Post-Quantum Cipher Analysis

por Josef Weiss

Post-Quantum Cipher Analysis

A criptografia de chave pública é a estrutura invisível de confiança que protege a navegação na web, a conectividade por VPN, a autenticação na nuvem, as atualizações de software e a verificação da identidade. Há décadas, a economia global, o aparato de segurança nacional e as infraestruturas críticas vêm contando com a criptografia assimétrica — especificamente o RSA e a Criptografia de curva elíptica (ECC) — para proteger esses dados. Sua segurança baseia-se na dificuldade matemática de fatorar grandes números inteiros ou resolver problemas de logaritmo discreto dentro de qualquer prazo realista.  A computação quântica muda essa suposição. Os computadores quânticos utilizam qubits que, combinados com o entrelaçamento quântico, permitem um paralelismo massivo nos cálculos. A equipe da Tenable Research desenvolveu uma série de plug-ins para ajudar a identificar o progresso de uma organização na mitigação dessa ameaça futura.  

Embora ainda possam levar anos até que surjam sistemas quânticos capazes de quebrar os padrões atuais de criptografia, já existe hoje uma ameaça significativa, por meio de uma doutrina estratégica denominada “Harvest Now, Decrypt Later” (HNDL).  Atualmente, os adversários podem identificar, capturar e armazenar dados criptografados, aguardando uma futura descriptografia, quando a descriptografia quântica estiver amplamente disponível e os dados puderem ser descriptografados de maneira retroativa. Para os líderes de segurança, isso cria um problema estratégico já conhecido.  A criptografia de chave pública está presente em todos os lugares: autoridades certificadoras, pilhas TLS, gateways de VPN, e-mail seguro, provedores de identidade, assinatura de firmware, pipelines de código e gerenciamento de chaves na nuvem.  As implicações são catastróficas para os padrões atuais:

  • RSA-2048 e RSA-4096: totalmente quebrados.
  • ECDH e ECDSA (curva elíptica): totalmente quebrados.
  • Diffie-Hellman: totalmente quebrado.

A Tenable oferece diversos plug-ins que auxiliam as organizações, incluindo: 

  • 277650 - Remote Services Not Using Post-Quantum Ciphers.
  • 277652 - Target Cipher Inventory.
  • 277653- Remote Services Using Post-Quantum Ciphers. 

Para compreender o impacto da transição para o uso de cifras pós-quânticas, as equipes de segurança precisam de insights práticos, identificando onde os algoritmos criptográficos vulneráveis estão implementados em toda a infraestrutura. Para apoiar essa visibilidade, a Tenable oferece o painel Post Quantum Ciphers.  Este painel do Tenable Vulnerability Management foi desenvolvido para ajudar as organizações a identificar sistemas que utilizam algoritmos criptográficos que ficarão vulneráveis em um mundo pós-quântico. Os principais recursos incluem a identificação dos locais onde o RSA e o ECC estão atualmente implementados em toda a sua infraestrutura, o que auxilia na priorização dos esforços de modernização. As informações contidas no painel ajudam as organizações a identificar serviços remotos que utilizam ou não cifras pós-quânticas, incluindo a identificação de cifras em ambientes de verificação de aplicações Web (WAS), além de identificar cifras, certificados e ativos potencialmente vulneráveis.

As organizações precisam de uma estratégia operacional coerente para conduzir a migração. Com base na norma NIST SP 1800-38 e nas orientações da CISA, recomenda-se a seguinte abordagem em fases.

Fase 1: descoberta automatizada -> Fase 2: priorização e avaliação de risco -> Fase 3: correção e agilidade em criptografia -> Fase 4: verificação contínua

Essa abordagem começa com o estabelecimento da linha de base. O plug-in Tenable 277652 (Target Cipher Inventory) amplia os recursos de detecção para incluir cifras e algoritmos de criptografia identificados durante a verificação, apresentados como um anexo em formato JSON que pode ser processado por máquina. Os plug-ins da Tenable 277653 (Remote Services Using Post-Quantum Ciphers) e 277650 (Remote Services Not Using Post-Quantum Ciphers) ajudam a separar o sinal do ruído. Identificar os sistemas que apresentam maior risco e os dados com maior criticidade, permitindo que as organizações passem rapidamente para a fase de correção.  A regressão é evitadacontínua, ao incorporar essa avaliação aos intervalos regulares de verificação.

