Post-kwantum gereedheid begin met 'n CBOM

Jou kriptografiese inventaris moet in 2026 voltooi wees: Post-kwantum gereedheid begin met 'n CBOM

TL; DR

Post-kwantumkriptografie (PQC) beteken kriptografiese algoritmes wat ontwerp is om aanvalle deur 'n toekomstige grootskaalse kwantumrekenaar te weerstaan. Migrasie daarna is nou 'n verouderde verpligting regoor Europa, die Amerikas en Asië-Stille Oseaan — nie meer 'n navorsingsonderwerp nie.

Die eerste lewerbare area is 'n inventaris, nie 'n kodeverandering nie. Elke regime, soos NIST IR 8547, Oorgang na Post-Kwantum Kriptografie Standards, die EU-padkaart, Spanje CCN-TEC 009 en soortgelyke vir ander streke, plus sektorale aanbevelings soos PCI DSS 12.3.3, begin deur jou te vra om die kriptografie wat jy gebruik, op te noem.

'n Voorgestelde inkarnasie van so 'n inventaris vir kriptografiese bates is die CBOM (Kriptografiese Materiaallys), wat 'n masjienleesbare lys is van die algoritmes, sleutels, sertifikate en protokolle wat 'n stelsel gebruik. Dit is 'n uitbreiding van die bekende SBOM en die aanbevole standardiseerde formaat vir daardie voorraad.

Gaan jou vroegste bindende datum na; dit mag dalk nie 2035 wees nie. Die meeste jurisdiksies konvergeer op ontdekking teen 2026–2028, hoërisiko teen 2030–2031, voltooiing teen 2035. Die teikens is bekend, maar hulle is nie een plaasvervanger nie. ML-KEM vervang sleuteluitruiling, ML-DSA vervang algemene handtekeninge, terwyl hash-gebaseerde skemas (SLH-DSA, XMSS/LMS) dek firmware en langlewende wortels. Sleutelvestiging word reeds op internetskaal verskeep; sertifikate en handtekeninge is jare agter — so dringende bestelling en levertydbestelling verskil, en jou plan benodig albei.

Die oorgang is 'n dekade van naasbestaan, nie 'n oorgang nie. Tot die middel-2030's sal die meeste organisasies klassieke en post-kwantum kriptografie langs mekaar gebruik, en dikwels letterlik gekombineer: 'n hibriede konstruksie. Kripto-ratsheid is wat daardie tydperk oorleefbaar maak. Dit beteken dat jy die algoritme, parameters, of of jy 'n hibriede stelsel hoegenaamd gebruik, kan verander deur konfigurasie en beleid, eerder as deur kode te herskryf en te herontplooi.

Daar is twee "klokke" wat tik, nie een nie: die regulatoriese klok hierbo, en "oes nou, dekripteer later" (HNDLLaasgenoemde behels dat teenstanders vandag geënkripteerde verkeer opneem om dit te dekripteer sodra 'n kwantumrekenaar bestaan. Dit beteken dat data met 'n lang vertroulikheidslewe reeds blootgestel is.

Die moeilike deel is nie die algoritmes nie, dit is die ontdekking. Kriptografie versteek in bronkode, afhanklikhede, sertifikate, sleutellêers, infrastruktuur-as-kode, houerbeelde, protokolkonfigurasie en derdepartyprodukte. 'n Geloofwaardige inventaris moet eerlik sê wat dit nie kan sien nie.

Xygeni kan jou help om voor te berei vir PQC deur die CBOM te produseer, elke kripto-bate volgens kwantumrisiko te klassifiseer, 'n migrasie-agterstand volgens HNDL-blootstelling te rangskik, die resultate aan ses regulatoriese regimes te karteer, en verslag te doen oor die post-kwantum gereedheid van jou afhanklikhede. Volledige besonderhede: Kwantum-veilige nakoming.

Wat 'n kwantumrekenaar breek – en wat dit nie doen nie

Hierdie onderskeid is die enkele belangrikste tegniese feit vir 'n GRC-gehoor, want dit besluit of 'n bevinding 'n vervangingsprojek of met konfigurasieveranderingOm dit verkeerd te doen, lewer remediërende advies op wat nie net nutteloos is nie, maar ook aktief skadelik.

Shor se algoritme — 'n kwantumalgoritme wat groot heelgetalle faktoriseer en diskrete logaritmes doeltreffend bereken — breek struktureel vandag se publieke-sleutel kriptografie: RSA, ECDSA, EdDSA, Diffie-Hellman en ECDH, of DSA. Daar is geen sleutelgrootte-regstelling nie'n 4096-bis RSA-sleutel is nie betekenisvol veiliger as 'n 2048-bis een teen 'n kwantum-teenstander nie. Hierdie algoritmes moet wees vervangDieselfde geld vir nasionale variante wat op dieselfde wiskunde gebou is — China se SM2, byvoorbeeld, is gebaseer op 'n elliptiese kurwe en dus ewe blootgestel.

Grover se algoritme — 'n kwantumsoekalgoritme — verswak simmetriese sifers en hash-funksies, maar slegs deur hul effektiewe sterkte rofweg te halveer. Hierdie is verhardbaar in plek: skuif van AES-128 na AES-256, van SHA-256 na SHA-384 of SHA-512. NIST IR 8547 maak die punt direk: NIST se simmetriese standards “is aansienlik minder kwesbaar vir bekende kwantumaanvalle as die publieke-sleutel-kriptografie standards”, en enige goedgekeurde simmetriese primitiewe wat ten minste 128 bisse klassieke sekuriteit bied, voldoen steeds aan NIST se laagste post-kwantum sekuriteitskategorie.

