di Josef Weiss
La crittografia a chiave pubblica è il tessuto invisibile di fiducia che protegge la navigazione sul web, la connettività VPN, l'autenticazione cloud, gli aggiornamenti software e la verifica dell'identità. Da decenni, l'economia globale, l'apparato di sicurezza nazionale e le infrastrutture critiche si affidano alla crittografia asimmetrica, in particolare al sistema RSA e alla crittografia a curva ellittica (ECC), per proteggere tali dati. La loro sicurezza si basa sulla difficoltà matematica di scomporre in fattori grandi numeri interi o di risolvere problemi di logaritmo discreto entro un lasso di tempo realistico. Il calcolo quantistico ribalta tale presupposto. I computer quantistici utilizzano i qubit che, in combinazione con l'entanglement quantistico, consentono un parallelismo su vasta scala nei calcoli. Il team Tenable Research ha sviluppato una serie di plug-in per aiutare a valutare i progressi compiuti da un'organizzazione nella mitigazione di questa minaccia futura.
Sebbene i sistemi quantistici, in grado di mandare in frantumi gli attuali standard di crittografia, possano essere ancora lontani nel tempo, esiste già oggi una minaccia significativa, rappresentata dalla dottrina strategica HNDL o "Harvest Now, Decrypt Later". Gli avversari sono ora in grado di identificare, acquisire e archiviare dati crittografati, in attesa di poterli decrittografare in futuro, quando la decrittografia quantistica sarà facilmente disponibile e i dati potranno essere decrittografati retroattivamente. Per i responsabili della sicurezza ciò pone un problema strategico ben noto. La crittografia a chiave pubblica è presente ovunque: autorità di certificazione, stack TLS, gateway VPN, posta elettronica sicura, provider di identità, firma del firmware, pipeline di codice e gestione delle chiavi nel cloud. Le conseguenze sono catastrofiche per gli standard attuali:
- RSA-2048 e RSA-4096: completamente compromessi.
- ECDH ed ECDSA (curva ellittica): completamente compromessi.
- Diffie-Hellman: completamente compromessi.
Tenable offre una serie di plug-in che aiutano le organizzazioni, tra cui:
- 277650 - Remote Services Not Using Post-Quantum Ciphers (Servizi remoti che non utilizzano algoritmi di crittografia post-quantistici).
- 277652 - Target Cipher Inventory (Inventario dei codici di cifratura).
- 277653 - Remote Services Using Post-Quantum Ciphers (Servizi remoti che utilizzano algoritmi di crittografia post-quantistici).
Comprendere l’impatto della transizione verso l’uso di crittografia post-quantistica è proprio l’ambito in cui i team di sicurezza hanno bisogno di informazioni utili, per capire dove sono distribuiti gli algoritmi crittografici con vulnerabilità all’interno della loro infrastruttura. Per favorire questa visibilità, Tenable mette a disposizione la dashboard dedicata ai sistemi di crittografia post-quantistica. Questa dashboard di Tenable Vulnerability Management è stata progettata per aiutare le organizzazioni a identificare i sistemi che si basano su algoritmi crittografici che risulteranno vulnerabili in un mondo post-quantistico. Le funzionalità principali consentono di individuare dove sono attualmente distribuiti RSA ed ECC all’interno dell’infrastruttura, facilitando la definizione delle priorità negli interventi di modernizzazione. Le informazioni contenute nella dashboard aiutano le organizzazioni a individuare i servizi remoti che utilizzano o meno utilizzano crittografia post-quantistici, compresa l’identificazione degli algoritmi presenti negli ambienti di scansione delle applicazioni web (WAS), e a individuare algoritmi, certificati e asset potenzialmente vulnerabili.
Le organizzazioni hanno bisogno di una strategia operativa coerente per affrontare la migrazione. Sulla base del NIST SP 1800-38 e delle linee guida CISA, si raccomanda il seguente approccio graduale.
Fase 1: Individuazione automatizzata -> Fase 2: Definizione delle priorità e valutazione dei rischi -> Fase 3: Correzione e flessibilità crittografica -> Fase 4: Verifica continua
Questo approccio inizia con la definizione della baseline. Il plug-in Tenable 277652 (Target Cipher Inventory) estende le funzionalità di rilevamento per includere i cifrari e gli algoritmi crittografici individuati durante la scansione, sotto forma di allegato in formato JSON analizzabile automaticamente. I plug-in Tenable 277653 (Remote Services Using Post-Quantum Ciphers) e Tenable 277650 (Remote Services Not Using Post-Quantum Ciphers) aiutano a distinguere il segnale dal rumore di fondo. Individuare i sistemi che presentano il rischio più elevato e contengono i dati più critici, consentendo alle organizzazioni di passare rapidamente alla fase di correzione. Il rischio di regressione viene impedito in modo naturale grazie alla capacità di Tenable di garantire la verifica continua, integrando questa valutazione negli intervalli di scansione periodici.
