Post-Quantum Cipher Analysis

by Josef Weiss

Post-Quantum Cipher Analysis

公開金鑰加密技術是無形的信任機制,可保障網頁瀏覽、VPN 連線、雲端身份驗證、軟體更新與身份驗證的安全。數十年來,全球經濟、國家安全機構與關鍵基礎設施均仰賴非對稱加密技術 (特別是 RSA 與橢圓曲線密碼學 (ECC)) 來保障這些資料的安全。其安全性取決於在任何合理的時程內,分解大整數或求解離散對數問題在數學上的困難度。量子運算改變了這項假設。量子電腦使用量子位元,結合量子糾纏,能在計算中實現大規模平行處理。Tenable 研究團隊開發了一系列的 plugin,以協助判斷組織在減輕此未來威脅方面的進展。  

雖然能夠破壞現行加密標準的量子系統可能還要數年才會出現,但如今已透過「先擷取,後解密」 (Harvest Now, Decrypt Later, HNDL) 戰略方針產生了重大威脅。攻擊者現在就可以識別、擷取並儲存加密資料,等待日後量子解密普及時,便能追溯解密這些資料。對資安領導者來說,這帶來了一個熟悉的策略問題。公開金鑰加密技術無所不在:憑證授權機構、TLS 堆疊、VPN 閘道、安全電子郵件、身份提供者、韌體簽署、程式碼管線,以及雲端金鑰管理。對現有標準而言,其影響是毀滅性的:

  • RSA-2048 and RSA-4096: 已被完全破解。
  • ECDH and ECDSA (Elliptic Curve): 已被完全破解。
  • Diffie-Hellman: 已被完全破解。

Tenable has a number of plugins that assist organizations, including: 

  • 277650 - Remote Services Not Using Post-Quantum Ciphers.
  • 277652 - Target Cipher Inventory.
  • 277653- Remote Services Using Post-Quantum Ciphers. 

瞭解轉用後量子密碼所帶來的影響,正是資安團隊需要實用洞察的地方,以掌握整個基礎架構中何處部署了存在弱點的加密演算法。為了支援此可視性,Tenable 提供 Post Quantum Ciphers 儀表板。此 Tenable Vulnerability Management 儀表板旨在協助組織識別依賴加密演算法的系統,這些演算法在後量子時代將面臨弱點風險。主要功能包括識別目前在您的基礎架構中部署 RSA 與 ECC 的位置,以支援現代化工作的優先順序排定。儀表板中的資訊可協助組織識別使用/未使用後量子密碼的遠端服務,包括識別 Web Application Scanning (WAS) 環境中的密碼,並找出可能存在弱點的密碼、憑證和資產。

組織需要一致的營運策略,才能順利進行遷移。根據 NIST SP 1800-38CISA 指引,建議採用以下分階段方法。

階段 1: 自動化探索 -> 階段 2: 排定優先順序與風險評估 -> 階段 3: 修復與加密敏捷性 -> 階段 4: 持續驗證

此方法從建立基準開始。Tenable plugin 277652 (Target Cipher Inventory) 擴充了偵測功能,可將掃描期間發現的密碼編譯密碼與演算法,涵蓋為可供機器解析的 JSON 檔案附件。Tenable plugin 277653 (Remote Services Using Post-Quantum Ciphers) 與 277650 (Remote Services Not Using Post-Quantum Ciphers) 有助於排除雜訊並掌握關鍵資訊。識別風險最高且包含最重要資料的系統,讓組織能夠快速進入修復階段。透過將此評估納入定期掃描間隔中,結合 Tenable 提供持續驗證的能力,即可自然防止退化。

簡而言之,這些策略有助於浮現整個環境中的密碼學依存關係,讓資安團隊獲得今日即可開始進行結構化遷移規劃所需的 Operational Intelligence。現在就開始評估曝險、建立遷移路線圖,並將後量子準備工作整合至安全策略中的組織,將能穩健且安全地度過這項轉型。

This Dashboard contains the following widgets:

  • Post-Quantum Ciphers Summary (Explore) - 此小工具會顯示與後量子密碼相關查詢的總數摘要。每個指標代表不同的查詢,從左至右的查詢依序為:Remote Services Not Using Post-Quantum Ciphers (Plugin ID 277650)、Remote Services Using Post-Quantum Ciphers (Plugin ID 277653)、Cipher Inventory (277652)、Nessus - Cipher (對 plugin 名稱進行 Regex 比對)、Nessus - Certificates (對 plugin 名稱進行 Regex 比對)、Web Application Scanning - Ciphers (對 plugin 名稱進行比對)、Nessus SSH Algorithms (對 plugin 名稱進行 Regex 比對)。  
  • Encryption Ciphers Detected by WAS (Explore)- 下表顯示 WAS 所偵測到的所有 SSL/TLS plugin。此小工具使用 plugin 名稱篩選條件來尋找名稱中包含「SSL/TLS」的 plugin 名稱,藉此顯示此資訊。
  • Remote Services Not Using Post-Quantum Ciphers (Explore) - 此長條圖利用 Remote Services Not Using Post-Quantum Ciphers plugin,此 plugin 會報告未提供後量子密碼的網路服務。Tenable 不會試圖判斷遠端服務是否容易遭受後量子攻擊。
  • Target Cipher Inventory (Explore) - 此表格利用 Target Cipher Inventory plugin,可收集掃描期間發現的密碼與密碼編譯演算法,並附上可供機器解析的 JSON 檔案附件。此小工具依資產名稱進行群組,可提供個別資產的密碼與演算法盤點清單。
  • Remote Services Using Post-Quantum Ciphers (Explore) - 此長條圖利用 Remote Services Using Post-Quantum Ciphers plugin,可回報提供後量子密碼的網路服務,並列出其所提供的後量子密碼。Tenable 不會試圖判定遠端服務是否確實已針對後量子攻擊進行強化。
  • Certificate Information Detected by Nessus (Explore) - Certificate Information Detected by Nessus 小工具會顯示 Nessus 所偵測到的任何 SSL Certificate plugin。該小工具利用「Plugin Name」篩選條件來比對包含「SSL Certificate」的 plugin 名稱。
  • Encryption Ciphers Detected by Nessus (Explore) - Encryption Ciphers Detected by Nessus 小工具會顯示 Nessus 偵測到的所有 Cipher plugin。該小工具利用「Plugin Name」篩選條件針對 ‘(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)’ 進行正規表示式比對,以確保顯示的 plugin 名稱呈現已偵測到的加密編碼。
  • SSH Algorithms Detected by Nessus (Explore) - SSH Algorithms Detected by Nessus 小工具會顯示 Nessus 偵測到的所有 SSH 演算法 plugin。該小工具利用「Plugin Name」篩選條件針對 'SSH.*Algorithm' 進行正規表示式比對,以確保顯示的 plugin 名稱呈現已偵測到的 SSH 演算法。
類別