Die masjien wat dit sou doen, word 'n CRQC - a kriptografies relevante kwantumrekenaarOpenbare beleid is versigtig oor die status daarvan; die Amerikaanse implementeringsmemorandum stel dit duidelik: “’n CRQC bestaan ​​nog nie bekend nie, maar bestendige vooruitgang in die kwantumrekenaarveld kan in die komende dekade ’n CRQC oplewer.”

Wat verander het, is nie dat die masjien aangekom het nie – dit is dat die skatting van wat dit sou verg, aanhou krimp. In Mei 2025 het Craig Gidney van Google Quantum AI 'n hulpbronberaming gepubliseer wat toon dat RSA-2048 kan binne 'n week deur 'n kwantumrekenaar met minder as 'n miljoen raserige kwbitte in ag geneem word. — rofweg 'n twintigvoudige vermindering van sy eie 2019-skatting van ~20 miljoen. Dit is 'n ingenieursskatting, maar 'n skatting wat 20 keer in ses jaar daal, is presies die soort tendens waarvoor 'n risikofunksie betaal word om ernstig op te neem.

Die klok wat reeds begin het: oes nou, dekripteer later

Oes nou, dekripteer later (HNDL) is die praktyk om vandag geënkripteerde verkeer of data vas te lê en te stoor totdat 'n CRQC dit kan dekripteer. Dit omskep 'n toekomstige vermoë in 'n huidige blootstelling vir enigiets wat jare lank vertroulik moet bly: gesondheidsrekords, regslêers, intellektuele eiendom, staatsgeheime, langdurige geloofsbriewe, getekende bewyse.

Reguleerders het opgehou om hieroor te verskans. Die Europese Kommissie se voorstel van Januarie 2026 om NIS2 te wysig, lui in oorweging 8 dat "die moontlikheid van 'oes nou - dekripteer latere aanvalle', wat waarskynlik reeds nou plaasvind, en die toekomstige risiko's wat deur kwantumaanvalle op vervalste handtekeninge veroorsaak word" die oorgang regverdig.

Die beplanningsgevolg is eenvoudige rekenkunde, 'n argument wat Michele Mosca sedertdien maak 2015Tel die aantal jare wat jou data vertroulik moet bly by die aantal jare wat jou migrasie sal neem. As daardie som verder strek as die punt waar 'n CRQC waarskynlik bestaan, is jy reeds laat. Vir die meeste gereguleerde organisasies oorskry 'n migrasie van meer as een jaar plus 'n dekade van data-retensie gemaklik enige geloofwaardige skatting.

NIST maak die operasionele gevolgtrekking in IR 8547: dit “verwag om die migrasie na kwantumbestande sleutelvestigingskemas te prioritiseer … om te beskerm teen 'oes nou, dekripteer later'-aanvalle, veral in interaktiewe protokolle soos TLS en IKE.” Sleutelvestiging eerste, handtekeninge tweede – 'n bevel dat die Amerikaanse federale fases letterlik volg, met post-kwantum sleutelvestiging wat 'n volle jaar voor handtekeninge moet plaasvind. (IKE is die sleutelonderhandelingsprotokol agter IPsec VPN's.)

Waarom is dit 'n GRC-probleem voordat dit 'n kriptografie-probleem is?

Daar is drie redes waarom dit op die lessenaars van CISOs en nakomingsbeamptes eerder as om by kripto-ingenieurs te bly.

Die sperdatums kom van wetgewing en regulasies, nie van fisika nie. Niemand weet wanneer 'n CRQC aanbreek nie. Almal kan opsoek dat die EU verwag dat hoërisiko-gebruiksgevalle teen die einde van 2030 gemigreer sal word, dat Australië se ASD verwag dat die hele oorgang... finale teen einde 2030, en dat NIST RSA en elliptiese-kurwe kriptografie op die 112-bis sekuriteitssterktevlak na 2030 verdaag en alle kwantum-kwesbare publieke-sleutel kriptografie na 2035 verbied. Daardie datums is ouditeerbaar; die kwantumtydlyn is nie.

Die eerste lewerbare is 'n oudit-artefak. Voordat enige algoritme omgeruil word, vra elke regime dieselfde vraag: Watter kriptografie het jy, en waar? Dit is 'n inventarisverpligting — 'n bestuurslewering met 'n eienaar, 'n hersieningskadens en bewysvereistes. PCI DSS vereis presies dit sedert Maart 2025, kwantum of geen kwantum nie.

Dit is 'n verkrygingsprobleem. Die meeste van die kriptografie in jou boedel is nie joune nie. Dit is in biblioteke, platforms, toestelle, SaaS-verskaffers en betaalterminale. Die EU-padkaart vra entiteite om "afhanklikheidskaarte te skep ... wat na beide interne afhanklikhede en derdeparty-afhanklikhede kyk"; ASD publiseer 'n bykomende lys van post-kwantumvrae om jou verskaffers te vra. Beide is verskafferbestuursaktiwiteite, en albei benodig bewyse wat jy voor 'n ouditeur kan lê.

Die reëlebook: wat werklik op jou van toepassing is

Die algoritmes is afgehandel

NIST het die kern post-kwantum gefinaliseer standards in Augustus 2024 — ML-KEM vir sleutelvestiging (FIPS 203), En ML-DSA (FIPS 204) en SLH-DSA (FIPS 205) vir handtekeninge — so daar is nie meer 'n "wag vir die" nie standards” verdediging. A KEM, of sleutel-inkapselingsmeganisme, is die post-kwantumvervanging vir sleuteluitruiling: dit vestig 'n gedeelde geheim tussen twee partye, en dit is die stuk wat HNDL stop.

Twee meer is in vlug: FN-DSA (FIPS 206, gebaseer op Falcon) is steeds nie eens as 'n konsep gepubliseer nie, en HQC is in Maart 2025 gekies as 'n kode-gebaseerde rugsteun-sleutel-inkapselingsmeganisme, gedokumenteer in NIST IR 8545Nie een van die twee behoort vandag 'n plan te blokkeer nie, maar albei is redes om daarvoor te bou kripto-behendigheid — om algoritme deur konfigurasie te kan verander eerder as deur kode te herskryf. Watter van jou algoritmes word watter word uiteengesit in die vervangingskaart verder af.

