criptográficos diseñados específicamente para resistir ataques de futuras computadoras cuánticas.
- Clásicas: Claves que usan algoritmos asimétricos clásicos (como RSA o ECC) que siguen siendo seguras contra ataques clásicos en la actualidad, pero son susceptibles de ataques de futuras computadoras cuánticas.
El gráfico segmenta aún más estas claves según su propósito criptográfico y tipo de criptografía.
Comprende la tabla de detalles
En la tabla de esta página, se enumeran tus claves asimétricas dentro del proyecto actual y se proporciona la siguiente información:
- Nombre de la clave: Es el nombre de la clave. Haz clic en el nombre para ir a la página Detalles de la clave de esa clave específica.
- Ubicación: Es la ubicación donde reside la clave.
- Nivel de protección: Es el nivel de protección de la clave.
- Propósito: Es el propósito criptográfico de la clave, por ejemplo,
ASYMMETRIC_SIGN. - Tipo de criptografía: Indica si la clave usa un algoritmo de PQC o clásico.
Puedes usar la barra de filtros que se encuentra sobre la tabla para refinar la lista de claves según cualquiera de estos atributos.
Evalúa las claves clásicas para la modernización futura
Debes revisar tus claves asimétricas existentes para ver si hay algoritmos asimétricos clásicos que se puedan migrar a alternativas poscuánticas. Estas claves aún ofrecen una protección sólida contra ataques clásicos. Sin embargo, adoptar algoritmos poscuánticos ayuda a garantizar la resiliencia a largo plazo contra posibles amenazas cuánticas futuras. En la siguiente tabla, se enumeran los propósitos y algoritmos de clave, y se indica si cada uno se considera seguro para la computación poscuántica.
| Objetivo | Algoritmos | Tipo de criptografía | Alternativa poscuántica |
|---|---|---|---|
ASYMMETRIC_SIGN |
EC_SIGN_* |
Clásica | ASYMMETRIC_SIGN con algoritmos PQ_SIGN_* |
ASYMMETRIC_SIGN |
RSA_SIGN_* |
Clásica | ASYMMETRIC_SIGN con algoritmos PQ_SIGN_* |
ASYMMETRIC_SIGN |
PQ_SIGN_* |
PQC | Segura para la computación poscuántica |
ASYMMETRIC_DECRYPT |
RSA_DECRYPT_* |
Clásica | Algoritmos KEY_ENCAPSULATION |
KEY_ENCAPSULATION |
Todos | PQC | Segura para la computación poscuántica |
Adoptar los estándares de PQC antes proporciona los siguientes beneficios:
- Reemplazar las claves
ASYMMETRIC_DECRYPTpor clavesKEY_ENCAPSULATIONayuda a proteger tus datos encriptados contra ataques de "recolección ahora, descifrado después" (HNDL), en los que un actor malicioso intercepta tu texto cifrado sin forma de descifrarlo, pero lo almacena con la esperanza de descifrar la encriptación algún día. - Reemplazar las claves
ASYMMETRIC_SIGNque usan algoritmosEC_SIGN_*oRSA_SIGN_*por un algoritmoPQ_SIGN_*proporciona un no repudio a largo plazo para tus firmas.
Identifica claves con Cloud Asset Inventory
Puedes usar Cloud Asset Inventory para enumerar y filtrar de forma programática tus recursos de Cloud KMS por tipo de algoritmo.
Busca en una organización
Para enumerar las claves que usan algoritmos poscuánticos, como
PQ_SIGN_*,ML_KEM_*oKEM_XWING, ejecuta el siguiente comando:gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Para enumerar las claves asimétricas que no usan algoritmos poscuánticos, es decir, las claves asimétricas que usan algoritmos clásicos, ejecuta el siguiente comando:
gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Busca en un proyecto
Asegúrate de que Google Cloud CLI se oriente al proyecto correcto:
gcloud config set project PROJECT_IDPara enumerar las claves que usan algoritmos poscuánticos, como
PQ_SIGN_*,ML_KEM_*oKEM_XWING, ejecuta el siguiente comando:gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Para enumerar las claves asimétricas que no usan algoritmos poscuánticos, es decir, las claves asimétricas que usan algoritmos clásicos, ejecuta el siguiente comando:
gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Rutas de modernización recomendadas
Para mitigar los riesgos de los ataques cuánticos, deja de usar las claves asimétricas que usan algoritmos clásicos.
- Para claves de desencriptación asimétricas: Para las claves que se usan para la desencriptación asimétrica, puedes modernizar tu inventario reemplazando la encriptación asimétrica por la encriptación híbrida de clave pública (HPKE). En HPKE, usas claves con el propósito
KEY_ENCAPSULATIONque usan un algoritmo poscuántico, comoML_KEM_768, para compartir un secreto. Para obtener más información, consulta Mecanismos de encapsulación de claves. - Para claves de firma asimétricas: Para las firmas digitales, puedes modernizar tu inventario creando claves nuevas con el propósito
ASYMMETRIC_SIGNque usan un algoritmo poscuántico, comoPQ_SIGN_ML_DSA_65.
Resiliencia poscuántica de las claves simétricas
A diferencia de las claves asimétricas que son el foco del gráfico Estadísticas de PQC asimétrica, las claves simétricas generalmente se consideran resistentes a los ataques de computadoras cuánticas. La excepción notable son las claves MAC que usan el algoritmo HMAC-SHA1.
Para obtener más información sobre los diferentes algoritmos, consulta Algoritmos y propósitos de
clave.
¿Qué sigue?
- Revisa los Algoritmos y propósitos de clave disponibles.
- Obtén más información sobre la encapsulación de claves.