por Josef Weiss
A criptografia de chave pública é a estrutura invisível de confiança que protege a navegação na web, a conectividade por VPN, a autenticação na nuvem, as atualizações de software e a verificação da identidade. Há décadas, a economia global, o aparato de segurança nacional e as infraestruturas críticas vêm contando com a criptografia assimétrica — especificamente o RSA e a Criptografia de Curvas Elípticas (ECC) — para proteger esses dados. Sua segurança baseia-se na dificuldade matemática de fatorar grandes números inteiros ou resolver problemas de logaritmo discreto dentro de qualquer prazo realista. A computação quântica muda essa suposição. Os computadores quânticos utilizam qubits, que, combinados com o entrelaçamento quântico, permitem um paralelismo massivo nos cálculos. A equipe de pesquisa da Tenable desenvolveu uma série de plug-ins para ajudar a identificar o progresso de uma organização na mitigação dessa ameaça futura.
Embora ainda possam levar anos até que surjam sistemas quânticos capazes de quebrar os padrões atuais de criptografia, já existe hoje uma ameaça significativa, por meio de uma doutrina estratégica denominada “Harvest Now, Decrypt Later” (HNDL). Atualmente, os adversários podem identificar, capturar e armazenar dados criptografados, aguardando uma futura descriptografia, quando a descriptografia quântica estiver amplamente disponível e os dados puderem ser descriptografados de maneira retroativa. Para os líderes de segurança, isso cria um problema estratégico já conhecido. A criptografia de chave pública está presente em todos os lugares: autoridades certificadoras, pilhas TLS, gateways de VPN, e-mail seguro, provedores de identidade, assinatura de firmware, pipelines de código e gerenciamento de chaves na nuvem. As implicações são catastróficas para os padrões atuais:
- RSA-2048 e RSA-4096: Totalmente quebrado.
- ECDH e ECDSA (curva elíptica): Totalmente quebrado.
- Diffie-Hellman: Totalmente quebrado.
A Tenable oferece diversos plug-ins que auxiliam as organizações, incluindo:
- 277650 - Serviços remotos que não utilizam algoritmos de criptografia pós-quânticos.
- 277652 - Inventário de cifras-alvo.
- 277653 – Serviços remotos utilizando cifras pós-quânticas.
Para compreender o impacto da transição para o uso de cifras pós-quânticas, as equipes de segurança precisam de insights acionáveis, identificando onde os algoritmos criptográficos vulneráveis estão implementados em toda a infraestrutura. Para apoiar essa visibilidade, a Tenable oferece o Painel de Cifras Pós-Quânticas. Este painel do Tenable Vulnerability Management foi desenvolvido para ajudar as organizações a identificar sistemas que utilizam algoritmos criptográficos que ficarão vulneráveis em um mundo pós-quântico. Os principais recursos incluem a identificação dos locais onde o RSA e o ECC estão atualmente implementados em toda a sua infraestrutura, o que auxilia na priorização dos esforços de modernização. As informações contidas no painel ajudam as organizações a identificar serviços remotos que utilizam ou não cifras pós-quânticas, incluindo a identificação de cifras em ambientes de verificação de aplicações Web (WAS), além de identificar cifras, certificados e ativos potencialmente vulneráveis.
As organizações precisam de uma estratégia operacional coerente para conduzir a migração. Com base na norma NIST SP 1800-38 e nas orientações da CISA, recomenda-se a seguinte abordagem em fases.
Fase 1: Descoberta automatizada -> Fase 2: Priorização e avaliação de risco -> Fase 3: Correção e agilidade em criptografia -> Fase 4: Verificação contínua
Essa abordagem começa com o estabelecimento da linha de base. O plug-in Tenable 277652 (Inventário de cifras alvo) amplia os recursos de detecção para incluir cifras e algoritmos de criptografia identificados durante a verificação, apresentados como um anexo em formato JSON que pode ser processado por máquina. Os plug-ins da Tenable 277653 (Serviços remotos que utilizam cifras pós-quânticas) e 277650 (Serviços remotos que não utilizam cifras pós-quânticas) ajudam a separar o sinal do ruído. Identificar os sistemas que apresentam maior risco e os dados com maior criticidade, permitindo que as organizações passem rapidamente para a fase de correção. A regressão é evitada naturalmente graças à capacidade da Tenable de oferecer Verificação Contínua, ao incorporar essa avaliação aos intervalos regulares de verificação.
