View a markdown version of this page

Menggunakan TLS pasca-kuantum hibrida dengan AWS KMS - AWS Key Management Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan TLS pasca-kuantum hibrida dengan AWS KMS

Data yang Anda kirim ke AWS Key Management Service (AWS KMS) dilindungi saat transit oleh enkripsi yang disediakan oleh koneksi Transport Layer Security (TLS). Cipher suite klasik yang didukung AWS KMS untuk sesi TLS membuat serangan brute force pada mekanisme pertukaran kunci yang tidak layak dengan teknologi saat ini. Namun, jika komputasi kuantum skala besar menjadi praktis, rangkaian sandi klasik yang digunakan dalam mekanisme pertukaran kunci TLS akan rentan terhadap serangan ini.

Pada Agustus 2024, NIST menyelesaikan standar kriptografi pasca-kuantum pertamanya. Ini termasuk Module-Lattice-Based Key-Encapsulation Mekanisme (ML-KEM) yang ditentukan dalam FIPS 203 di situs web NIST. AWS KMS sekarang mendukung opsi pertukaran kunci pasca-kuantum hibrida untuk TLS yang menggabungkan Elliptic Curve Diffie-Hellman (ECDH) dengan. ML-KEM Pertukaran kunci hibrida ini mempertahankan kekuatan suite sandi klasik saat ini sambil menambahkan ketahanan terhadap musuh yang mampu kuantum di masa depan. Untuk informasi selengkapnya, lihat TLS ML-KEM pasca-kuantum sekarang didukung di AWS KMS, ACM, dan Manajer Rahasia di Blog Keamanan. AWS

Jika aplikasi Anda bergantung pada kerahasiaan jangka panjang data yang diteruskan melalui koneksi TLS, Anda harus menggunakan kriptografi pasca-kuantum. Jika tidak, musuh mungkin dapat menangkap data yang dienkripsi dengan suite sandi klasik hari ini dan mendekripsinya begitu komputer kuantum tersedia. Strategi ini dikenal sebagai panen sekarang, dekripsi nanti.

Menggunakan TLS pasca-kuantum hibrida dengan AWS KMS

Anda dapat menggunakan TLS pasca-kuantum hibrida untuk semua panggilan API Anda. AWS KMS Saat menyiapkan klien HTTP Anda, perhatikan informasi berikut.

AWS KMS Titik akhir

AWS KMS mendukung TLS pasca-kuantum hibrida di semua Wilayah AWS tempat tersedia, di semua titik akhir termasuk titik akhir yang divalidasi FIPS 140-3. Untuk daftar titik akhir AWS KMS untuk masing-masing Wilayah AWS, lihat titik akhir AWS Key Management Service dan kuota di. Referensi Umum Amazon Web Services Untuk informasi tentang titik akhir FIPS, lihat titik akhir FIPS di. Referensi Umum Amazon Web Services

Sistem yang Didukung

Banyak AWS SDK mendukung TLS pasca-kuantum hibrida, seperti yang dijelaskan dalam Meng aktifkan TLS pasca-kuantum hibrida di Panduan Referensi AWS SDK dan Alat. Untuk contoh Java, lihatKonfigurasikan TLS pasca-kuantum hibrida.

Memverifikasi Post-Quantum TLS Hibrida

Anda dapat mengonfirmasi bahwa panggilan AWS KMS API tertentu menggunakan TLS pasca-kuantum hibrida dengan memeriksa entri lognya CloudTrail . Temukan tlsDetails bagian di entri log untuk panggilan tersebut. Bid keyExchange ang tersebut menamai algoritma pertukaran kunci yang digunakan. Untuk koneksi pasca-kuantum hibrida, bidang ini menunjukkan algoritma hibrida sepertiX25519MLKEM768. Untuk contoh entri log, lihatDekripsi dengan kunci enkripsi simetris standar melalui koneksi TLS pasca-kuantum.

catatan

Bid tlsDetails ang tidak ada di entri log saat AWS layanan memanggil AWS KMS atas nama Anda. Untuk detail tentang bidang dalam entri CloudTrail log dan kapan mereka ada, lihat konten CloudTrail rek aman di Panduan AWS CloudTrail Pengguna.

Performa

Pertukaran kunci hibrida sedikit meningkatkan ukuran dan waktu pemrosesan beberapa pesan jabat tangan TLS, tetapi dampak kinerja keseluruhan tidak terlihat untuk sebagian besar beban kerja. Karena pesan ini lebih besar, kami sarankan Anda menguji panggilan AWS KMS API dari lokasi yang berbeda di jaringan Anda.

Bergantung pada jalur jaringan yang diambil permintaan Anda, host perantara lama, proxy, atau firewall dengan inspeksi paket mendalam (DPI) mungkin memblokir permintaan. Ini dapat dihasilkan dari grup pertukaran kunci baru di ClientHello bagian jabat tangan TLS, atau dari pesan pertukaran kunci yang lebih besar. Jika Anda mengalami kesulitan menyelesaikan masalah ini, bekerjasama dengan tim keamanan atau administrator TI untuk membuka blokir grup pertukaran kunci TLS yang baru.

Enkripsi Saat Data Berpindah

Suite cipher hybrid hanya digunakan untuk enkripsi dalam transit. Mereka melindungi data Anda saat bepergian dari klien Anda ke AWS KMS titik akhir. AWS KMS tidak menggunakan suite sandi ini untuk mengenkripsi data di bawah AWS KMS keys.

Sebaliknya, ketika AWS KMS mengenkripsi data Anda di bawah kunci KMS, ia menggunakan kriptografi simetris dengan kunci 256-bit dan Standar Enkripsi Lanjutan dalam algoritma Galois Counter Mode (AES-GCM), yang sudah tahan kuantum. Masa depan teoritis, serangan komputasi kuantum skala besar pada ciphertext yang dibuat di bawah AES-GCM kunci 256-bit mengurangi keamanan efektif kunci menjadi 128 bit. Untuk informasi lebih lanjut, lihat makalah Kriptografi dan Keamanan Aman Quantum di situs web ETSI. Tingkat keamanan ini cukup untuk membuat serangan brute force pada AWS KMS ciphertext tidak mungkin dilakukan.

Pelajari lebih lanjut tentang TLS pasca-kuantum di AWS KMS

Untuk informasi lebih lanjut tentang menggunakan TLS pasca-kuantum hibrida di AWS KMS, lihat sumber daya berikut.