Questa pagina descrive come utilizzare il Insight sulla crittografia post-quantistica (PQC) grafico nella Panoramica della gestione delle chiavi di Cloud KMS nel Google Cloud console per valutare l'inventario delle chiavi asimmetriche e prepararsi alla futura modernizzazione della crittografia.
L'avvento del calcolo quantistico rappresenta una potenziale minaccia per gli algoritmi di crittografia a chiave pubblica ampiamente utilizzati. Il grafico Insight sulla crittografia post-quantistica ti aiuta a identificare e inventariare le chiavi asimmetriche classiche, fornendo la visibilità necessaria per pianificare la modernizzazione futura e garantire la resilienza a lungo termine.
Le chiavi simmetriche (ad esempio quelle utilizzate per ENCRYPT_DECRYPT) sono generalmente considerate resistenti agli attacchi dei computer quantistici e non sono incluse in questa dashboard. Per ulteriori informazioni sugli algoritmi supportati da
Cloud KMS, consulta Finalità e algoritmi delle chiavi.
Prima di iniziare
Per ottenere le autorizzazioni necessarie per visualizzare gli insight sulla crittografia post-quantistica, chiedi all'amministratore di concederti il ruolo IAM Visualizzatore Cloud KMS (roles/cloudkms.viewer) nel progetto.
- Puoi anche eseguire query direttamente sul visualizzatore Cloud Asset.
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Visualizzare gli insight sulla crittografia post-quantistica
Il grafico Insight sulla crittografia post-quantistica asimmetrica fornisce una suddivisione visiva di alto livello delle chiavi asimmetriche in base alla classificazione degli algoritmi utilizzati.
Nella Google Cloud console, vai alla pagina Gestione delle chiavi.
Fai clic sulla scheda Panoramica, quindi vai al grafico Insight sulla crittografia post-quantistica asimmetrica.
(Facoltativo) Fai clic su un segmento del grafico per visualizzare il numero di chiavi che rappresenta. Puoi anche fare clic su Visualizza per un segmento per visualizzare una tabella dei Dettagli degli insight sulla crittografia post-quantistica asimmetrica.
Questo grafico classifica le chiavi in due gruppi principali:
- Post-quantistiche:chiavi che utilizzano algoritmi crittografici specificamente progettati per resistere agli attacchi dei futuri computer quantistici.
- Classiche:chiavi che utilizzano algoritmi asimmetrici classici (come RSA o ECC) che oggi rimangono sicure contro gli attacchi classici, ma sono suscettibili agli attacchi di futuri computer quantistici.
Il grafico segmenta ulteriormente queste chiavi in base alla finalità crittografica e al tipo di crittografia.
Informazioni sulla tabella dei dettagli
La tabella in questa pagina elenca le chiavi asimmetriche all'interno del progetto corrente e fornisce le seguenti informazioni:
- Nome chiave:il nome della chiave. Fai clic sul nome per andare alla pagina Dettagli chiave per quella chiave specifica.
- Località:la località in cui si trova la chiave.
- Livello di protezione:il livello di protezione della chiave.
- Finalità:la finalità crittografica della chiave, ad esempio
ASYMMETRIC_SIGN. - Tipo di crittografia:indica se la chiave utilizza un algoritmo di crittografia post-quantistica o classico.
Puoi utilizzare la barra dei filtri sopra la tabella per perfezionare l'elenco delle chiavi in base a uno di questi attributi.
Valutare le chiavi classiche per la modernizzazione futura
Dovresti esaminare le chiavi asimmetriche esistenti per gli algoritmi asimmetrici classici che potrebbero essere sottoposti a transizione verso alternative post-quantistiche. Queste chiavi offrono comunque una protezione efficace contro gli attacchi classici. Tuttavia, l'adozione di algoritmi post-quantistici contribuisce a garantire la resilienza a lungo termine contro potenziali minacce quantistiche future. La tabella seguente elenca le finalità e gli algoritmi delle chiavi e indica se ciascuno è considerato sicuro per la crittografia post-quantistica.
