View a markdown version of this page

Uso del TLS poscuántico híbrido con AWS KMS - AWS Key Management Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso del TLS poscuántico híbrido con AWS KMS

Los datos que envías a AWS Key Management Service (AWS KMS) están protegidos en tránsito mediante el cifrado que proporciona una conexión de Transport Layer Security (TLS). Los conjuntos de cifrado clásicos que AWS KMS admite para las sesiones de TLS convierten en inviables los ataques de fuerza bruta en los mecanismos de intercambio de claves con la tecnología actual. Sin embargo, si la computación cuántica a gran escala resulta práctica, las suites de cifrado clásicas utilizadas en los mecanismos de intercambio de claves TLS serán susceptibles a estos ataques.

En agosto de 2024, el NIST finalizó sus primeros estándares de criptografía poscuántica. Entre ellos se incluye el Module-Lattice-Based Key-Encapsulation mecanismo (ML-KEM) especificado en el FIPS 203 del sitio web del NIST. AWS KMS ahora admite una opción híbrida de intercambio de claves poscuánticas para TLS, que combina la curva Diffie-Hellman elíptica (ECDH) con. ML-KEM Este intercambio de claves híbrido conserva la solidez de los conjuntos de cifrado clásicos actuales, al tiempo que añade resiliencia frente a futuros adversarios con capacidad cuántica. Para obtener más información, consulte el TLS ML-KEM poscuántico (ahora compatible con ACM) y Secrets AWS KMS Manager en el blog de seguridad. AWS

Si sus aplicaciones se basan en la confidencialidad a largo plazo de los datos transmitidos a través de una conexión TLS, debe utilizar la criptografía poscuántica. De lo contrario, un adversario podría capturar datos cifrados con las suites de cifrado clásicas actuales y descifrarlos una vez que los ordenadores cuánticos estén disponibles. Esta estrategia se conoce como cosechar ahora y descifrar después.

Uso de un TLS poscuántico híbrido con AWS KMS

Puedes usar el TLS poscuántico híbrido para todas tus llamadas a la API a. AWS KMS Al configurar tu cliente HTTP, ten en cuenta la siguiente información.

AWS KMS Puntos de conexión

AWS KMS admite el TLS poscuántico híbrido en todos los Regiones de AWS lugares donde esté disponible, en todos los puntos finales, incluidos los puntos finales validados por el FIPS 140-3. Para obtener una lista de los AWS KMS puntos finales de cada uno Región de AWS, consulte los puntos finales y las cuotas en. AWS Key Management Service Referencia general de Amazon Web Services Para obtener más información acerca de los puntos de conexión FIPS, consulte FIPS endpoints en la Referencia general de Amazon Web Services.

Sistemas compatibles

Muchos AWS SDK admiten el TLS poscuántico híbrido, como se describe en Cómo habilitar el TLS poscuántico híbrido en la Guía de referencia de herramientas y SDK. AWS Para ver un ejemplo de Java, consulte. Configuración del cifrado TLS postcuántico híbrido

Verificación del TLS híbrido Post-Quantum

Puede confirmar que una llamada a la AWS KMS API específica utilizó un TLS poscuántico híbrido inspeccionando su entrada de registro. CloudTrail Busque la tlsDetails sección en la entrada de registro de la llamada. El keyExchange campo indica el algoritmo de intercambio de claves que se utilizó. En el caso de una conexión poscuántica híbrida, este campo muestra un algoritmo híbrido comoX25519MLKEM768. Para ver un ejemplo de entrada de registro, consulteDescifra con una clave de cifrado simétrica estándar a través de una conexión TLS poscuántica.

nota

El tlsDetails campo no aparece en la entrada del registro cuando un AWS servicio llama AWS KMS en su nombre. Para obtener más información sobre los campos de una entrada de CloudTrail registro y cuándo están presentes, consulte el contenido de los CloudTrail registros en la Guía del AWS CloudTrail usuario.

Desempeño

El intercambio de claves híbridas aumenta ligeramente el tamaño y el tiempo de procesamiento de algunos mensajes de enlace TLS, pero el impacto general en el rendimiento es imperceptible en la mayoría de las cargas de trabajo. Como estos mensajes son más grandes, te recomendamos que pruebes las llamadas a la AWS KMS API desde diferentes ubicaciones de tu red.

Según la ruta de red que tome tu solicitud, los servidores intermedios, los proxies o los firewalls antiguos con inspección profunda de paquetes (DPI) pueden bloquear la solicitud. Esto puede deberse a los nuevos grupos de intercambio de claves que aparecen en la ClientHello parte del protocolo de enlace TLS o a los mensajes de intercambio de claves más grandes. Si tienes problemas para resolver estos problemas, ponte en contacto con tu equipo de seguridad o con los administradores de TI para desbloquear los nuevos grupos de intercambio de claves TLS.

Cifrado en tránsito

Los conjuntos de cifrado híbridos solo se utilizan para el cifrado en tránsito. Protegen sus datos mientras viajan desde su cliente hasta el AWS KMS punto final. AWS KMS no utiliza estos conjuntos de cifrado para cifrar los datos. AWS KMS keys

En su lugar, cuando AWS KMS cifra los datos con claves KMS, utiliza criptografía simétrica con claves de 256 bits y el algoritmo Galois Counter Mode (AES-GCM), que ya es resistente a los sistemas cuánticos. En el futuro teórico, los ataques informáticos cuánticos a gran escala contra textos cifrados creados con AES-GCM claves de 256 bits reducen la seguridad efectiva de la clave a 128 bits. Para obtener más información, consulte el documento sobre criptografía y seguridad de Quantum Safe en el sitio web del ETSI. Este nivel de seguridad es suficiente para hacer inviables los ataques de fuerza bruta contra textos cifrados AWS KMS .

Obtenga más información sobre el TLS poscuántico en AWS KMS

Para obtener más información sobre el uso del TLS poscuántico híbrido en AWS KMS, consulte los siguientes recursos.

  • Para obtener más información sobre la criptografía poscuántica en Criptografía AWS, incluidos enlaces a publicaciones de blog y artículos de investigación. Post-Quantum

  • AWS KMS utilizas2n-tls, la implementación TLS de código abierto de AWS, para el lado del servidor de sus conexiones TLS poscuánticas híbridas. Para obtener más informacións2n-tls, consulte Introducción s2n-tls a una nueva implementación de TLS de código abierto y uso en. s2n-tls GitHub

  • Para obtener información sobre el cliente HTTP de AWS Common Runtime, consulte Configuración del cliente AWS CRT-based HTTP en la Guía para AWS SDK for Java 2.x desarrolladores.

  • Para obtener información sobre el proyecto de criptografía poscuántica del Instituto Nacional de Estándares y Tecnología (NIST), consulte Criptografía. Post-Quantum

  • Para obtener información sobre la estandarización de la criptografía poscuántica del NIST, consulte Estandarización de la criptografía. Post-Quantum