Die verwysingstydlyn: NIST IR 8547

NIST IR 8547, Oorgang na post-kwantumkriptografie Standards, is die dokument waarteen die meeste ander padkaarte kalibreer, want dit stel datums vir die uittrede van klassieke publiekesleutelkriptografie:

Algoritmefamilie Grense Oorgang
ECDSA, RSA (handtekeninge) 112 bisse sekuriteitssterkte Verouderd na 2030, nie toegelaat na 2035 nie
ECDSA, EdDSA, RSA (handtekeninge) ≥ 128 bisse sekuriteitssterkte Nie toegelaat na 2035 nie
Eindige-veld DH en MQV, ECDH, RSA sleutelvestiging 112 bisse sekuriteitssterkte Verouderd na 2030, nie toegelaat na 2035 nie

'n Nota oor eenhede: NIST-state sekuriteit sterkte, nie sleutellengte nie. Per SP 800-57 Deel 1 Hersiening 5, Tabel 2, die 112-bis sterktevlak is RSA-2048 en elliptiese krommes met 'n 224–255-bis orde (P-224); die 128-bis vlak is RSA-3072 en kurwes van 256–383 bisse (P-256). Dus is “112-bis RSA” nie 'n 112-bis sleutel nie – dit is die RSA-2048 wat steeds 'n groot deel van produksie-TLS beëindig. En die alomteenwoordige P-256 / RSA-3072-paring is nie in die 2030-afkeuringsemmer; dit is in die 2035-uitsluitingsemmer. Beide emmers eindig op dieselfde plek: na 2035 word geen kwantum-kwesbare publieke-sleutel-algoritme by enige parametergrootte goedgekeur nie.

Een voorbehoud wat die moeite werd is om te weet voordat jy dit in 'n stuurprogram aanhaal committee: IR 8547 is steeds 'n aanvanklike openbare konsep — gepubliseer November 2024, kommentaarperiode gesluit Januarie 2025, geen finale weergawe ten tyde van skryf nie. Dit het dit nie verhoed om die verwysing te word nie; nasionale padkaarte en verskaffersprodukte, Xygeni ingesluit, kalibreer daarteen. Let ook op wat dit is nieDit sê niks oor voorraad, ontdekking of kripto-agiliteit nie. Daardie verpligtinge kom van elders.

Die globale kaart: wie sê wat, en teen wanneer

Hierdie tabel som die regulatoriese raamwerk per streek op:

Jurisdiksie / liggaam Wat is gestel Belangrike datums
Australië — ASD Die skerpste tydlyn enige plek. ISM beveel aan om RSA, DH, ECDH en ECDSA te staak. plan 2026 · begin 2028 · voltooi 2030
EU — NIS CG-padkaart; COM(2026) 13 stel voor dat PQC in NIS2 ingesluit word Nasionale padkaarte, kriptografiese inventarisse, afhanklikheidskaarte; CBOM aanbeveel by naam 2026 eerste stappe · 2030 hoë risiko voltooi · 2035 medium/laag
Spanje — CCN-TEC 009 / BP-37 (Julie 2026) EU-mylpale konkreet gemaak, met 'n kriptografiese inventarislewering 31.12.2026 strategie, bestuur, kripto-inventaris, loodse · 31.12.2030 hoë risiko · 31.12.2035 medium
VK — NCSC Ontdekking eerste, dan prioriteitsmigrasie 2028 ontdekking + plan · 2031 hoë prioriteit · 2035 voltooi
Kanada — CCCS ITSM.40.001 Departementele planne plus jaarlikse vorderingsverslagdoening April 2026 planne · 2031 hoë prioriteit · 2035 vol
VSA federaal — EO 14412 / OMB M-26-15 Agentskapmigrasie, kontrakteurkaskade en CBOM minimum elemente ~Mrt 2027 CBOM-elemente · 2030 sleutelvestiging + FAR-reël · 2031 handtekeninge · 2035 vol
VSA se nasionale veiligheidstelsels — NSA CNSA 2.0 Suiwer PQC, geen hibried nie; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 meeste kategorieë 2030–2031 · res 2033
Japan — CRYPTREC; 2025 Kubersekuriteitstrategie ML-KEM bygevoeg tot die Aanbevole Siferslys (Maart 2026); PQC verhoog tot onmiddellike beleidsprioriteit migrasiepadkaart in voorbereiding
Suid-Korea — Nasionale Intelligensiediens / MSIT, KpqC Nasionale meesterplan plus 'n plaaslike algoritmestel (HAETAE, AIMer, SMAUG-T, NTRU+) gekies vir 2024–25, wat saam met NIST s'n loop sektorloodsprojekte aan die gang
China — ICCS / Staatskriptografie-administrasie Soewereine baan: sy eie PQC-kompetisie (indienings het in Junie 2026 gesluit) eerder as om NIST-algoritmes aan te neem geen openbare einddatum
Singapoer – MAS-advies (Feb 2024) Sektorgedrewe: finansiële instellings moet kriptografiese bates inventariseer en prioriteitsbates vir migrasie identifiseer geen vaste datum nie
Nieu-Seeland — NZISM 'n PQC-voorbereidingsafdeling bestaan; geen PQC-algoritmes goedgekeur nie en geen migrasiedatum vasgestel nie geen gestel
UAE Nasionale enkripsiebeleid en 'n nasionale post-kwantum migrasieprogram, met 'n staatsgesteunde kripto-ontdekkingsstoot program aan die gang
Israel - INCD / Bank van Israel Regeringsliggame moet infrastruktuur karteer en blootgestelde data identifiseer; sektorleiding oor inventarisse en padkaarte — leiding, nog nie mandaat nie leiding
Brasilië — ITI Post-kwantum algoritmes word in ICP-Brasil, die nasionale publieke-sleutel infrastruktuur, opgeneem via 'n normatiewe instruksie (Jan 2026) gefaseer in sertifikaatuitreiking
Res van Latyns-Amerika (Mexiko, Colombia, Peru, Chili…) Geen PQC-spesifieke nasionale mandaat gepubliseer ten tyde van skryf nie verpligtinge kom via sektorreguleerders, PCI DSS en kliëntkontrakte

Drie afwykings is meer werd as 'n tabelry.

