Introductie
In september 2022 bracht de National Security Agency (NSA) de Commercial National Security Algorithm (CNSA) Suite 2.0 uit, een belangrijke update van haar cryptografische standaarden voor de bescherming van nationale veiligheidssystemen (NSS). Deze suite, bijgewerkt in mei 2025, introduceert kwantumresistente algoritmen om de opkomende dreiging van kwantumcomputing tegen te gaan, die traditionele cryptografische methoden zoals RSA en Elliptische curve-cryptografie (ECC).
CNSA 2.0 is ontworpen om de langetermijnbeveiliging van gevoelige gegevens te waarborgen, zowel voor geclassificeerde als niet-geclassificeerde informatie die in NSS wordt gebruikt. Dit artikel bespreekt de componenten van CNSA 2.0, hun toepassingen en de overgangsperiode voor implementatie.
Achtergrond en Doel
CNSA 2.0 is een update van CNSA 1.0, dat in 2016 werd ontwikkeld ter vervanging van NSA Suite B. De belangrijkste motivatie voor CNSA 2.0 is de vooruitgang in quantumcomputing, waardoor algoritmes als RSA, Diffie-Hellman (DH), ECDH en ECDSA kwetsbaar zouden kunnen worden voor het algoritme van Shor.
Om dit aan te pakken, integreert CNSA 2.0 post-quantum cryptografische algoritmen die gestandaardiseerd zijn door de Nationaal instituut voor normen en technologie (NIST) en gevalideerd door de NSA. Deze algoritmen zijn bedoeld voor gebruik in alle NSS-systemen en garanderen een robuuste bescherming tegen zowel klassieke als kwantumaanvallen.
| Algoritme | Functie | Specificaties | Kenmerken |
|---|---|---|---|
| Algemene algoritmen | |||
| Advanced Encryption Standard (AES) | Symmetrische blokcijfer voor informatiebeveiliging | FIPS PUB 197 | Gebruik 256-bits sleutels voor alle classificatieniveaus. |
| ML-KEM (voorheen CRYSTALS-Kyber) | Asymmetrisch algoritme voor het vaststellen van sleutels | FIPS PUB 203 | ML-KEM-1024 voor alle classificatieniveaus. |
| ML-DSA (voorheen CRYSTALS-Dilithium) | Asymmetrisch algoritme voor digitale handtekeningen in elk gebruiksscenario, inclusief ondertekeningsfirmware en -software | FIPS PUB 204 | ML-DSA-87 voor alle classificatieniveaus. |
| Veilig hash-algoritme (SHA) | Algoritme voor het berekenen van een gecondenseerde weergave van informatie | FIPS-PUB 180-4 | Gebruik SHA-384 of SHA-512 voor alle classificatieniveaus. |
| Algoritmen die in specifieke toepassingen zijn toegestaan | |||
| Leighton-Micali-handtekening (LMS) | Asymmetrisch algoritme voor digitaal ondertekenen firmware en software | NIST SP 800-208 | Alle parameters zijn goedgekeurd voor alle classificatieniveaus. LMS SHA-256/192 wordt aanbevolen. |
| eXtended Merkle Signature Scheme (XMSS) | Asymmetrisch algoritme voor het digitaal ondertekenen van firmware en software | NIST SP 800-208 | Alle parameters zijn goedgekeurd voor alle classificatieniveaus. |
| Veilig hash-algoritme 3 (SHA3) | Algoritme dat wordt gebruikt voor het berekenen van een gecondenseerde weergave van informatie als onderdeel van de hardware-integriteit | FIPS PUB 202 | SHA3-384 of SHA3-512 is alleen toegestaan voor interne hardwarefunctionaliteit (bijvoorbeeld integriteitscontroles bij het opstarten). |
Algemene algoritmen
CNSA 2.0 bevat een kernset algoritmen voor encryptie, sleuteluitwisseling, digitale handtekeningen en hashing. Deze vormen de cryptografische basis voor NSS.
Symmetrische algoritmen
AES-256
De Advanced Encryption Standard (AES) blijft de hoeksteen van symmetrische codering in CNSA 2.0. Volgens de FIPS PUB 197-standaard gebruikt AES-256 256-bits sleutels op alle classificatieniveaus en biedt zo maximale beveiliging tegen zowel klassieke als kwantumbedreigingen.
Dit is een stap verder dan de 128-bits sleutels die doorgaans in veel huidige systemen worden gebruikt en biedt een sterkere verdediging tegen mogelijke cryptoanalytische ontwikkelingen. In de praktijk wordt AES-256 breed ingezet in NSS voor het beveiligen van vertrouwelijke communicatie, het beschermen van opgeslagen gegevens en het mogelijk maken van versleutelde kanalen in kritieke defensie- en inlichtingendiensten.