Em resumo, essas táticas permitem identificar dependências criptográficas em todo o ambiente, e as equipes de segurança obtêm a Inteligência Operacional necessária para começar hoje mesmo a planejar a migração de maneira estruturada. As organizações que começarem agora a avaliar a exposição, estabelecerem planos de migração e integrarem a preparação para a era pós-quântica à estratégia de segurança passarão por essa transição de maneira deliberada e segura.
Este painel contém os seguintes widgets:
- Resumo sobre cifras pós-quânticas (Explorar) - Este widget exibe um resumo do número de consultas relacionadas a cifras pós-quânticas. Cada indicador representa uma consulta diferente; da esquerda para a direita, as consultas são: Serviços remotos que não utilizam cifras pós-quânticas (ID do plug-in 277650), Serviços remotos que utilizam cifras pós-quânticas (ID do plug-in 277653), Inventário de cifras (277652), Nessus — Algoritmos de criptografia (correspondência por expressão regular no nome do plug-in), Nessus — Certificados (correspondência por expressão regular no nome do plug-in), Verificação de aplicações Web — Algoritmos de criptografia (correspondência no nome do plug-in), Algoritmos SSH do Nessus (correspondência por expressão regular no nome do plug-in).
- Algoritmos de criptografia detectados pelo WAS (Explorar) — A tabela a seguir exibe todos os plug-ins SSL/TLS que foram detectados pelo WAS. O widget exibe essas informações utilizando o filtro de nome de plug-in para identificar os nomes de plug-ins que contenham “SSL/TLS”.
- Serviços remotos que não utilizam cifras pós-quânticas (Explorar) - Este gráfico de barras utiliza o plug-in “Serviços remotos que não utilizam cifras pós-quânticas”, que relata os serviços de rede que não oferecem cifras pós-quânticas. A Tenable não procura determinar se o serviço remoto estaria vulnerável a um ataque pós-quântico.
- Inventário de Cifras-Alvo (Explorar) — Esta tabela utiliza o plug-in “Inventário de Cifras-Alvo”, que coleta cifras e algoritmos criptográficos identificados durante a verificação como um anexo em formato JSON legível por máquina. Agrupado por nome do ativo, este widget fornece um Asset Inventory de cifras e algoritmos por ativo.
- Serviços remotos que utilizam cifras pós-quânticas (Explorar) — Este gráfico de barras utiliza o plug-in “Serviços remotos que utilizam cifras pós-quânticas”, que apresenta os serviços de rede que oferecem cifras pós-quânticas e enumera as cifras pós-quânticas que eles oferecem. A Tenable não procura determinar se o serviço remoto está, de fato, protegido contra um ataque pós-quântico.
- Informações sobre certificados detectadas pelo Nessus (Explorar) - O widget “Informações sobre certificados detectadas pelo Nessus” exibe todos os plug-ins de certificados SSL detectados pelo Nessus. O widget utiliza o filtro “Nome do plug-in” para identificar nomes de plug-ins que contenham “Certificado SSL”.
- Algoritmos de criptografia detectados pelo Nessus (Explorar) — O widget “Algoritmos de criptografia detectados pelo Nessus” exibe todos os plug-ins de algoritmos de criptografia detectados pelo Nessus. O widget utiliza o filtro “Nome do plug-in” com uma correspondência de expressão regular para '(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)'; isso garante que os nomes dos plug-ins exibidos mostrem as criptografias detectadas.
- Algoritmos SSH detectados pelo Nessus (Explorar) — O widget “Algoritmos SSH detectados pelo Nessus” exibe qualquer plug-in de algoritmo SSH detectado pelo Nessus. O widget utiliza o filtro “Nome do plug-in” com uma correspondência de expressão regular para “SSH.*Algorithm”; isso garante que os nomes dos plug-ins exibidos correspondam aos algoritmos SSH detectados.
Tenable One
Solicite uma demonstração
A plataforma líder mundial em gerenciamento de exposição com tecnologia de IA.
Obrigado
Agradecemos seu interesse pelo Tenable One.
Um representante entrará em contato em breve.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success