  • Australië is vyf jaar voor almal anders. ASD se riglyne is nie om "die swak parameters teen 2030 af te skaf" nie – dit is om "die oorgang teen einde 2030 voltooi te hê", en die ISM beveel aan om die gebruik van tradisionele asimmetriese kriptografie, "insluitend kriptografiese algoritmes soos die Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Elliptic Curve Diffie-Hellman (ECDH) en Elliptic Curve Digital Signature Algorithm (ECDSA) primitiewe", teen daardie datum te staak. As jy in Australië werk of aan Australiese regeringsvoorsieningskettings verkoop, is dit jou bindende datum, nie 2035 nie.
  • China volg 'n soewereine koers. Dit het nie ML-KEM en ML-DSA aangeneem nie; die Staatskriptografie-administrasie se instituut het sy eie oproep vir volgende-generasie kommersiële algoritmes gedoen, met voorleggings wat in Junie 2026 gesluit het en standards om te volg. Vir 'n multinasionale maatskappy beteken dit beplanning vir 2 post-kwantum algoritme families in dieselfde toestand, met SM2 — gebaseer op 'n elliptiese kurwe, dus ewe Shor-gebroke — as die posbekleër om weg te migreer. Kripto-ratsheid hou hier op om 'n abstraksie te wees.
  • Die meeste van die wêreld het glad nie 'n nasionale PQC-mandaat nie – en dit verander min. Oor die grootste deel van Latyns-Amerika, en in 'n groot deel van die Midde-Ooste en Asië-Stille Oseaan, is geen PQC-sperdatum gepubliseer nie. Verpligtinge arriveer steeds, deur drie kanale wat grense ignoreer: sektorreguleerders (’n Singapoer-styl advies aan finansiële instellings; ’n sentrale bank se verwagtinge), horisontale standards wat reeds 'n kriptografiese inventaris (PCI DSS, ISO/IEC 27001-beheerstelle) en kliënte vereis. 'n Verskaffer aan 'n EU-, Australiese of Amerikaanse federale koper erf hul sperdatum deur die kontrak.

Wat bind 'n privaat organisasie in elk geval

Sit die nasionale padkaarte vir 'n oomblik opsy. Vir die meeste private organisasies kom die afdwingbare verpligtinge van vier plekke, waarvan geeneen vir kwantum geskryf is nie:

  • NIS2 (Richtlijn (EU) 2022/2555) vereis in Artikel 21(2)(h) "beleide en prosedures rakende die gebruik van kriptografie en, waar toepaslik, enkripsie" as 'n basiese risikobestuursmaatreël. COM(2026) 13 sal die kwantumdimensie eksplisiet maak deur PQC-oorgang by Artikel 7(2) te voeg.
  • DORA - die Wet op Digitale Operasionele Veerkragtigheid en sy tegniese standards, Kommissie Gedelegeerde Regulasie (EU) 2024/1774Artikel 6 vereis dat finansiële entiteite in hul enkripsiebeleid "bepalings vir die opdatering of verandering, waar nodig, van die kriptografiese tegnologie op grond van ontwikkelings in kripto-analise" moet insluit, en waar hulle nie kan opdateer nie, om "versagtings- en moniteringsmaatreëls aan te neem wat veerkragtigheid teen kuberbedreigings verseker". Dit is 'n kripto-behendigheidsverpligting met 'n toesighouer aangeheg, en die oorwegings daarvan noem kwantumvooruitgang eksplisiet.
  • PCI DSS v4.0 vereiste 12.3.3 — die een wat die meeste organisasies reeds misluk sonder om dit te besef, is 'n vermomde PQC-vereiste. Die PCI SSC beskryf dit as 'n "nuwe vereiste om kriptografiese syfersuites en protokolle wat ten minste een keer elke 12 maande gebruik word, te dokumenteer en te hersien", en dit het opgehou om 'n beste praktyk te wees op 31 Maart 2025Geen PQC-sperdatum, geen kwantumalgoritmelys nie — maar die jaarlikse kriptografiese inventaris en die gedokumenteerde plan vir reaksie op kriptografiese verandering is voor.cisdie beheermaatreëls wat 'n PQC-program benodig, reeds van krag en reeds geouditeer.
  • Aankoopkaskade. Twee klousules sal verder strek as enige nasionale padkaart. Wet op kuberveerkragtigheid (Verordening (EU) 2024/2847) is van toepassing vanaf 11 Desember 2027 en maak reeds 'n SBOM 'n vervaardigerverpligting vir produkte met digitale elemente — dit vereis nie 'n CBOM nie, maar dit stel masjienleesbare materiaallyste as produk-nakomingsartefakte vas. En in die VSA, EO 14412 gelas die Federale Verkrygingsregulasie (FAR) Raad om 'n reël voor te stel wat vereis gedekde kontrakteurs om te voldoen aan NIST FIPS wat PQC-algoritmes insluit teen 31 Desember 2030, en — die klousule met die wydste reikwydte — bevele CISA en NIST om binne 270 dae (ongeveer) te publiseer 19 Maart 2027), “openbare riglyne wat die agentskappe se oorweegde siening oor die minimum elemente vir 'n kriptografiese materiaallys beskryf. Hierdie elemente moet die outomatiese assessering van die kriptografiese bates wat deur 'n hardeware- of sagteware-element gebruik word, moontlik maak.”

