Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso del TLS poscuántico híbrido con AWS KMS
Los datos que envías a AWS Key Management Service (AWS KMS) están protegidos en tránsito mediante el cifrado que proporciona una conexión de Transport Layer Security (TLS). Los conjuntos de cifrado clásicos que AWS KMS admite para las sesiones de TLS convierten en inviables los ataques de fuerza bruta en los mecanismos de intercambio de claves con la tecnología actual. Sin embargo, si la computación cuántica a gran escala resulta práctica, las suites de cifrado clásicas utilizadas en los mecanismos de intercambio de claves TLS serán susceptibles a estos ataques.
En agosto de 2024, el NIST finalizó sus primeros estándares de criptografía poscuántica. Entre ellos se incluye el Module-Lattice-Based Key-Encapsulation mecanismo (ML-KEM) especificado en el FIPS 203
Si sus aplicaciones se basan en la confidencialidad a largo plazo de los datos transmitidos a través de una conexión TLS, debe utilizar la criptografía poscuántica. De lo contrario, un adversario podría capturar datos cifrados con las suites de cifrado clásicas actuales y descifrarlos una vez que los ordenadores cuánticos estén disponibles. Esta estrategia se conoce como cosechar ahora y descifrar después.
Uso de un TLS poscuántico híbrido con AWS KMS
Puedes usar el TLS poscuántico híbrido para todas tus llamadas a la API a. AWS KMS Al configurar tu cliente HTTP, ten en cuenta la siguiente información.
AWS KMS Puntos de conexión
AWS KMS admite el TLS poscuántico híbrido en todos los Regiones de AWS lugares donde esté disponible, en todos los puntos finales, incluidos los puntos finales validados por el FIPS 140-3. Para obtener una lista de los AWS KMS puntos finales de cada uno Región de AWS, consulte los puntos finales y las cuotas en. AWS Key Management Service Referencia general de Amazon Web Services Para obtener más información acerca de los puntos de conexión FIPS, consulte FIPS endpoints en la Referencia general de Amazon Web Services.
Sistemas compatibles
Muchos AWS SDK admiten el TLS poscuántico híbrido, como se describe en Cómo habilitar el TLS poscuántico híbrido en la Guía de referencia de herramientas y SDK. AWS Para ver un ejemplo de Java, consulte. Configuración del cifrado TLS postcuántico híbrido
Verificación del TLS híbrido Post-Quantum
Puede confirmar que una llamada a la AWS KMS API específica utilizó un TLS poscuántico híbrido inspeccionando su entrada de registro. CloudTrail Busque la tlsDetails sección en la entrada de registro de la llamada. El keyExchange campo indica el algoritmo de intercambio de claves que se utilizó. En el caso de una conexión poscuántica híbrida, este campo muestra un algoritmo híbrido comoX25519MLKEM768. Para ver un ejemplo de entrada de registro, consulteDescifra con una clave de cifrado simétrica estándar a través de una conexión TLS poscuántica.
nota
El tlsDetails campo no aparece en la entrada del registro cuando un AWS
servicio llama AWS KMS en su nombre. Para obtener más información sobre los campos de una entrada de CloudTrail registro y cuándo están presentes, consulte el contenido de los CloudTrail registros en la Guía del AWS CloudTrail usuario.
Desempeño
El intercambio de claves híbridas aumenta ligeramente el tamaño y el tiempo de procesamiento de algunos mensajes de enlace TLS, pero el impacto general en el rendimiento es imperceptible en la mayoría de las cargas de trabajo. Como estos mensajes son más grandes, te recomendamos que pruebes las llamadas a la AWS KMS API desde diferentes ubicaciones de tu red.
Según la ruta de red que tome tu solicitud, los servidores intermedios, los proxies o los firewalls antiguos con inspección profunda de paquetes (DPI) pueden bloquear la solicitud. Esto puede deberse a los nuevos grupos de intercambio de claves que aparecen en la ClientHello
Cifrado en tránsito
Los conjuntos de cifrado híbridos solo se utilizan para el cifrado en tránsito. Protegen sus datos mientras viajan desde su cliente hasta el AWS KMS punto final. AWS KMS no utiliza estos conjuntos de cifrado para cifrar los datos. AWS KMS keys
En su lugar, cuando AWS KMS cifra los datos con claves KMS, utiliza criptografía simétrica con claves de 256 bits y el algoritmo Galois Counter Mode (AES-GCM), que ya es resistente a los sistemas cuánticos. En el futuro teórico, los ataques informáticos cuánticos a gran escala contra textos cifrados creados con AES-GCM claves de 256 bits reducen la seguridad efectiva de la clave a 128 bits. Para obtener más información, consulte el documento sobre criptografía y seguridad de
Obtenga más información sobre el TLS poscuántico en AWS KMS
Para obtener más información sobre el uso del TLS poscuántico híbrido en AWS KMS, consulte los siguientes recursos.
-
Para obtener más información sobre la criptografía poscuántica en Criptografía AWS, incluidos enlaces a publicaciones de blog y artículos de investigación. Post-Quantum
-
AWS KMS utilizas2n-tls, la implementación TLS de código abierto de AWS, para el lado del servidor de sus conexiones TLS poscuánticas híbridas. Para obtener más informacións2n-tls, consulte Introducción s2n-tls a una nueva implementación
de TLS de código abierto y uso en. s2n-tls GitHub -
Para obtener información sobre el cliente HTTP de AWS Common Runtime, consulte Configuración del cliente AWS CRT-based HTTP en la Guía para AWS SDK for Java 2.x desarrolladores.
-
Para obtener información sobre el proyecto de criptografía poscuántica del Instituto Nacional de Estándares y Tecnología (NIST), consulte Criptografía. Post-Quantum
-
Para obtener información sobre la estandarización de la criptografía poscuántica del NIST, consulte Estandarización de la criptografía. Post-Quantum