Post-Quantum Cipher Analysis

di Josef Weiss

Post-Quantum Cipher Analysis

La crittografia a chiave pubblica è il tessuto invisibile di fiducia che garantisce la sicurezza della navigazione sul web, della connettività VPN, dell'autenticazione nel cloud, degli aggiornamenti software e della verifica dell'identità. Da decenni l'economia globale, l'apparato di sicurezza nazionale e le infrastrutture critiche si affidano alla crittografia asimmetrica, in particolare al sistema RSA e alla crittografia a curve ellittiche (ECC), per proteggere tali dati. La loro sicurezza si basa sulla difficoltà matematica di scomporre in fattori grandi numeri interi o di risolvere problemi di logaritmo discreto entro un lasso di tempo realistico.  L'informatica quantistica ribalta tale presupposto. I computer quantistici utilizzano i qubit che, in combinazione con l'entanglement quantistico, consentono un parallelismo su vasta scala nei calcoli. Il team di ricerca di Tenable ha sviluppato una serie di plug-in per aiutare a valutare i progressi compiuti da un'organizzazione nella mitigazione di questa minaccia futura.  

Sebbene i sistemi quantistici, in grado di mandare in frantumi gli attuali standard di crittografia, possano essere ancora lontani nel tempo, esiste già oggi una minaccia significativa, rappresentata dalla dottrina strategica denominata “Harvest Now, Decrypt Later” (HNDL).Gli avversari sono ora in grado di identificare, acquisire e archiviare dati crittografati, in attesa di poterli decrittografare in futuro, quando la decrittografia quantistica sarà facilmente disponibile e i dati potranno essere decrittografati retroattivamente. Per i responsabili della sicurezza ciò pone un problema strategico ben noto.  La crittografia a chiave pubblica è presente ovunque: autorità di certificazione, stack TLS, gateway VPN, posta elettronica sicura, provider di identità, firma del firmware, pipeline di codice e gestione delle chiavi nel cloud.  Le conseguenze sono catastrofiche per gli standard attuali:

  • RSA-2048 e RSA-4096: Completamente compromessi.
  • ECDH ed ECDSA (curva ellittica): Completamente compromessi.
  • Diffie-Hellman: Completamente compromessi.

Tenable offre una serie di plug-in che aiutano le organizzazioni, tra cui: 

  • 277650 - Servizi remoti che non utilizzano algoritmi di crittografia post-quantistici.
  • 277652 - Inventario dei codici di cifratura.
  • 277653 - Servizi remoti che utilizzano algoritmi di crittografia post-quantistici. 

Comprendere l’impatto della transizione verso l’uso di cifrari post-quantistici è proprio l’ambito in cui i team di sicurezza hanno bisogno di informazioni utili, per capire dove sono distribuiti gli algoritmi crittografici con vulnerabilità all’interno della loro infrastruttura. Per favorire questa visibilità, Tenable mette a disposizione la dashboard dedicata ai sistemi di crittografia post-quantistica.  Questa dashboard di Tenable Vulnerability Management è stata progettata per aiutare le organizzazioni a identificare i sistemi che si basano su algoritmi crittografici che risulteranno vulnerabili in un mondo post-quantistico. Le funzionalità principali consentono di individuare dove sono attualmente distribuiti RSA ed ECC all’interno dell’infrastruttura, facilitando la definizione delle priorità negli interventi di modernizzazione. Le informazioni contenute nella dashboard aiutano le organizzazioni a individuare i servizi remoti che utilizzano o non utilizzano algoritmi di crittografia post-quantistici, compresa l’identificazione degli algoritmi presenti negli ambienti di scansione delle applicazioni web (WAS), e a individuare algoritmi, certificati e asset potenzialmente vulnerabili.

Le organizzazioni hanno bisogno di una strategia operativa coerente per affrontare la migrazione. Sulla base di NIST SP 1800-38 e delle linee guida della CISA, si raccomanda il seguente approccio graduale.

Fase 1: Individuazione automatizzata -> Fase 2: Definizione delle priorità e valutazione dei rischi -> Fase 3: Correzione e cripto-agilità -> Fase 4: Verifica continua

Questo approccio inizia con la definizione della situazione di partenza. Il plug-in Tenable 277652 (Target Cipher Inventory) estende le funzionalità di rilevamento per includere i cifrari e gli algoritmi crittografici individuati durante la scansione, sotto forma di allegato in formato JSON analizzabile automaticamente. Il plug-in Tenable 277653 (Servizi remoti che utilizzano cifrari post-quantistici) e il plug-in Tenable 277650 (Servizi remoti che non utilizzano cifrari post-quantistici) aiutano a distinguere il segnale dal rumore. Individuare i sistemi che presentano il rischio più elevato e contengono i dati più critici, consentendo alle organizzazioni di passare rapidamente alla fase di correzione.  Il rischio di regressione viene prevenuto in modo naturale grazie alla capacità di Tenable di garantire una verifica continua, integrando questa valutazione negli intervalli di scansione periodici.