| Finalità | Algoritmi | Tipo di crittografia | Alternativa post-quantistica |
|---|---|---|---|
ASYMMETRIC_SIGN |
EC_SIGN_* |
Classica | ASYMMETRIC_SIGN con algoritmi PQ_SIGN_* |
ASYMMETRIC_SIGN |
RSA_SIGN_* |
Classica | ASYMMETRIC_SIGN con algoritmi PQ_SIGN_* |
ASYMMETRIC_SIGN |
PQ_SIGN_* |
PQC | Sicura per la crittografia post-quantistica |
ASYMMETRIC_DECRYPT |
RSA_DECRYPT_* |
Classica | Algoritmi KEY_ENCAPSULATION |
KEY_ENCAPSULATION |
Tutti | PQC | Sicura per la crittografia post-quantistica |
L'adozione degli standard di crittografia post-quantistica prima o poi offre i seguenti vantaggi:
- La sostituzione delle chiavi
ASYMMETRIC_DECRYPTcon chiaviKEY_ENCAPSULATIONcontribuisce a proteggere i dati criptati dagli attacchi di tipo "Harvest Now, Decrypt Later" (HNDL), in cui un malintenzionato intercetta il testo cifrato senza poterlo decriptare, ma lo memorizza nella speranza di decriptare la crittografia in futuro. - La sostituzione delle chiavi
ASYMMETRIC_SIGNche utilizzano algoritmiEC_SIGN_*oRSA_SIGN_*con un algoritmoPQ_SIGN_*fornisce una non ripudiabilità a lungo termine per le firme.
Identificare le chiavi con Cloud Asset Inventory
Puoi utilizzare Cloud Asset Inventory per elencare e filtrare programmaticamente le risorse Cloud KMS in base al tipo di algoritmo.
Cercare in un'organizzazione
Per elencare le chiavi che utilizzano algoritmi di crittografia post-quantistica come
PQ_SIGN_*,ML_KEM_*oKEM_XWING, esegui il seguente comando:gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Per elencare le chiavi asimmetriche che non utilizzano algoritmi di crittografia post-quantistica, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:
gcloud asset list \ --organization=ORGANIZATION_ID \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(1):label=PROJECT, name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Cercare in un progetto
Assicurati che Google Cloud CLI punti al progetto corretto:
gcloud config set project PROJECT_IDPer elencare le chiavi che utilizzano algoritmi di crittografia post-quantistica come
PQ_SIGN_*,ML_KEM_*oKEM_XWING, esegui il seguente comando:gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'Per elencare le chiavi asimmetriche che non utilizzano algoritmi di crittografia post-quantistica, in altre parole le chiavi asimmetriche che utilizzano algoritmi classici, esegui il seguente comando:
gcloud asset list \ --project="$(gcloud config get-value project)" \ --asset-types="cloudkms.googleapis.com/CryptoKey" \ --content-type=resource \ --filter='(resource.data.purpose = "ASYMMETRIC_SIGN" OR resource.data.purpose = "ASYMMETRIC_DECRYPT" OR resource.data.purpose = "KEY_ENCAPSULATION") AND NOT (resource.data.versionTemplate.algorithm:PQ_SIGN* OR resource.data.versionTemplate.algorithm:ML_KEM* OR resource.data.versionTemplate.algorithm = "KEM_XWING")' \ --format='table(name.segment(-3):label=KEY_RING, name.segment(-1):label=CRYPTO_KEY, resource.data.purpose:label=PURPOSE, resource.data.versionTemplate.algorithm:label=ALGORITHM)'
Percorsi di modernizzazione consigliati
Per mitigare i rischi derivanti dagli attacchi quantistici, esegui la transizione dalle chiavi asimmetriche che utilizzano algoritmi classici.
- Per le chiavi di decrittografia asimmetrica:per le chiavi utilizzate per la decrittografia asimmetrica, puoi modernizzare l'inventario sostituendo la crittografia asimmetrica con la crittografia a chiave pubblica ibrida (HPKE). In HPKE, utilizzi le chiavi con la finalità
KEY_ENCAPSULATIONche utilizzano un algoritmo di crittografia post-quantistica comeML_KEM_768per condividere un secret. Per ulteriori informazioni, consulta Meccanismi di incapsulamento delle chiavi. - Per le chiavi di firma asimmetrica:per le firme digitali, puoi modernizzare l'inventario creando nuove chiavi con la finalità
ASYMMETRIC_SIGNche utilizzano un algoritmo di crittografia post-quantistica comePQ_SIGN_ML_DSA_65.
Resilienza delle chiavi simmetriche alla crittografia post-quantistica
A differenza delle chiavi asimmetriche che sono l'oggetto del grafico Insight sulla crittografia post-quantistica asimmetrica, le chiavi simmetriche sono generalmente considerate resistenti agli attacchi dei computer quantistici. L'eccezione degna di nota sono le chiavi MAC che utilizzano l'algoritmo HMAC-SHA1.
Per ulteriori informazioni sui diversi algoritmi, consulta Finalità e
algoritmi delle chiavi.
Passaggi successivi
- Esamina le finalità e gli algoritmi delle chiavi disponibili.
- Scopri di più sull'incapsulamento delle chiavi.