Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo del TLS post-quantistico ibrido con AWS KMS
I dati inviati a AWS Key Management Service (AWS KMS) sono protetti in transito dalla crittografia fornita da una connessione Transport Layer Security (TLS). Le classiche suite di crittografia supportate da AWS KMS per le sessioni TLS rendono gli attacchi di forza bruta sui meccanismi di scambio delle chiavi irrealizzabili con la tecnologia attuale. Tuttavia, se l'informatica quantistica su larga scala diventa pratica, le classiche suite di crittografia utilizzate nei meccanismi di scambio di chiavi TLS saranno suscettibili a questi attacchi.
Nell'agosto 2024, il NIST ha finalizzato i suoi primi standard di crittografia post-quantistica. Questi includono Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM) specificato in FIPS 203 sul sito web del NIST.
Se le tue applicazioni si basano sulla riservatezza a lungo termine dei dati trasmessi tramite una connessione TLS, dovresti usare la crittografia post-quantistica. Altrimenti, un avversario potrebbe essere in grado di acquisire dati crittografati con le classiche suite di crittografia odierne e decrittografarli una volta che i computer quantistici saranno disponibili. Questa strategia è nota come «Harvest now, decrypt later».
Utilizzo del TLS post-quantistico ibrido con AWS KMS
Puoi utilizzare il TLS post-quantistico ibrido per tutte le tue chiamate API verso. AWS KMS Quando configuri il tuo client HTTP, tieni presente le seguenti informazioni.
AWS KMS Endpoints
AWS KMS supporta il TLS ibrido post-quantistico Regioni AWS ovunque sia disponibile, su tutti gli endpoint, inclusi gli endpoint convalidati FIPS 140-3. Per un elenco degli endpoint per ciascuno, consulta AWS KMS gli endpoint e le quote nel. Regione AWSAWS Key Management Service Riferimenti generali di Amazon Web Services Per ulteriori informazioni sugli endpoint FIPS, consulta Endpoint FIPS nella Riferimenti generali di Amazon Web Services.
Sistemi supportati
Molti AWS SDK supportano il TLS post-quantistico ibrido, come descritto in Abilitazione del TLS post-quantistico ibrido nella Guida di riferimento per SDK e strumenti. AWS Per un Configura il TLS ibrido post-quantistico esempio di Java, vedere.
Verifica del TLS ibrido Post-Quantum
È possibile verificare che una specifica chiamata AWS KMS API abbia utilizzato un TLS ibrido post-quantistico controllando la relativa voce di registro. CloudTrail Trova la tlsDetails sezione nella voce di registro relativa alla chiamata. Il keyExchange campo indica l'algoritmo di scambio di chiavi utilizzato. Per una connessione ibrida post-quantistica, questo campo mostra un algoritmo ibrido come. X25519MLKEM768 Per un esempio di voce di registro, vedere. Decrittografa con una chiave di crittografia simmetrica standard su una connessione TLS post-quantistica
Nota
Il tlsDetails campo non è presente nella voce di registro quando un AWS
servizio chiama AWS KMS per conto dell'utente. Per informazioni dettagliate sui campi di una voce di CloudTrail registro e sulla loro presenza, consulta il contenuto dei CloudTrail record nella Guida per l' AWS CloudTrail utente.
Performance
Lo scambio di chiavi ibride aumenta leggermente le dimensioni e il tempo di elaborazione di alcuni messaggi di handshake TLS, ma l'impatto complessivo sulle prestazioni è impercettibile per la maggior parte dei carichi di lavoro. Poiché questi messaggi sono più grandi, ti consigliamo di testare le chiamate AWS KMS API da diverse località della rete.
A seconda del percorso di rete seguito dalla richiesta, gli host intermedi, i proxy o i firewall esistenti con deep packet inspection (DPI) potrebbero bloccare la richiesta. Ciò può derivare dai nuovi gruppi di scambio di chiavi nella ClientHello
Crittografia in transito
Le suite di crittografia ibride vengono utilizzate solo per la crittografia in transito. Proteggono i tuoi dati mentre viaggiano dal tuo cliente all' AWS KMS endpoint. AWS KMS non utilizza queste suite di crittografia per crittografare i dati in formato. AWS KMS keys
Invece, quando AWS KMS crittografa i dati con chiavi KMS, utilizza la crittografia simmetrica con chiavi a 256 bit e l'algoritmo Advanced Encryption Standard in Galois Counter Mode (), che è già resistente ai sistemi quantistici. AES-GCM In teoria, gli attacchi di calcolo quantistico su larga scala ai testi cifrati creati con chiavi a 256 bit ridurranno l'effettiva sicurezza della chiave a 128 bit. AES-GCM Per ulteriori informazioni, consultare il documento Quantum Safe Cryptography and Security sul sito web dell'ETSI.
Scopri di più sul TLS post-quantistico in AWS KMS
Per ulteriori informazioni sull'utilizzo del TLS post-quantistico ibrido in AWS KMS, consulta le seguenti risorse.
-
Per ulteriori informazioni sulla crittografia post-quantistica AWS, inclusi collegamenti a post di blog e documenti di ricerca, vedi Crittografia. Post-Quantum
-
AWS KMS utilizza s2n-tls l'implementazione TLS open source di AWS, per il lato server delle sue connessioni TLS post-quantistiche ibride. Per informazioni sus2n-tls, consulta Introducings2n-tls, a New Open Source TLS Implementation and Using on.
s2n-tls GitHub -
Per informazioni sul client HTTP AWS Common Runtime, consulta Configurazione del client AWS CRT-based HTTP nella Guida per gli AWS SDK for Java 2.x sviluppatori.
-
Per informazioni sul progetto di crittografia post-quantistica presso il National Institute for Standards and Technology (NIST), vedere Cryptography. Post-Quantum
-
Per informazioni sulla standardizzazione della crittografia post-quantistica del NIST, vedere Cryptography Standardization. Post-Quantum