In sintesi, queste strategie consentono di individuare le dipendenze crittografiche presenti nell'intero ambiente, fornendo ai team di sicurezza le informazioni operative necessarie per avviare fin da subito una pianificazione strutturata della migrazione. Le organizzazioni che iniziano fin da ora a valutare la propria esposizione, definiscono piani di migrazione e integrano la preparazione al post-quantistico nella propria strategia di sicurezza affronteranno questa transizione in modo ponderato e sicuro.

Questa dashboard contiene i seguenti widget:

  • Riepilogo sui sistemi di cifratura post-quantistici (Esplora) - Questo widget mostra un riepilogo del numero di ricerche relative ai sistemi di cifratura post-quantistici. Ciascun indicatore rappresenta una query diversa; da sinistra a destra le query sono: Servizi remoti che non utilizzano cifrari post-quantistici (ID plug-in 277650), Servizi remoti che utilizzano cifrari post-quantistici (ID plug-in 277653), Inventario dei cifrari (277652), Nessus - Algoritmi di crittografia (corrispondenza Regex sul nome del plug-in), Nessus - Certificati (corrispondenza Regex sul nome del plug-in), Scansione delle applicazioni web - Algoritmi di crittografia (corrispondenza sul nome del plug-in), Algoritmi SSH di Nessus (corrispondenza Regex sul nome del plug-in).  
  • Algoritmi di crittografia rilevati da WAS (Esplora)- La tabella seguente mostra tutti i plug-in SSL/TLS rilevati da WAS. Il widget visualizza queste informazioni utilizzando il filtro "nome plug-in" per individuare i plug-in il cui nome contiene "SSL/TLS".
  • Servizi remoti che non utilizzano algoritmi di crittografia post-quantistici (Esplora) - Questo grafico a barre utilizza il plug-in "Remote Services Not Using Post-Quantum Ciphers", che segnala i servizi di rete che non offrono algoritmi di crittografia post-quantistici. Tenable non cerca in alcun modo di stabilire se il servizio remoto sarebbe vulnerabile a un attacco post-quantistico.
  • Inventario dei codici di cifratura rilevati (Explore) - Questa tabella utilizza il plug-in "Target Cipher Inventory", che raccoglie i codici di cifratura e gli algoritmi crittografici individuati durante la scansione sotto forma di allegato in formato JSON analizzabile automaticamente. Questo widget, che raggruppa i dati in base al nome dell'asset, fornisce l'Asset Inventory dei codici di cifratura e degli algoritmi per ciascun asset.
  • Servizi remoti che utilizzano algoritmi di crittografia post-quantistici (Esplora) - Questo grafico a barre utilizza il plug-in "Servizi remoti che utilizzano algoritmi di crittografia post-quantistici", che riporta i servizi di rete che offrono algoritmi di crittografia post-quantistici ed elenca gli algoritmi di crittografia post-quantistici da essi offerti. Tenable non cerca in alcun modo di stabilire se il servizio remoto sia effettivamente protetto contro un attacco post-quantistico.
  • Informazioni sui certificati rilevate da Nessus (Esplora) - Il widget "Informazioni sui certificati rilevate da Nessus" mostra eventuali plug-in relativi ai certificati SSL rilevati da Nessus. Il widget utilizza il filtro "Nome plug-in" per individuare i nomi dei plug-in che contengono la stringa 'SSL Certificate'.
  • Algoritmi di crittografia rilevati da Nessus (Esplora) - Il widget "Algoritmi di crittografia rilevati da Nessus" mostra tutti i plug-in relativi agli algoritmi di crittografia rilevati da Nessus. Il widget utilizza il filtro "Nome plug-in" con una corrispondenza regex su ‘(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)’; ciò garantisce che i nomi dei plug-in visualizzati corrispondano ai cifrari rilevati.
  • Algoritmi SSH rilevati da Nessus (Esplora) - Il widget "Algoritmi SSH rilevati da Nessus" mostra tutti i plug-in relativi agli algoritmi SSH rilevati da Nessus. Il widget utilizza il filtro "Nome plug-in" con una corrispondenza regex su "SSH.*Algorithm"; ciò garantisce che i nomi dei plug-in visualizzati indichino gli algoritmi SSH rilevati.
Categoria