Daardie laaste een maak veel verder as Washington saak. “Minimum elemente vir 'n SBOM"is voorcishoe die sagteware-materiaallys van 'n goeie idee tot 'n kontraktuele artefak wêreldwyd gegaan het. CBOM is nou op dieselfde spoor, met outomatiese assessering in die vereiste ingeskryf — 'n handmatige sigblad sal nie daaraan voldoen nie.

Die formaat: CycloneDX CBOM

CycloneDX is die standard wat CBOM 'n konkrete vorm gee. Weergawe 1.7, vrygestel op 21 Oktober 2025 en bekragtig as ECMA-424 2de Uitgawe, is die huidige kripto-gefokusde hersiening: dit voeg 'n standardgeïseerde lys van kriptografiese algoritmefamilies en 'n omvattende lys van elliptiese krommes, eksplisiet om "oudits, voldoeningsbeoordelings en PQC-gereedheidsassesserings" te ondersteun. 'n CycloneDX CBOM beskryf vier soorte kripto-bates - algoritmes, protokolle, sertifikate en verwante materiaal soos sleutels, IV's en soute - plus die sagtewarekomponente wat dit implementeer.

Die punt is nou maar nuttig: wanneer CBOM minimum elemente gepubliseer word, is CycloneDX die formaat waaroor die mark reeds sal praat.

Die gekonsolideerde tydlyn

Die patroon is amper oral dieselfde vorm: ontdekking teen 2026–2028, hoërisiko-migrasie teen 2030–2031, alles anders teen 2035. Beplan teen daardie vorm en jy is breedweg in lyn met almal. Vind dan die enkele datum wat bind jy eerstens — dit is selde 2035, en vir enigiemand in PCI DSS-omvang het die voorraadverpligting in 2025 begin.

pqc regulatoriese tydlyn

Die migrasie self: wat vervang wat

Sperdatums is slegs die helfte van die inligtingsessie. Die ander helfte is wat jy eintlik migreer. om — en die antwoord is nie een vervanging nie, maar verskeie, met verskillende volwassenheid, verskillende groottes en baie verskillende levertye.

Die vervangingskaart

Wat jy vandag het Wat dit word Standard Wat om te kyk
RSA-sleutelvervoer, DH / ECDH-sleuteluitruiling — TLS, VPN/IPsec, SSH, boodskappe ML-KEM, in die praktyk as 'n hibried met X25519 vandag FIPS 203 Die dringende een: dít is wat HNDL stop. Reeds op internetskaal ontplooi.
RSA / ECDSA / EdDSA algemene handtekeninge — sertifikate, tekens, dokumente ML-DSA FIPS 204 Groottes. ML-DSA-44 voeg ongeveer 15 kB per TLS-verbinding by teenoor 'n mediaanketting van 3.2 kB vandag.
Handtekeninge wat 'n ander wiskundige weddenskap benodig, of baie langlewende vertrouenswortels SLH-DSA FIPS 205 Hash-gebaseerd en konserwatief, maar groot handtekeninge en stadige ondertekening
Firmware, sagteware en veilige selflaai-ondertekening XMSS of LMS (stateful hash-gebaseerd), of SLH-DSA SP 800-208 Toestandsbestuur is 'n moeilike operasionele vereiste — die hergebruik van 'n eenmalige sleutel vernietig die sekuriteit van die skema.
Groottebeperkte handtekeninge FN-DSA FIPS 206 — nog nie gepubliseer nie Moenie dit op 'n 2026–2027-plan plaas nie
'n Heining teen 'n roosterbreuk HQC Gekies Maart 2025, standard hangende 'n Rugsteun-KEM, nie 'n plan nie
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 of SHA-3; onttrek 3DES, MD5, SHA-1 Bestaande FIPS Grover-gebied: 'n parameterverandering, nie 'n vervanging nie

Hybrid — die kombinasie van 'n post-kwantum algoritme met 'n klassieke een sodat 'n aanvaller albei moet breek — is die standaardhouding tydens die oorgang, en RFC 9794 (Junie 2025) uiteindelik standardhet die woordeskat daarvoor geïsoleer (“PQ/T-hibried”). Beleid verskil hier, dus is dit 'n jurisdiksie-kwessie, nie 'n ingenieursvoorkeur nie: Spanje se CCN beveel aan om roostergebaseerde handtekeninge (ML-DSA, FN-DSA) te hibridiseer, terwyl hulle verklaar dat hash-gebaseerde skemas (XMSS, SLH-DSA) dit nie nodig het nie, en die EU-houding is breedweg hibriedevriendelik; CNSA 2.0, daarenteen, wil suiwer PQC vir nasionale veiligheidstelsels hê. 'n Multinasionale groep sal beide konfigurasies benodig, wat 'n argument is om die algoritme eerder konfigurasie as kode te laat kies.

Wat het geen inloopvervanging nie

NIST het standardhet presies twee dinge geïseerd: sleutelinkapseling en digitale handtekeninge. Dit is genoeg vir die grootste deel van 'n boedel, en niks vir die res nie. As jou stelsels staatmaak op paringsgebaseerde konstruksies, identiteits- of kenmerkgebaseerde enkripsie, drempel-, blinde- of groephandtekeninge, of ander gevorderde protokolvlak-kriptografie, is daar geen goedgekeurde post-kwantum-ekwivalent om na vandag te migreer nie - die eerlike antwoord is om daardie gebruike nou te identifiseer, hulle as onopgelos te merk en 'n uitgang te ontwerp eerder as om te wag vir 'n standardDieselfde geld vir hardeware-wortels van vertroue: HSM'e (hardeware-sekuriteitsmodules), TPM'e en slimkaarte beweeg op silikon-verversingsiklusse wat langer is as die regulatoriese venster.