In sintesi, queste strategie consentono di individuare le dipendenze crittografiche presenti nell'intero ambiente, fornendo ai team di sicurezza le informazioni operative necessarie per avviare fin da subito una pianificazione strutturata della migrazione. Le organizzazioni che iniziano fin da ora a valutare la propria esposizione, definiscono piani di migrazione e integrano la preparazione al post-quantistico nella propria strategia di sicurezza affronteranno questa transizione in modo ponderato e sicuro.
Questa dashboard contiene i seguenti widget:
- Post-Quantum Ciphers Summary (Explore) - Questo widget mostra un riepilogo del numero di ricerche relative ai sistemi di cifratura post-quantistici. Ciascun indicatore rappresenta una query diversa. Da sinistra a destra le query sono: Remote Services Not Using Post-Quantum Ciphers (ID plug-in 277650), Remote Services Using Post-Quantum Ciphers (ID plug-in 277653), Cipher Inventory (277652), Nessus - Cipher (corrispondenza Regex sul nome del plug-in), Nessus - Certificates (corrispondenza Regex sul nome del plug-in), Web Application Scanning - Ciphers (corrispondenza sul nome del plug-in), Nessus SSH Algorithms (corrispondenza Regex sul nome del plug-in).
- Encryption Ciphers Detected by WAS (Explore) - La tabella seguente mostra tutti i plug-in SSL/TLS rilevati da WAS. Il widget visualizza queste informazioni utilizzando il filtro del nome del plug-in per individuare i plug-in il cui nome contiene "SSL/TLS".
- Remote Services Not Using Post-Quantum Ciphers (Explore) - Questo grafico a barre utilizza il plug-in "Remote Services Not Using Post-Quantum Ciphers", che segnala i servizi di rete che non offrono algoritmi di crittografia post-quantistici. Tenable non cerca in alcun modo di stabilire se il servizio remoto sarebbe vulnerabile a un attacco post-quantistico.
- Target Cipher Inventory (Explore) - Questa tabella utilizza il plug-in "Target Cipher Inventory", che raccoglie i codici di cifratura e gli algoritmi crittografici individuati durante la scansione sotto forma di allegato in formato JSON analizzabile automaticamente. Questo widget, che raggruppa i dati in base al nome dell'asset, fornisce l'Asset Inventory dei codici di cifratura e degli algoritmi per ciascun asset.
- Remote Services Using Post-Quantum Ciphers (Explore) - Questo grafico a barre utilizza il plug-in "Servizi remoti che utilizzano algoritmi di crittografia post-quantistici", che riporta i servizi di rete che offrono algoritmi di crittografia post-quantistici ed elenca gli algoritmi di crittografia post-quantistici da essi offerti. Tenable non cerca in alcun modo di stabilire se il servizio remoto sia effettivamente protetto contro un attacco post-quantistico.
- Certificate Information Detected by Nessus (Explore) - Il widget "Certificate Information Detected by Nessus" mostra eventuali plug-in relativi ai certificati SSL rilevati da Nessus. Il widget utilizza il filtro "Plugin Name" (nome del plug-in) per individuare i nomi dei plug-in che contengono la stringa 'SSL Certificate'.
- Encryption Ciphers Detected by Nessus (Explore) - Il widget "Encryption Ciphers Detected by Nessus" mostra tutti i plug-in relativi agli algoritmi di crittografia rilevati da Nessus. Il widget utilizza il filtro "Plugin Name" (nome del plug-in) con una corrispondenza regex su "(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)". Questo garantisce che i nomi dei plug-in visualizzati corrispondano ai cifrari rilevati.
- SSH Algorithms Detected by Nessus (Explore) - Il widget "SSH Algorithms Detected by Nessus" mostra tutti i plug-in relativi agli algoritmi SSH rilevati da Nessus. Il widget utilizza il filtro "Plugin Name" (nome del plug-in) con una corrispondenza regex su "SSH.*Algorithm". Questo garantisce che i nomi dei plug-in visualizzati indichino gli algoritmi SSH rilevati.
Tenable One
Richiedi una demo
La piattaforma di gestione dell'esposizione basata sull'IA leader nel mondo.
Grazie
Grazie per l'interesse dimostrato per Tenable One.
Un rappresentante ti contatterà a breve.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success