View a markdown version of this page

Utilizzo del TLS post-quantistico ibrido con AWS KMS - AWS Key Management Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo del TLS post-quantistico ibrido con AWS KMS

I dati inviati a AWS Key Management Service (AWS KMS) sono protetti in transito dalla crittografia fornita da una connessione Transport Layer Security (TLS). Le classiche suite di crittografia supportate da AWS KMS per le sessioni TLS rendono gli attacchi di forza bruta sui meccanismi di scambio delle chiavi irrealizzabili con la tecnologia attuale. Tuttavia, se l'informatica quantistica su larga scala diventa pratica, le classiche suite di crittografia utilizzate nei meccanismi di scambio di chiavi TLS saranno suscettibili a questi attacchi.

Nell'agosto 2024, il NIST ha finalizzato i suoi primi standard di crittografia post-quantistica. Questi includono Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM) specificato in FIPS 203 sul sito web del NIST. AWS KMS ora supporta un'opzione ibrida di scambio di chiavi post-quantistiche per TLS che combina Elliptic Curve (ECDH) con. Diffie-Hellman ML-KEM Questo scambio di chiavi ibrido mantiene la forza delle suite di crittografia classiche di oggi, aumentando al contempo la resilienza contro i futuri avversari con capacità quantistiche. Per ulteriori informazioni, consultate il protocollo TLS ML-KEM post-quantistico ora supportato in ACM e Secrets Manager nel AWS KMS Security Blog. AWS

Se le tue applicazioni si basano sulla riservatezza a lungo termine dei dati trasmessi tramite una connessione TLS, dovresti usare la crittografia post-quantistica. Altrimenti, un avversario potrebbe essere in grado di acquisire dati crittografati con le classiche suite di crittografia odierne e decrittografarli una volta che i computer quantistici saranno disponibili. Questa strategia è nota come «Harvest now, decrypt later».

Utilizzo del TLS post-quantistico ibrido con AWS KMS

Puoi utilizzare il TLS post-quantistico ibrido per tutte le tue chiamate API verso. AWS KMS Quando configuri il tuo client HTTP, tieni presente le seguenti informazioni.

AWS KMS Endpoints

AWS KMS supporta il TLS ibrido post-quantistico Regioni AWS ovunque sia disponibile, su tutti gli endpoint, inclusi gli endpoint convalidati FIPS 140-3. Per un elenco degli endpoint per ciascuno, consulta AWS KMS gli endpoint e le quote nel. Regione AWSAWS Key Management Service Riferimenti generali di Amazon Web Services Per ulteriori informazioni sugli endpoint FIPS, consulta Endpoint FIPS nella Riferimenti generali di Amazon Web Services.

Sistemi supportati

Molti AWS SDK supportano il TLS post-quantistico ibrido, come descritto in Abilitazione del TLS post-quantistico ibrido nella Guida di riferimento per SDK e strumenti. AWS Per un Configura il TLS ibrido post-quantistico esempio di Java, vedere.

Verifica del TLS ibrido Post-Quantum

È possibile verificare che una specifica chiamata AWS KMS API abbia utilizzato un TLS ibrido post-quantistico controllando la relativa voce di registro. CloudTrail Trova la tlsDetails sezione nella voce di registro relativa alla chiamata. Il keyExchange campo indica l'algoritmo di scambio di chiavi utilizzato. Per una connessione ibrida post-quantistica, questo campo mostra un algoritmo ibrido come. X25519MLKEM768 Per un esempio di voce di registro, vedere. Decrittografa con una chiave di crittografia simmetrica standard su una connessione TLS post-quantistica

Nota

Il tlsDetails campo non è presente nella voce di registro quando un AWS servizio chiama AWS KMS per conto dell'utente. Per informazioni dettagliate sui campi di una voce di CloudTrail registro e sulla loro presenza, consulta il contenuto dei CloudTrail record nella Guida per l' AWS CloudTrail utente.

Performance

Lo scambio di chiavi ibride aumenta leggermente le dimensioni e il tempo di elaborazione di alcuni messaggi di handshake TLS, ma l'impatto complessivo sulle prestazioni è impercettibile per la maggior parte dei carichi di lavoro. Poiché questi messaggi sono più grandi, ti consigliamo di testare le chiamate AWS KMS API da diverse località della rete.

A seconda del percorso di rete seguito dalla richiesta, gli host intermedi, i proxy o i firewall esistenti con deep packet inspection (DPI) potrebbero bloccare la richiesta. Ciò può derivare dai nuovi gruppi di scambio di chiavi nella ClientHello parte dell'handshake TLS o dai messaggi di scambio di chiavi più grandi. Se hai problemi a risolvere questi problemi, collabora con il tuo team di sicurezza o gli amministratori IT per sbloccare i nuovi gruppi di scambio di chiavi TLS.

Crittografia in transito

Le suite di crittografia ibride vengono utilizzate solo per la crittografia in transito. Proteggono i tuoi dati mentre viaggiano dal tuo cliente all' AWS KMS endpoint. AWS KMS non utilizza queste suite di crittografia per crittografare i dati in formato. AWS KMS keys

Invece, quando AWS KMS crittografa i dati con chiavi KMS, utilizza la crittografia simmetrica con chiavi a 256 bit e l'algoritmo Advanced Encryption Standard in Galois Counter Mode (), che è già resistente ai sistemi quantistici. AES-GCM In teoria, gli attacchi di calcolo quantistico su larga scala ai testi cifrati creati con chiavi a 256 bit ridurranno l'effettiva sicurezza della chiave a 128 bit. AES-GCM Per ulteriori informazioni, consultare il documento Quantum Safe Cryptography and Security sul sito web dell'ETSI. Questo livello di sicurezza è sufficiente a rendere impossibili gli attacchi di forza bruta ai testi cifrati. AWS KMS

Scopri di più sul TLS post-quantistico in AWS KMS

Per ulteriori informazioni sull'utilizzo del TLS post-quantistico ibrido in AWS KMS, consulta le seguenti risorse.

  • Per ulteriori informazioni sulla crittografia post-quantistica AWS, inclusi collegamenti a post di blog e documenti di ricerca, vedi Crittografia. Post-Quantum

  • AWS KMS utilizza s2n-tls l'implementazione TLS open source di AWS, per il lato server delle sue connessioni TLS post-quantistiche ibride. Per informazioni sus2n-tls, consulta Introducings2n-tls, a New Open Source TLS Implementation and Using on. s2n-tls GitHub

  • Per informazioni sul client HTTP AWS Common Runtime, consulta Configurazione del client AWS CRT-based HTTP nella Guida per gli AWS SDK for Java 2.x sviluppatori.

  • Per informazioni sul progetto di crittografia post-quantistica presso il National Institute for Standards and Technology (NIST), vedere Cryptography. Post-Quantum

  • Per informazioni sulla standardizzazione della crittografia post-quantistica del NIST, vedere Cryptography Standardization. Post-Quantum