Em resumo, essas táticas permitem identificar dependências criptográficas em todo o ambiente, e as equipes de segurança obtêm a intel operacional necessária para começar hoje mesmo a planejar a migração de maneira estruturada. As organizações que começarem agora a avaliar a exposição, estabelecerem planos de migração e integrarem a preparação para a era pós-quântica à estratégia de segurança passarão por essa transição de maneira deliberada e segura.

Este painel contém os seguintes widgets:

  • Post-Quantum Ciphers Summary (Explore): este widget exibe um resumo do número de consultas relacionadas a cifras pós-quânticas. Cada indicador representa uma consulta diferente; da esquerda para a direita, as consultas são: Remote Services Not Using Post-Quantum Ciphers (ID do plug-in 277650), Remote Services Using Post-Quantum Ciphers (ID do plug-in 277653), Cipher Inventory (277652), Nessus - Cipher (correspondência por expressão regular no nome do plug-in), Nessus - Certificates (correspondência por expressão regular no nome do plug-in), Web Application Scanning - Ciphers (correspondência no nome do plug-in), Nessus SSH Algorithms (correspondência por expressão regular no nome do plug-in).  
  • Encryption Ciphers Detected by WAS (Explore): a tabela a seguir exibe todos os plug-ins SSL/TLS que foram detectados pelo WAS. O widget exibe essas informações utilizando o filtro de nome de plug-in para identificar os nomes de plug-ins que contenham “SSL/TLS”.
  • Remote Services Not Using Post-Quantum Ciphers (Explore): este gráfico de barras utiliza o plug-in Remote Services Not Using Post-Quantum Ciphers, que relata os serviços de rede que não oferecem cifras pós-quânticas. A Tenable não procura determinar se o serviço remoto estaria vulnerável a um ataque pós-quântico.
  • Target Cipher Inventory (Explore): esta tabela utiliza o plug-in Target Cipher Inventory, que coleta cifras e algoritmos criptográficos identificados durante a verificação como um anexo em formato JSON legível por máquina. Agrupado por nome do ativo, este widget fornece um inventário de ativos de cifras e algoritmos por ativo.
  • Remote Services Using Post-Quantum Ciphers (Explore): este gráfico de barras utiliza o plug-in Remote Services Using Post-Quantum Ciphers, que apresenta os serviços de rede que oferecem cifras pós-quânticas e enumera as cifras pós-quânticas que eles oferecem. A Tenable não procura determinar se o serviço remoto está, de fato, protegido contra um ataque pós-quântico.
  • Certificate Information Detected by Nessus (Explore): este widget exibe todos os plug-ins de certificados SSL detectados pelo Nessus. O widget utiliza o filtro de nome do plug-in para identificar nomes de plug-ins que contenham certificado SSL.
  • Encryption Ciphers Detected by Nessus (Explore): este widget exibe todos os plug-ins de algoritmos de criptografia detectados pelo Nessus. O widget utiliza o filtro de nNome do plug-in com uma correspondência de expressão regular para ‘(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)’; isso garante que os nomes dos plug-ins exibidos mostrem as criptografias detectadas.
  • SSH Algorithms Detected by Nessus (Explore): este widget exibe qualquer plug-in de algoritmo SSH detectado pelo Nessus. O widget utiliza o filtro de nome do plug-in com uma correspondência de expressão regular para 'SSH.*Algorithm'; isso garante que os nomes dos plug-ins exibidos correspondam aos algoritmos SSH detectados.
Categoria