0Pricing
Cryptology Academy · Lezione

Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione

Definisca ogni fase del ciclo di vita delle chiavi crittografiche e i relativi rischi.

Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione è una lezione Cryptology Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cryptology Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cryptology Academy include 4 lezioni in totale.

Il ciclo di vita delle chiavi crittografiche

Ogni chiave attraversa diverse fasi: generazione → archiviazione → distribuzione → utilizzo → rotazione → conservazione → distruzione. Un errore in una qualsiasi fase può compromettere tutti i dati protetti dalla chiave.

Fase 1: generazione delle chiavi

Le chiavi devono essere generate da una sorgente casuale crittograficamente sicura (CSPRNG). La lunghezza della chiave deve rispettare i requisiti dell'algoritmo: AES-256, RSA-4096, ECDSA P-256 e così via. Non derivate mai le chiavi da sorgenti a bassa entropia.

Fase 2: archiviazione sicura

Le chiavi archiviate devono essere crittografate mediante una chiave di crittografia delle chiavi (KEK). Le opzioni includono HSM, portachiavi del sistema operativo (macOS Keychain, Windows DPAPI), KMS cloud oppure un file crittografato con una passphrase robusta. Non archiviate mai chiavi in chiaro nel codice o nel database.

Fase 3: distribuzione delle chiavi

Trasportate le chiavi tramite TLS. Quando possibile, usate l'accordo sulle chiavi (ECDH) anziché il trasporto delle chiavi. Autenticate i destinatari delle chiavi: consegnare una chiave alla parte sbagliata equivale a una compromissione completa.

Fase 4: utilizzo delle chiavi

Limitate l'ambito di ogni chiave: usate una chiave per ogni scopo (crittografia ≠ firma ≠ MAC). Tenete traccia dei contatori di utilizzo delle chiavi. Molti standard, ad esempio X9.42, definiscono periodi crittografici, ovvero il tempo massimo durante il quale una chiave può essere utilizzata.

Fase 5: rotazione delle chiavi

Ruotate le chiavi prima della scadenza del relativo periodo crittografico, dopo una sospetta compromissione o in seguito a cambiamenti nel personale. Ricrittografate i dati con la nuova chiave oppure usate la crittografia envelope, in modo da ruotare soltanto la KEK.

Schema della crittografia envelope

Crittografate i dati con una chiave di crittografia dei dati (DEK) casuale. Crittografate la DEK con una chiave di crittografia delle chiavi (KEK) archiviata nel KMS. Per effettuare la rotazione, ricrittografate solo la DEK, non tutti i dati.

import os
from cryptography.hazmat.primitives.ciphers.aead import AESGCM

# Generate a fresh DEK for each data blob
dek = os.urandom(32)
aesgcm = AESGCM(dek)
nonce = os.urandom(12)
ciphertext = aesgcm.encrypt(nonce, b"sensitive data", None)
# DEK is then encrypted by KEK (stored in KMS) before persistence

Fase 6: conservazione

Alcune chiavi devono essere conservate per poter decifrare dati meno recenti, come le chiavi per i backup a lungo termine. Le chiavi conservate vengono archiviate offline, in una rete isolata e spesso su token hardware, con accesso affidato a m su n custodi.

Fase 7: distruzione

La distruzione delle chiavi deve essere crittograficamente sicura: sovrascrivete la memoria, distruggete gli slot delle chiavi nell'HSM e triturate i supporti fisici. La revoca dei certificati è l'equivalente della distruzione delle chiavi nella PKI per quanto riguarda le chiavi pubbliche.

Risposta alla compromissione di una chiave

Se sospettate che una chiave sia stata compromessa: revocatela immediatamente e pubblicate la CRL, ruotate la chiave sostituendola con una nuova, ricrittografate tutti i dati interessati, verificate nei log l'eventuale uso non autorizzato e informate le parti coinvolte secondo quanto previsto dalle normative sulle violazioni dei dati.

Verifica delle conoscenze

Qual è il principale vantaggio della crittografia envelope per la rotazione delle chiavi?

Riepilogo della lezione

Il ciclo di vita delle chiavi comprende 7 fasi, dalla generazione alla distruzione. La crittografia envelope separa la DEK, che protegge i dati, dalla KEK, che gestisce le chiavi, rendendo efficiente la rotazione. La distruzione deve essere crittograficamente sicura. La risposta a una compromissione deve essere immediata e sottoposta ad audit.

Domande Frequenti

La lezione «Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione» è gratuita?

Sì — il testo completo di «Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cryptology Academy, passa a CoddyKit PRO. Il corso Cryptology Academy include 4 lezioni in totale.

Cosa imparerò in «Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione»?

Definisca ogni fase del ciclo di vita delle chiavi crittografiche e i relativi rischi. Eserciti Cryptology Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cryptology Academy?

Non è richiesta alcuna esperienza precedente. Cryptology Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cryptology Academy?

Sì. Ogni lezione Cryptology Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Ciclo di vita delle chiavi: generazione, archiviazione, rotazione e distruzione
  2. Architettura HSM e interfaccia PKCS#11
  3. AWS KMS, GCP Cloud KMS e Azure Key Vault
  4. Deposito, backup e ripristino delle chiavi
← Torna a Cryptology Academy