Cryptology Academy · Lezione

Deposito, backup e ripristino delle chiavi

Progetti una strategia di backup delle chiavi con la condivisione dei segreti di Shamir e il ripristino m-of-n.

Lezione 4 di 412 passaggi

Deposito, backup e ripristino delle chiavi è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Il problema del key escrow

Il key escrow consiste nell'archiviare una copia di una chiave privata presso una terza parte fidata, come un'autorità di regolamentazione, il datore di lavoro o le forze dell'ordine. Consente il recupero, ma crea un obiettivo di alto valore: i sistemi di escrow sono superfici di attacco particolarmente esposte.

Requisiti aziendali per il key escrow

Le aziende sottopongono a escrow le chiavi di crittografia affinché, se un dipendente non è disponibile, il reparto IT possa decifrare i dati aziendali. Questa pratica è imposta da policy e normative, come gli obblighi del GDPR relativi all'accesso da parte degli interessati.

Il dibattito sul key escrow per le forze dell'ordine

I governi propongono periodicamente l'imposizione del key escrow, come nel caso del Clipper Chip del 1993 e dell'iniziativa FBI "Going Dark" dal 2015 in poi. I crittografi sostengono che ciò creerebbe backdoor sfruttabili dagli avversari e sarebbe tecnicamente impossibile da far rispettare.

Secret sharing di Shamir per il backup delle chiavi

Dividete la chiave principale in n parti usando lo schema a soglia (k,n) di Shamir. Qualsiasi gruppo di k parti consente di ricostruire la chiave; un numero inferiore a k non rivela nulla. Un esempio classico di escrow prevede 5 custodi, di cui 3 qualsiasi possono effettuare il recupero.

from cryptography.hazmat.primitives import hashes
# Note: Shamir SSS is not in the stdlib cryptography package.
# Use: pip install secretsharing
# from secretsharing import PlaintextToHexSecretSharer as SS
# shares = SS.split_secret("my_hex_key", 3, 5)  # 3-of-5
# recovered = SS.recover_secret(shares[:3])
print("Shamir 3-of-5 split: any 3 of 5 custodians reconstruct the key")

Custodi dei token hardware

Ogni parte di Shamir viene scritta su un token hardware, come una smart card o un HSM USB. I token vengono assegnati ai custodi. Per il recupero, i custodi devono riunirsi in una sala sicura e presentare i propri token.

Cerimonia delle chiavi M-of-N

Durante la configurazione: generate la chiave nell'HSM, dividetela in n parti di Shamir, scrivete ciascuna parte sulla smart card di un custode e distruggete la chiave completa nell'HSM. Documentate e sottoponete ad audit l'intera cerimonia.

Backup crittografato delle chiavi su supporto offline

Crittografate il backup della chiave, o le parti di Shamir, con una passphrase robusta. Conservatelo su un supporto offline, come una chiavetta USB crittografata o un codice QR cartaceo in una cassaforte. Verificate il recupero ogni trimestre. Distribuite le copie in luoghi geograficamente distinti.

Procedure di recupero delle chiavi

Documentate la procedura passo per passo: chi autorizza il recupero, applicando il controllo duale; come si riuniscono i custodi; quale slot dell'HSM riceve la chiave ricostruita; come viene verificata la chiave ripristinata; e come viene registrato l'incidente.

Controllo duale e conoscenza suddivisa

Controllo duale: due persone devono agire insieme per usare una chiave, ad esempio una possiede il PIN e l'altra la scheda. Conoscenza suddivisa: nessuna delle due persone conosce da sola il valore completo della chiave. PCI-DSS richiede entrambe le misure per le chiavi di crittografia delle chiavi.

Test del recupero

Un backup delle chiavi non testato equivale a un backup inesistente. Pianificate esercitazioni trimestrali: riunite k custodi, ricostruite la chiave, verificate che consenta di decifrare un testo cifrato di prova, quindi create nuovamente l'escrow con parti aggiornate.

Verifica delle conoscenze

Che cosa richiede PCI-DSS per le operazioni che coinvolgono le chiavi di crittografia delle chiavi?

Riepilogo della lezione

La custodia delle chiavi bilancia le esigenze di recupero con i rischi per la sicurezza. La condivisione di segreti di Shamir suddivide le chiavi per consentire il recupero m-di-n da parte dei custodi. I custodi conservano token hardware. Il doppio controllo e la separazione delle conoscenze prevengono le minacce interne. Verifichi regolarmente le procedure di recupero.

Gratis per iniziare

Impara Cryptology Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
67
Lezioni
261

Domande Frequenti

La lezione «Deposito, backup e ripristino delle chiavi» è gratuita?

Sì — il testo completo di «Deposito, backup e ripristino delle chiavi» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Deposito, backup e ripristino delle chiavi»?

Progetti una strategia di backup delle chiavi con la condivisione dei segreti di Shamir e il ripristino m-of-n. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Deposito, backup e ripristino delle chiavi»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione
  2. Architettura HSM e interfaccia PKCS#11
  3. AWS KMS, GCP Cloud KMS e Azure Key Vault
  4. Deposito, backup e ripristino delle chiavi
← Torna a Cryptology Academy