Nie een migrasie nie, maar verskeie met verskillende levertye

Dit is waar die vervangingskaart die gereedheidstydlyn verander. Die volgorde van dringendheid en die volgorde van levertyd is nie dieselfde nie, en 'n plan wat op slegs een van hulle gebou is, sal 'n sperdatum mis.

  1. Data in transito — sleutelvestiging. Hoogste dringendheid (dit is die HNDL-oppervlak) en die kortste lewertyd: vir die meeste stapels is dit 'n biblioteekopgradering en 'n konfigurasieverandering. Dit is ook aantoonbaar hanteerbaar — Cloudflare het berig in Oktober 2025 dat meer as die helfte van mensgeïnisieerde verkeer na sy netwerk reeds post-kwantum sleutelooreenkoms gebruik het. Die gaping is aan jou kant van die verbinding: slegs ~39% van die top 100 000 openbare webbedieners het dit ondersteun, en 3.7% van die oorspronklike bedieners agter Cloudflare. Huidige syfers is op Cloudflare Radar. Begin hier, eindig vroeg.
  2. Kode, firmware en veilige-opstartondertekening. Lae HNDL-dringendheid — niemand oes 'n handtekening nie — maar 'n lang levertyd en 'n vroeë sperdatum, want 'n toestel wat in 2027 verskeep word, moet steeds handtekeninge in 2040 verifieer, en handtekeningwortels het 'n leeftyd van meer as dekades. standards is gereed (SP 800-208, SLH-DSA); CNSA 2.0 en Spanje se CCN plaas albei firmware-ondertekening voor in die tou om presies hierdie rede. Begin nou ten spyte van die lae dringendheid.
  3. PKI en sertifikate. Jy beheer nie hierdie skedule nie. Daar is nie verwag dat post-kwantum sertifikate voor 2027 breedweg beskikbaar en vertrou sou wees oor blaaiers heen nie, hibriede sertifikaatformate was teen laat 2025 steeds onvas by die IETF, en kettinggroottes groei verskeie kere. Loodsprojek en begroting; moenie 'n datum belowe wat jy nie besit nie.
  4. Data in rus en langlewende argiewe. Die massa-enkripsie is goed — AES-256 is 'n parameterverandering. Die blootstelling is in die sleutelhiërargie daarbo: sleutelomvouing en sleutelvervoer wat RSA of ECDH gebruik. Herenkripsieveldtogte is stadig en raak rugsteun, argiewe en escrow.
  5. Ingeboude, OT (operasionele tegnologie — industriële en beheerstelsels) en derdepartystelsels. Verversingsiklusse langer as die venster, en sommige bates wat eenvoudig nie gemigreer kan word nie. Vir hulle is die antwoord vervanging, kompenserende beheermaatreëls, of 'n gedokumenteerde, aanvaarde risiko – en hoe vroeër jy hulle noem, hoe goedkoper is elkeen van daardie opsies.

Twee praktiese gevolge vir 'n GRC-plan. Eerstens, skeduleer agteruit vanaf jou vroegste bindende datum volgens levertyd, nie net volgens risikotelling nie: die gerangskikte agterstand vertel jou wat eerste reggestel moet word onder die dinge wat jy kan vinnig regmaak; die lys van levertye sê vir jou wat om te doen Begin eerste ongeag. Tweedens, Die inventaris moet die gebruiksgeval opteken, nie net die algoritme nie“RSA-2048 in hierdie bewaarplek” is nie aksievatbaar nie; “RSA-2048 gebruik vir sleutelvervoer in 'n publiekgerigte diens” en “RSA-2048 gebruik om firmware te onderteken” is twee verskillende projekte met twee verskillende teikens, twee verskillende sperdatums en twee verskillende eienaars. Daarom moet 'n inventaris die primitiewe klas en die oppervlak waarop die kriptografie gevind is, vasvang, nie net 'n algoritmenaam nie – en daarom blyk die bou van een moeiliker te wees as wat dit klink.

Waarom PQC-gereedheid moeilik is: kriptografie is regtig oral

Elke regime vra eers vir die inventaris, want die inventaris is die moeilike deel. Organisasies ontdek dit die oomblik as hulle probeer.

Waar kriptografie eintlik wegkruip

  • Bel webwerwe in jou eie bron — 'n kodering wat in 'n diens gekonstrueer is, 'n hash wat in 'n nutsklas gekies is, 'n kurwe wat in 'n ondertekeningsroetine benoem is. Agt tale in een monorepo beteken agt stelle idiome.
  • afhanklikhede — die meerderheid kripto in die meeste toepassings word uitgevoer deur biblioteke wat die span nooit doelbewus gekies het nie: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Watter algoritme eintlik loop, is 'n eienskap van die biblioteek, nie van jou kode nie.
  • Sertifikate en sleutelmateriaal — X.509-sertifikate in bewaarplekke nagegaan, PEM-sleutellêers in konfigurasiegidse, sleutelbergings in beelde ingebak.
  • Infrastruktuur-as-kode en protokolkonfigurasie — 'n minimum TLS-weergawe in 'n Terraform-module, 'n kodeersuite-lys in 'n ingangsbeheerder, 'n SSH-konfigurasie in 'n basisbeeld.
  • Houerbeelde en saamgestelde binêre lêers — kripto-biblioteke gekoppel in lae wat niemand se bronskandering ooit lees nie.
  • Derdepartyprodukte en SaaS — die kripto kan jy nie sien of verander nie, vra net daaroor.
  • HSM'e, sleutelbestuursdienste en netwerktoestelle — die kripto wat heeltemal buite sagteware leef.

