Visualizzare gli insight sulla crittografia post-quantistica (PQC) asimmetrica

Questa pagina descrive come utilizzare il Insight sulla crittografia post-quantistica (PQC) grafico nella Panoramica della gestione delle chiavi di Cloud KMS nel Google Cloud console per valutare l'inventario delle chiavi asimmetriche e prepararsi alla futura modernizzazione della crittografia.

L'avvento del calcolo quantistico rappresenta una potenziale minaccia per gli algoritmi di crittografia a chiave pubblica ampiamente utilizzati. Il grafico Insight sulla crittografia post-quantistica ti aiuta a identificare e inventariare le chiavi asimmetriche classiche, fornendo la visibilità necessaria per pianificare la modernizzazione futura e garantire la resilienza a lungo termine.

Le chiavi simmetriche (ad esempio quelle utilizzate per ENCRYPT_DECRYPT) sono generalmente considerate resistenti agli attacchi dei computer quantistici e non sono incluse in questa dashboard. Per ulteriori informazioni sugli algoritmi supportati da Cloud KMS, consulta Finalità e algoritmi delle chiavi.

Prima di iniziare

Per ottenere le autorizzazioni necessarie per visualizzare gli insight sulla crittografia post-quantistica, chiedi all'amministratore di concederti il ruolo IAM Visualizzatore Cloud KMS (roles/cloudkms.viewer) nel progetto.

Visualizzare gli insight sulla crittografia post-quantistica

Il grafico Insight sulla crittografia post-quantistica asimmetrica fornisce una suddivisione visiva di alto livello delle chiavi asimmetriche in base alla classificazione degli algoritmi utilizzati.

  1. Nella Google Cloud console, vai alla pagina Gestione delle chiavi.

    Vai a Gestione delle chiavi

  2. Fai clic sulla scheda Panoramica, quindi vai al grafico Insight sulla crittografia post-quantistica asimmetrica.

  3. (Facoltativo) Fai clic su un segmento del grafico per visualizzare il numero di chiavi che rappresenta. Puoi anche fare clic su Visualizza per un segmento per visualizzare una tabella dei Dettagli degli insight sulla crittografia post-quantistica asimmetrica.

Questo grafico classifica le chiavi in due gruppi principali:

  • Post-quantistiche:chiavi che utilizzano algoritmi crittografici specificamente progettati per resistere agli attacchi dei futuri computer quantistici.
  • Classiche:chiavi che utilizzano algoritmi asimmetrici classici (come RSA o ECC) che oggi rimangono sicure contro gli attacchi classici, ma sono suscettibili agli attacchi di futuri computer quantistici.

Il grafico segmenta ulteriormente queste chiavi in base alla finalità crittografica e al tipo di crittografia.

Informazioni sulla tabella dei dettagli

La tabella in questa pagina elenca le chiavi asimmetriche all'interno del progetto corrente e fornisce le seguenti informazioni:

  • Nome chiave:il nome della chiave. Fai clic sul nome per andare alla pagina Dettagli chiave per quella chiave specifica.
  • Località:la località in cui si trova la chiave.
  • Livello di protezione:il livello di protezione della chiave.
  • Finalità:la finalità crittografica della chiave, ad esempio ASYMMETRIC_SIGN.
  • Tipo di crittografia:indica se la chiave utilizza un algoritmo di crittografia post-quantistica o classico.

Puoi utilizzare la barra dei filtri sopra la tabella per perfezionare l'elenco delle chiavi in base a uno di questi attributi.

Valutare le chiavi classiche per la modernizzazione futura

Dovresti esaminare le chiavi asimmetriche esistenti per gli algoritmi asimmetrici classici che potrebbero essere sottoposti a transizione verso alternative post-quantistiche. Queste chiavi offrono comunque una protezione efficace contro gli attacchi classici. Tuttavia, l'adozione di algoritmi post-quantistici contribuisce a garantire la resilienza a lungo termine contro potenziali minacce quantistiche future. La tabella seguente elenca le finalità e gli algoritmi delle chiavi e indica se ciascuno è considerato sicuro per la crittografia post-quantistica.

