后量子密码分析

作者:Josef Weiss

后量子密码分析

公钥密码学是构筑网络浏览、VPN 连接、云身份验证、软件更新及身份验证的隐形信任基石。数十年来,全球经济、国家安全机构和关键基础设施一直依赖非对称加密技术(特别是 RSA 和椭圆曲线密码学(ECC))来保护这些数据的安全。它们的安全性建立在数学难题之上,即在任何可行的时间范围内,对大整数进行质因数分解或求解离散对数问题均极为困难。量子计算改变了这一假设。量子计算机利用量子比特,结合量子纠缠效应,能够实现大规模的并行计算。Tenable 的研究团队开发了一系列插件,以帮助了解企业在缓解这一未来威胁方面的进展。

虽然能够破解当前加密标准的量子系统可能还需要数年时间才能实现,但如今一种名为“先窃取、后解密”(HNDL) 的战略策略已构成重大现实威胁。攻击者现在就可以识别、截获并存储加密数据,静待量子解密技术成熟后实施回溯破解。对于安全领导者而言,这带来了一个他们再熟悉不过的战略难题。公钥密码技术无处不在:证书颁发机构、TLS 协议栈、VPN 网关、安全电子邮件、身份提供商、固件签名、代码管道以及云密钥管理系统。按现行标准衡量,其后果将是灾难性的:

  • RSA-2048 和 RSA-4096: 彻底攻破。
  • ECDH 和 ECDSA(椭圆曲线): 彻底攻破。
  • Diffie-Hellman: 彻底攻破。

Tenable 拥有多款插件可为企业提供支持,包括:

  • 277650 - 未使用后量子密码的远程服务。
  • 277652 - 目标密码清单。
  • 277653- 使用后量子密码的远程服务。

了解过度到后量子密码的影响,正是安全团队亟需获取可操作洞察之处,明确脆弱加密算法在整体基础设施中的具体部署位置。为了支持这种可见性,Tenable 提供了后量子密码仪表盘。此 Tenable Vulnerability Management 仪表盘旨在协助企业识别依赖在后量子时代将面临安全风险的加密算法的系统。主要功能是识别您的整个基础设施中当前部署 RSA 和 ECC 的位置,从而助力优化现代化工作的优先级分析。 仪表盘中的信息可帮助企业识别使用/未使用后量子密码的远程服务,包括识别 Web Application Scanning (WAS) 环境中的密码,并识别潜在脆弱的密码、证书和资产。

企业需要一套连贯的运营战略来推进迁移工作。根据 NIST SP 1800-38CISA 指引,建议采用以下分阶段方法。

阶段 1:自动发现 -> 阶段 2:优先级分析和风险评估 -> 阶段 3:修复和密码敏捷性 -> 阶段 4:持续验证

该方法从建立基线开始。Tenable 插件 277652(目标密码清单)扩展了检测能力,可将扫描过程中发现的加密密码与算法以机器可解析的 JSON 附件形式输出。Tenable 插件 277653(使用后量子密码的远程服务)和 277650(未使用后量子密码的远程服务)有助于排除干扰,锁定关键信息。识别风险最高且包含最关键数据的系统,助力企业快速进入修复阶段。借助 Tenable 将此项评估纳入定期扫描周期的能力,系统可自动实现持续验证,从而自然规避回归问题。

归根结底,这些策略能够全面梳理整个环境中的加密依赖项,让安全团队获得所需的运营情报,从而立即启动结构化的迁移规划。那些现在就开始评估暴露风险、制定迁移路线图并将后量子安全准备纳入安全战略的企业,将能够从容且安全地完成这一转型。

此仪表盘包含以下小组件:

  • 后量子密码摘要(探索)- 此小组件显示与后量子密码相关查询的汇总计数。每个指标对应不同的查询,从左到右依次为:未使用后量子密码的远程服务(插件 ID 277650)、使用后量子密码的远程服务(插件 ID 277653)、密码清单 (277652)、Nessus - 密码(基于插件名称的正则表达式匹配)、Nessus - 证书(基于插件名称的正则表达式匹配)、Web 应用程序扫描 - 密码(基于插件名称匹配)、Nessus SSH 算法(基于插件名称的正则表达式匹配)。
  • WAS 检测到的加密密码(探索)——下表显示 WAS 检测到的所有 SSL/TLS 插件。该小组件通过使用插件名称筛选器查找名称中包含“SSL/TLS”的插件名称来显示此信息。
  • 未使用后量子密码的远程服务(探索)——此柱状图利用未使用后量子密码的远程服务插件,报告未提供后量子密码的网络服务。Tenable 不会试图确定远程服务是否容易受到后量子攻击。
  • 目标密码清单(探索)——此表利用目标密码清单插件,收集在扫描期间发现的密码和算法,并以机器可读的 JSON 文件附件形式提供。该小组件按资产名称分组,提供按资产列出的密码和算法清单。
  • 使用后量子密码的远程服务(探索)——该条形图使用了“使用后量子密码的远程服务”插件,该插件可报告提供后量子密码的网络服务列表,同时枚举这些服务的后量子密码。 Tenable 不会尝试确定远程服务是否实际上针对后量子攻击进行了安全加固。
  • Nessus 检测到的证书信息(探索)——“Nessus 检测到的证书信息”组件显示 Nessus 发现的所有已检测到的 SSL 证书插件。该小组件利用“插件名称”筛选器来匹配包含“SSL Certificate”的插件名称。
  • Nessus 检测到的加密密码(探索)——“Nessus 检测到的加密密码”小组件可显示 Nessus 发现的任何已检测到的密码插件。该小组件利用“插件名称”筛选器,对‘(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)’进行正则表达式匹配,以确保显示的插件名称均为检测到的密码套件。
  • Nessus 检测到的 SSH 算法(探索)——“Nessus 检测到的 SSH 算法”小组件可显示 Nessus 发现的任何已检测到的 SSH 算法插件。该小组件利用“插件名称”筛选器,对‘SSH.*Algorithm’进行正则表达式匹配,以确保显示的插件名称均为检测到的 SSH 算法。
类别