Post-Quantum Cipher Analysis (Análisis de cifrado postcuántico)

por Josef Weiss

Post-Quantum Cipher Analysis (Análisis de cifrado postcuántico)

La criptografía de clave pública es la red invisible de confianza que garantiza la seguridad de la navegación web, la conectividad VPN, la autenticación en la nube, las actualizaciones de software y la verificación de identidad. Durante décadas, la economía mundial, el aparato de seguridad nacional y las infraestructuras críticas han recurrido a la criptografía asimétrica —concretamente, al algoritmo RSA y a la criptografía de curva elíptica (ECC)— para proteger estos datos. Su seguridad se basa en la dificultad matemática que supone factorizar números enteros grandes o resolver problemas de logaritmos discretos en un plazo de tiempo razonable.  La computación cuántica cambia esa suposición. Las computadoras cuánticas utilizan qubits que, combinados con el entrelazamiento cuántico, permiten un paralelismo masivo en los cálculos. El equipo de investigación de Tenable ha desarrollado una serie de plug-ins para ayudar a evaluar los avances de una organización en la mitigación de esta amenaza futura.  

Aunque quizá aún falten años para que los sistemas cuánticos, capaces de romper los estándares de cifrado actuales, sean una realidad, ya existe hoy en día una amenaza significativa, a través de una doctrina estratégica denominada "Recoger ahora, descifrar después" (HNDL).  Los adversarios pueden identificar, capturar y almacenar datos cifrados en la actualidad, a la espera de descifrarlos en el futuro, cuando el descifrado cuántico esté ampliamente disponible y los datos puedan descifrarse de forma retroactiva. Para los líderes de seguridad, esto plantea un problema estratégico que les resulta familiar.  La criptografía de clave pública está presente en todas partes: autoridades de certificación, pilas TLS, puertas de enlace VPN, correo electrónico seguro, proveedores de identidades, firma de firmware, pipelines de código y gestión de claves en la nube.  Las consecuencias son catastróficas para los estándares actuales:

  • RSA-2048 y RSA-4096: completamente vulnerado.
  • ECDH y ECDSA (curva elíptica): completamente vulnerado.
  • Diffie-Hellman: completamente vulnerado.

Tenable cuenta con una serie de plug-ins que ayudan a las organizaciones, entre los que se incluyen los siguientes: 

  • 277650 - Remote Services Not Using Post-Quantum Ciphers (Servicios remotos que no utilizan cifrados postcuánticos).
  • 277652 - Target Cipher Inventory (Inventario de cifrados objetivo.
  • 277653 - Remote Services Using Post-Quantum Ciphers (Servicios remotos que utilizan cifrados postcuánticos). 

Comprender el impacto de la transición al uso de cifrados postcuánticos es precisamente donde los equipos de seguridad necesitan información útil para identificar dónde están implementados algoritmos criptográficos vulnerables en toda su infraestructura. Para facilitar esta visibilidad, Tenable ofrece el Post Quantum Ciphers Dashboard (Tablero de control de cifrado postcuántico).  Este tablero de control de Tenable Vulnerability Management está diseñado para ayudar a las organizaciones a identificar los sistemas que utilizan algoritmos criptográficos que serán vulnerables en un mundo postcuántico. Entre sus características principales destaca la identificación de los puntos en los que actualmente están implementados RSA y ECC en toda su infraestructura, lo que facilita la priorización de las iniciativas de modernización. La información que aparece en el tablero de control ayuda a las organizaciones a identificar los servicios remotos que utilizan o no cifrados postcuánticos, incluida la identificación de cifrados en entornos de escaneo de aplicaciones web (WAS), y señala los cifrados, certificados y activos potencialmente vulnerables.

Las organizaciones necesitan una estrategia operativa coherente para navegar por la migración. Con base en NIST SP 1800-38 y las directrices de la CISA, se recomienda el siguiente abordaje por fases.

Fase 1: Detección automatizada -> Fase 2: Priorización y evaluación de riesgos -> Fase 3: Corrección y criptoagilidad -> Fase 4: Verificación continua

Este abordaje comienza por establecer la situación de inicio. El plug-in de Tenable 277652 (Target Cipher Inventory [Inventario de cifrados de destino]) amplía las capacidades de detección para incluir los cifrados y algoritmos criptográficos detectados durante el escaneo, en forma de archivo adjunto JSON procesable por máquina. Los plug-ins de Tenable 277653 (Remote Services Using Post-Quantum Ciphers [Servicios remotos que utilizan cifrados postcuánticos) y 277650 (Remote Services Not Using Post-Quantum Ciphers [Servicios remotos que no utilizan cifrados postcuánticos]) ayudan a separar la señal del ruido de fondo. Identificar los sistemas que presentan mayor riesgo y los datos con la mayor criticidad, lo que permite a las organizaciones pasar rápidamente a la fase de corrección.  La capacidad de Tenable para ofrecer una verificación continua, al incorporar esta evaluación en los intervalos de escaneo periódicos, evita de forma natural que se produzcan retrocesos.