Finalità Algoritmi Tipo di crittografia Alternativa post-quantistica
ASYMMETRIC_SIGN EC_SIGN_* Classica ASYMMETRIC_SIGN con algoritmi PQ_SIGN_*
ASYMMETRIC_SIGN RSA_SIGN_* Classica ASYMMETRIC_SIGN con algoritmi PQ_SIGN_*
ASYMMETRIC_SIGN PQ_SIGN_* PQC Sicura per la crittografia post-quantistica
ASYMMETRIC_DECRYPT RSA_DECRYPT_* Classica Algoritmi KEY_ENCAPSULATION
KEY_ENCAPSULATION Tutti PQC Sicura per la crittografia post-quantistica

L'adozione degli standard di crittografia post-quantistica prima o poi offre i seguenti vantaggi:

  • La sostituzione delle chiavi ASYMMETRIC_DECRYPT con chiavi KEY_ENCAPSULATION contribuisce a proteggere i dati criptati dagli attacchi di tipo "Harvest Now, Decrypt Later" (HNDL), in cui un malintenzionato intercetta il testo cifrato senza poterlo decriptare, ma lo memorizza nella speranza di decriptare la crittografia in futuro.
  • La sostituzione delle chiavi ASYMMETRIC_SIGN che utilizzano algoritmi EC_SIGN_* o RSA_SIGN_* con un algoritmo PQ_SIGN_* fornisce una non ripudiabilità a lungo termine per le firme.

Identificare le chiavi con Cloud Asset Inventory

Puoi utilizzare Cloud Asset Inventory per elencare e filtrare programmaticamente le risorse Cloud KMS in base al tipo di algoritmo.

Cercare in un'organizzazione

  1. Per elencare le chiavi che utilizzano algoritmi di crittografia post-quantistica come PQ_SIGN_*, ML_KEM_* o KEM_XWING, esegui il seguente comando:

    gcloud asset list \
      --organization=ORGANIZATION_ID \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    
  2. Per elencare le chiavi asimmetriche che non utilizzano algoritmi di crittografia post-quantistica, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:

    gcloud asset list \
      --organization=ORGANIZATION_ID \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    

Cercare in un progetto

  1. Assicurati che Google Cloud CLI punti al progetto corretto:

    gcloud config set project PROJECT_ID
    
  2. Per elencare le chiavi che utilizzano algoritmi di crittografia post-quantistica come PQ_SIGN_*, ML_KEM_* o KEM_XWING, esegui il seguente comando:

    gcloud asset list \
      --project="$(gcloud config get-value project)" \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    
  3. Per elencare le chiavi asimmetriche che non utilizzano algoritmi di crittografia post-quantistica, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:

    gcloud asset list \
      --project="$(gcloud config get-value project)" \
      --asset-types="cloudkms.googleapis.com/CryptoKey" \
      --content-type=resource \
      --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \
      --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
    

Per mitigare i rischi derivanti dagli attacchi quantistici, esegui la transizione dalle chiavi asimmetriche che utilizzano algoritmi classici.

  • Per le chiavi di decrittografia asimmetrica:per le chiavi utilizzate per la decrittografia asimmetrica, puoi modernizzare l'inventario sostituendo la crittografia asimmetrica con la crittografia a chiave pubblica ibrida (HPKE). In HPKE, utilizzi le chiavi con la finalità KEY_ENCAPSULATION che utilizzano un algoritmo di crittografia post-quantistica come ML_KEM_768 per condividere un secret. Per ulteriori informazioni, consulta Meccanismi di incapsulamento delle chiavi.
  • Per le chiavi di firma asimmetrica:per le firme digitali, puoi modernizzare l'inventario creando nuove chiavi con la finalità ASYMMETRIC_SIGN che utilizzano un algoritmo di crittografia post-quantistica come PQ_SIGN_ML_DSA_65.

Resilienza delle chiavi simmetriche alla crittografia post-quantistica

A differenza delle chiavi asimmetriche che sono l'oggetto del grafico Insight sulla crittografia post-quantistica asimmetrica, le chiavi simmetriche sono generalmente considerate resistenti agli attacchi dei computer quantistici. L'eccezione degna di nota sono le chiavi MAC che utilizzano l'algoritmo HMAC-SHA1. Per ulteriori informazioni sui diversi algoritmi, consulta Finalità e algoritmi delle chiavi.

Passaggi successivi