Die vier dinge wat dit 'n program maak, nie 'n skandering nie

Eerlike dekking. 'n Inventaris is slegs bewys as dit sy eie beperkings aandui. "Ons het bronkode, afhanklikhede, sertifikate, sleutellêers en ... geskandeer. IaC konfigurasie; ons het nie looptydverkeer, TLS-handdrukke, HSM-inhoud, saamgestelde binêre lêers of houerlae geskandeer nie” is 'n verdedigbare standpunt. 'n Getal sonder 'n noemer is nie.

Prioritisering, nie opsomming nie. 'n Groot boedel lewer duisende kripto-bevindinge op. 'n Plat lys is onbruikbaar. Die rangorde wat saak maak, kombineer vier dinge: is die algoritme Shor-gebreek of bloot Grover-verswak; hoe lank moet die data wat dit beskerm vertroulik bly (die HNDL-faktor); is dit blootgestel aan 'n netwerk; en is dit werklik bereikbaar in lopende kode eerder as om in 'n toetstoestel of 'n verskaffermonster te sit. Elke padkaart wat sê "hoërisiko-gebruiksgevalle eerste" gee 'n prioritiseringsinstruksie uit, en jy kan dit nie uit 'n alfabetiese lys beantwoord nie.

Behendigheid, nie net vervanging nie. Soos die vervangingskaart getoon het, beweeg die teikenstel steeds en die hibriede reëls verskil volgens streek – die ruiling wat jy in 2027 maak, sal nie jou laaste wees nie. Hardgekodeerde algoritme-name, vasgespelde kodeersuites, geen verskafferabstraksie en nie-onderhandelbare protokolweergawes is wat die ... volgende oorskakel na 'n ander meerjarige projek. Hierdie is bevindinge op sigself, goedkoop om nou reg te stel en duur om later reg te stel.

Die voorsieningsketting. Jy kan nie vinniger as jou stadigste stroomop migreer nie. Watter van jou afhanklikhede ondersteun PQC, watter bied hibriede modusse, watter het 'n padkaart gepubliseer, watter publiseer hoegenaamd 'n CBOM – dit bepaal jou kritieke pad, en dit is ook die bewyse wat 'n verkrygingspan nodig het onder NIS2- en DORA-verskafferrisikoverpligtinge.

Nog 'n lokval: die voorraad is 'n kontrole, nie 'n projek nie

Die instink is om 'n ontdekkingsoefening uit te voercisbv., skep 'n sigblad en liasseer dit. PCI DSS sluit dit reeds uit met sy twaalfmaande-hersieningsiklus; Spanje se CCN sluit sy migrasie-kontrolelys af met "werk die inventaris van kriptografiese bates en hul afhanklikhede op"; en die Amerikaanse implementeringsmemorandum is nog stomper:

Gegewe die omvang en kompleksiteit van federale IT-omgewings, is handmatige benaderings tot die ontdekking en bestuur van kriptografie dikwels onvoldoende. Agentskappe moet outomatisering gebruik wanneer dit haalbaar en gepas is om 'n omvattende en voortdurend opgedateerde begrip van hul kriptografiese postuur te verkry. Outomatisering is van kritieke belang vir voorraadbestuur, beleidsafdwinging en nakomingsverslagdoening.

Kriptografie dryf: 'n ontwikkelaar voeg 'n biblioteek by, 'n basisbeeld verander, 'n nuwe diens word met 'n standaard-kodeersuite gestuur. 'n Inventaris wat met elke bou hergenereer word, is 'n kontrole; een wat jaarliks ​​met die hand hergenereer word, is 'n argeologieprojek wat jy vir ewig sal herhaal.

Wat "PQC-gereedheid" in die praktyk beteken

Verwyder die verskafferstaal, en PQC-gereedheid is die vermoë om ses dinge op aanvraag te produseer:

  1. 'n Kriptografiese inventaris in 'n standard masjienleesbare formaat, wat die oppervlaktes dek wat jy kan sien, outomaties geregenereer.
  2. 'n Risikoklassifikasie van elke bate daarin: moet vervang word (Shor-gebreek), kan in plek verhard word (Grover-verswak), of reeds kwantumveilig.
  3. 'n Gerangskikte migrasie-agterstand wat data-langslewendheid, blootstelling en bereikbaarheid weerspieël — dus is "hoërisiko-gebruiksgevalle eerste" verantwoordelik.
  4. 'n Dekkingsverklaring wat jou blinde kolle eksplisiet benoem.
  5. Bewyse van voldoening gekarteer na die regimes wat jou eintlik bind, met hul datums.
  6. 'n Voorsieningsketting-gereedheidsaansig wat jou vertel watter stroomop jou migrasie blokkeer.

Alles anders – sleutelrotasie, sertifikaatlewensiklus, HSM-orkestrering, netwerkontdekking – maak saak, maar dit is stroomaf van hierdie ses. Jy kan nie roteer wat jy nie gevind het nie.

pqc kripto-oppervlaktes

Hoe Xygeni help

Xygeni's Kwantum-veilige nakoming vermoë produseer al ses van die skandering wat reeds in jou loop pipelineGeen aparte kripto-landgoedproduk, geen agent, geen verandering aan hoe jy bou nie – kripto-ontdekking loop saam met die SCA (sagteware-samestellingsanalise — die afhanklikheidskandering), SAST (statiese toepassingsekuriteitstoetsing — die bronkode-skandering) en IaC ontleding wat jy reeds het.

1 · Die CBOM. Xygeni stuur 'n CycloneDX CBOM uit wat die vier kripto-batetipes dek – algoritmes, protokolle, sertifikate en verwante materiaal soos sleutels en soute – oor Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP en Swift, en koppel elke algoritme aan die biblioteek wat dit implementeer. Kripto-bates is eersteklas voorraadvoorwerpe op die platform, saam met komponente, kwesbaarhede, geheime en ... IaC bevindinge, sodat hulle dieselfde herkoms en geskiedenis het. Sleutelmateriaal word nooit in die inventaris ingesluit nie – slegs die teenwoordigheid, tipe en ligging daarvan.