Asymmetrische algoritmen
ML-KEM (CRYSTALS-Kyber)
Voor het veilig vaststellen van sleutels vereist CNSA 2.0 het gebruik van het Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM), voorheen bekend als CRYSTALS-Kyber, gestandaardiseerd in FIPS PUB 203. Meer specifiek is de ML-KEM-1024-parameterset vereist voor alle classificatieniveaus.
ML-KEM is gebaseerd op het module learning with errors (M-LWE)-probleem, waarvan wordt aangenomen dat het bestand is tegen quantumaanvallen. Het vervangt traditionele sleuteluitwisselingsmethoden zoals Elliptic Curve Diffie-Hellman (ECDH) en RSA, die kwetsbaar zijn voor quantumcomputers. ML-KEM stelt twee partijen in staat een gedeelde geheime sleutel vast te stellen via een onveilig kanaal, die vervolgens kan worden gebruikt voor symmetrische encryptie.
ML-DSA (KRISTALLEN-Dilithium)
Voor digitale handtekeningen, CNSA 2.0 specificeert het Module-Lattice-Based Digital Signature Algorithm (ML-DSA), voorheen CRYSTALS-Dilithium, gestandaardiseerd in FIPS PUB 204. De ML-DSA-87-parameterset is verplicht voor alle classificatieniveaus. ML-DSA Zorgt ervoor dat digitale handtekeningen veilig en verifieerbaar blijven, zelfs in het tijdperk van quantum computing, en vervangt RSA- en ECDSA-handtekeningen die door quantumalgoritmen gekraakt zouden kunnen worden. Het wordt gebruikt voor authenticatie en onweerlegbaarheid in verschillende toepassingen, waaronder software- en firmware-ondertekening.
Hashing: SHA-384 en SHA-512
Hashing is cruciaal voor integriteitsverificatie en digitale handtekeningen. CNSA 2.0 vereist het gebruik van SHA-384 of SHA-512, zoals gespecificeerd in FIPS PUB 180-4, voor alle classificatieniveaus. Deze algoritmen bieden een hogere beveiligingsmarge dan SHA-256 en garanderen robuuste bescherming tegen mogelijke cryptoanalytische ontwikkelingen, terwijl de rekenefficiëntie voor toepassingen met een hoge doorvoersnelheid behouden blijft.
Gespecialiseerde algoritmen voor software- en firmware-ondertekening
Voor toepassingen die langdurige beveiliging vereisen, zoals software- en firmwareondertekening, introduceert CNSA 2.0 hash-gebaseerde handtekeningschema's die zijn geoptimaliseerd voor langdurige integriteit en robuustheid.
Leighton-Micali Signature (LMS)-schema
Het Leighton-Micali Signature (LMS)-schema, beschreven in NIST SP 800-208, is ontworpen voor het digitaal ondertekenen van firmware en software waarbij handtekeningen jaren of decennia geldig moeten blijven. LMS is een stateful hash-gebaseerd handtekeningenschema, wat betekent dat het eenmalige handtekeningen gebruikt en zorgvuldig sleutelbeheer vereist om de veiligheid te garanderen.
Alle LMS-parametersets zijn goedgekeurd voor alle classificatieniveaus, waarbij LMS SHA-256/192 wordt aanbevolen vanwege de optimale balans tussen beveiligingssterkte, rekenefficiëntie en implementatiebetrouwbaarheid. LMS is met name geschikt voor omgevingen waar Hardware Security Modules (HSM's) worden gebruikt, gevalideerd via het Cryptographic Module Validation Program (CMVP) van NIST.
eXtended Merkle Signature Scheme (XMSS)
Het eXtended Merkle Signature Scheme (XMSS), ook gespecificeerd in NIST SP 800-208, biedt een andere optie voor software- en firmwareondertekening. Net als LMS is XMSS een stateful hash-gebaseerd handtekeningenschema dat organisaties flexibiliteit biedt bij het kiezen van configuraties op basis van prestatievereisten, handtekeningvolume en operationele beperkingen. Alle XMSS-parametersets zijn goedgekeurd voor alle classificatieniveaus, waardoor het een veelzijdige keuze is voor beveiligingstoepassingen op de lange termijn.
Extra cryptografische componenten
SHA-3 voor interne hardwarefuncties
CNSA 2.0 autoriseert SHA3-384 en SHA3-512, conform FIPS PUB 202, uitsluitend voor interne hardwarefuncties zoals beveiligde opstartprocessen en hardware-integriteitscontroles. Dit beperkte gebruik zorgt voor modernisering van interne cryptografische processen, terwijl strikte interoperabiliteitsnormen worden gehandhaafd en de complexiteit van een bredere SHA-3-implementatie wordt vermeden.