En definitiva, estas tácticas permiten identificar las dependencias criptográficas en todo el entorno, y los equipos de seguridad obtienen la Inteligencia operativa necesaria para comenzar ya mismo a planificar la migración de forma estructurada. Las organizaciones que empiecen ahora a evaluar su exposición, establezcan hojas de ruta de migración e integren la preparación para la era postcuántica en su estrategia de seguridad podrán llevar a cabo esta transición de forma metódica y segura.

Este tablero de control contiene los siguientes widgets:

  • Post-Quantum Ciphers Summary (Resumen de cifrados postcuánticos) (Explore) - Este widget muestra un recuento resumido de las consultas relacionadas con los cifrados postcuánticos. Cada indicador representa una consulta diferente; de izquierda a derecha, las consultas son: Remote Services Not Using Post-Quantum Ciphers (Servicios remotos que no utilizan cifrados postcuánticos, ID de plug-in 277650), Remote Services Using Post-Quantum Ciphers (Servicios remotos que utilizan cifrados postcuánticos, ID de plug-in 277653), Cipher Inventory (Inventario de cifrados, 277652), Nessus - Cipher (Nessus - Cifrado, coincidencia con expresión regular en el nombre del plug-in), Nessus - Certificates (Nessus - Certificados, coincidencia con expresión regular en el nombre del plug-in), Web Application Scanning - Ciphers (Escaneo de aplicaciones web - Cifrados, coincidencia con el nombre del plug-in), Nessus SSH Algorithms (Algoritmos SSH de Nessus, coincidencia con expresión regular en el nombre del plug-in).  
  • Encryption Ciphers Detected by WAS (Algoritmos de cifrado detectados por WAS) (Explore): la siguiente tabla muestra todos los plug-ins SSL/TLS detectados por WAS. El widget muestra esta información utilizando el filtro de nombre de plug-in para buscar los nombres de plug-ins que contengan SSL/TLS» en su nombre.
  • Remote Services Not Using Post-Quantum Ciphers (Servicios remotos que no utilizan cifrados postcuánticos) (Explorar): este gráfico de barras utiliza el plug-in Remote Services Not Using Post-Quantum Ciphers, que muestra los servicios de red que no ofrecen cifrados postcuánticos. Tenable no intenta determinar si el servicio remoto sería vulnerable a un ataque postcuántico.
  • Target Cipher Inventory (Inventario de cifrados detectados) (Explore): esta tabla utiliza el plug-in Target Cipher Inventory, que recopila los cifrados y algoritmos criptográficos detectados durante el escaneo en forma de archivo adjunto JSON pro por máquina. Este widget, agrupado por nombre de activo, ofrece un Asset Inventory (Inventario de activos) de cifrados y algoritmos por activo.
  • Remote Services Using Post-Quantum Ciphers (Servicios remotos que utilizan cifrados postcuánticos) (Explore): este gráfico de barras utiliza el plug-in Remote Services Using Post-Quantum Ciphers, que muestra los servicios de red que ofrecen cifrados postcuánticos y enumera los cifrados postcuánticos que ofrecen. Tenable no intenta determinar si el servicio remoto está realmente protegido contra un ataque postcuántico.
  • Certificate Information Detected by Nessus (Información sobre certificados detectados por Nessus) (Explore): el widget The Certificate Information Detected by Nessus, muestra los plug-ins de certificados SSL detectados por Nessus. El widget utiliza el filtro Plugin Name (Nombre del plug-in) para buscar los nombres de plug-ins que contengan 'SSL Certificate'.
  • Encryption Ciphers Detected by Nessus (Algoritmos de cifrado detectados por Nessus) (Explore): el widget Encryption Ciphers Detected by Nessus muestra los plug-ins de cifrado detectados por Nessus. El widget utiliza el filtro Plugin Name (Nombre del plug-in) con una expresión regular que busca coincidencias con ‘(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)’, lo que garantiza que los nombres de los plug-ins que se muestran correspondan a los cifrados detectados.
  • SSH Algorithms Detected by Nessus (Algoritmos SSH detectados por Nessus) (Explorar): el widget SSH Algorithms Detected by Nessus muestra cualquier plug-in de algoritmo SSH detectado por Nessus. El widget utiliza el filtro Plugin Name (Nombre del plug-in) con una expresión regular que busca coincidencias con 'SSH.*Algorithm', lo que garantiza que los nombres de los plug-ins que se muestran correspondan a los algoritmos SSH detectados.
Categoría