Overgangstijdlijn en handhaving
De overgang naar CNSA 2.0 wordt geleid door specifieke tijdlijnen die zijn uiteengezet in het National Security Memorandum (NSM)-10:
- Software- en firmware-ondertekeningOrganisaties worden aangemoedigd om LMS en XMSS onmiddellijk te gaan implementeren. Volledige implementatie is vereist vóór 2025 en voltooiing vóór 2030.
- andere componenten:De volledige overgang naar alle NSS moet in 2035 voltooid zijn, waarbij tussentijds gebruik van CNSA 1.0-algoritmen is toegestaan, maar de voorkeur gaat uit naar CNSA 2.0.
-
Specifieke mijlpalen:
- Webbrowsers/servers en clouddiensten: 2025 (aanbevolen), 2033 (verplicht).
- Traditionele netwerkapparatuur: 2026 (bij voorkeur), 2030 (verplicht).
- Besturingssystemen: 2027 (aanbevolen), 2033 (verplicht).
- Niche-apparatuur en aangepaste/verouderde systemen: updaten of vervangen vóór 2033.
Naleving wordt afgedwongen via het Risk Management Framework (RMF) SC-12 en door de NSA goedgekeurde of door NIAP gevalideerde producten, conform CNSSP 11. De voortgang wordt bewaakt via NSM-8 en NSM-10.
Implicaties en aanbevelingen
CNSA 2.0 vertegenwoordigt een proactieve aanpak om nationale veiligheidssystemen te beveiligen tegen toekomstige kwantumdreigingen. Organisaties die betrokken zijn bij NSS zouden het volgende moeten doen:
- Begin met transitieplanning: Begin met het integreren van CNSA 2.0-algoritmen, met name voor software- en firmwareondertekening, om de deadline van 2025 te halen.
- Maak gebruik van NIST-normen: Gebruik FIPS- en NIST SP-normen om naleving en interoperabiliteit te garanderen.
- Updates controlerenNaarmate quantum computing zich verder ontwikkelt, kunnen er verdere updates voor CNSA 2.0 worden uitgebracht. Dit vereist voortdurende waakzaamheid.
Hoe Encryption Consulting de adoptie van CNSA 2.0 ondersteunt
Encryptie Consulting biedt deskundige begeleiding bij de overgang naar CNSA 2.0 en zorgt ervoor dat uw systemen kwantumbestendig zijn. Hier is een beknopt overzicht van hun ondersteuningsproces:
- Cryptografische ontdekking en inventarisatie: Scant uw IT-omgeving om cryptografische activa (certificaten, sleutels, algoritmen) op eindpunten, toepassingen en apparaten te identificeren en maakt een gedetailleerde inventaris voor risicobeoordeling.
- PQC-beoordeling: Evalueert de kwantumgereedheid door kwetsbaarheden in systemen te analyseren met behulp van RSA of ECC, en beoordeelt PKI/HSM-instellingen en het prioriteren van migratiebehoeften met een gedetailleerd rapport.
- PQC-strategie en routekaart: Ontwerpt een op maat gemaakt migratieplan dat is afgestemd op de bedrijfsvereisten en de CNSA 2.0-vereisten, waarbij algoritmeflexibiliteit en een gefaseerde uitrol worden geïntegreerd.
- Leveranciersevaluatie en proof of concept: Identificeert PQC-compatibele leveranciers, definieert technische vereisten en voert PoC-tests uit om de integratie en prestaties te evalueren, en levert een matrix met leveranciersvergelijking op.
- Pilottesten en opschaling: Valideert PQC oplossingen in gecontroleerde omgevingen, waarbij interoperabiliteit en minimale verstoring worden gegarandeerd, gevolgd door een schaalbare uitrol met voortdurende optimalisatie.
- PQC-implementatie: Voert een volledige migratie uit, integreert kwantumveilige algoritmen, verzorgt teamtrainingen en stelt monitoring in voor naleving en toekomstige upgrades.
Met de expertise van Encryption Consulting kunnen organisaties vol vertrouwen overstappen op CNSA 2.0 en een veilige, toekomstbestendige cryptografische infrastructuur opbouwen.
Conclusie
CNSA 2.0 is een cruciale stap in de richting van toekomstbestendige cryptografische beveiliging voor nationale veiligheidssystemen. Door kwantumbestendige algoritmen zoals AES-256, ML-KEM, ML-DSA, SHA-384/512, LMS en XMSS te implementeren, zorgt de NSA ervoor dat gevoelige gegevens beschermd blijven tegen zowel huidige als nieuwe bedreigingen. Het strenge validatieproces en de duidelijke transitieplanning bieden organisaties een stappenplan om robuuste, langetermijnbeveiliging te realiseren.