2 · Kwantumrisiko-klassifikasie. Elke bate is gemerk kortgebroke (publieke sleutel, moet vervang word), grover-verswak (simmetries of hash, verhardbaar in plek) of pqc-veilig, en gemerk vir HNDL-blootstelling. Dieselfde onderskeid dryf die SAST remediëringsadvies, wat op primitiewe klas vertak: RSA en ECC kry "migreer na ML-KEM of ML-DSA, met 'n hibriede konstruksie tydens die oorgang", terwyl AES-128 en SHA-256 "vergroot die sleutel- of digestgrootte" kry. Dit is doelbewus - om 'n groter RSA-sleutel teen 'n kwantumteenstander te adviseer, is erger as om niks te sê nie, en enige instrument wat die twee gevalle verwar, sal presies dit doen.

3 · Die gerangskikte migrasie-agterstand. Eerder as 'n plat lys, gradeer Xygeni elke kwantum-kwesbare bate 0–100 op grond van kwantumkwesbaarheid, data-langslewendheid en -sensitiwiteit, netwerkblootstelling, bereikbaarheid en besigheidswaarde, en reik 'n gerangskikte agterstand uit. Dit is wat "hoërisiko-gebruiksgevalle teen 2030" van 'n slagspreuk in 'n werkwaglys verander.

4 · Die dekkingskaart. Xygeni rapporteer waarna dit gekyk het en wat nie: bronkode, sertifikate, afhanklikheidsattribusie, privaatsleutellêers en IaC konfigurasie word gelys as gedek, gedeeltelik of nie geskandeer nie, met looptyd- en netwerkverkeer, TLS-handdrukke, HSM- en KMS-inhoud, saamgestelde binêre lêers en houerlaagbiblioteke wat eksplisiet as blindekolle genoem word. Ouditeure reageer goed op 'n instrument wat sy eie perke stel; dus, in ons ervaring, doen CISJy.

5 · Bewyse van voldoening. Die voldoeningsenjin evalueer die kripto-inventaris teen ses regimes en gee slaag-, gedeeltelike of mislukte uitsprake teen hul werklike sperdatums: NIST IR 8547, NSA CNSA 2.0, die EU PQC-padkaart, en die post-kwantum subgroepe van PCI DSS 4.0, DORA en NIS2Dit sit in dieselfde voldoeningsskandeerder as die CIS Sagteware-voorsieningskettingmaatstaf, OWASP SCVS en OpenSSF standards, so PQC-houdingsverslae word deur dieselfde kanaal as die res van u sagteware-voorsieningsketting-nakoming gedoen. Organisasies wie se bindende sperdatum van elders af kom – ASD, CCCS, CCN – kan vanaf dieselfde bewyse werk, aangesien daardie padkaarte op dieselfde 2030/2035-skelet sit; slegs Australië se einde-2030-voltooiingsdatum hoef afsonderlik nagespoor te word.

6 · Voorsieningskettinggereedheid. Elke afhanklikheid dra 'n post-kwantum gereedheidskenmerk - ondersteun dit PQC, bied dit hibriede modusse, het dit 'n gepubliseerde padkaart - sodat jy kan sien watter stroomop op jou kritieke pad sit, en 'n verskaffergereedheidsaansig vir verkryging kan skep.

Verder as die ses: bevindinge van kripto-behendigheid. Xygeni merk ook die patrone wat die volgende migrasie 'n herskrywing — hardgekodeerde algoritme en kurwe-keuses, ontbrekende verskafferabstraksie, vasgespelde ouer kode-suites, nie-onderhandelbare protokolweergawes. Swak en kwantum-kwesbare kripto is afdwingbaar deur dieselfde beleidslaag as die res van jou bevindinge, so 'n netto-nuwe Shor-gebroke algoritme kan vasgevang word in die pull request eerder as in volgende jaar se oudit.

Belangrike takeaways

  • Vind jou vroegste bindende datum voordat jy enigiets beplan. Die meeste padkaarte konvergeer op 2030 vir hoërisiko en 2035 vir die res — maar Australië verwag dat die hele oorgang teen einde 2030 voltooi, en PCI DSS het in 2025 vir die voorraad begin vra.
  • Beplan teen die vorm, nie die jurisdiksie nie. Ontdekking teen 2026–2028, hoërisiko-migrasie teen 2030–2031, voltooi teen 2035. Rig een keer in en jy voldoen aan die meeste van hulle; hou die uitsonderings afsonderlik dop.
  • Begin met die inventaris, want almal vra eers daarvoor — die EU, Spanje, Kanada, Australië, Singapoer se MAS en PCI DSS open almal met dieselfde lewerbare.
  • Gebruik CBOM as die formaat. Die EU-padkaart beveel dit by naam aan; VSA-riglyne oor CBOM-minimum-elemente word rondom Maart 2027 verwag en vereis dit uitdruklik outomatiese assessering.
  • Moet nooit Shor en Grover verwar nie. Publieke sleutel moet vervang word; simmetriese sleutels en hash-sleutels kan in plek gestel word. Remediëringsadvies wat hierdie dinge meng, is erger as geen advies nie.
  • HNDL stel jou werklike sperdatum vas. Data wat vertroulik moet bly na 2035 word vandag blootgestel. Prioritiseer sleutelvestigings – TLS, IKE, enigiets wat data in transito beskerm – bo handtekeninge.
  • Beplan volgens levertyd, nie net volgens risiko nie. Sleutelvestiging is dringend maar vinnig; firmware-ondertekening en PKI is nie dringend nie, maar stadig, en stadige items moet eers begin. Enigiets wat jy nie kan migreer nie – ou hardeware, bevrore derdepartyprodukte – moet vanjaar benoem word, want vervanging is die enigste oorblywende opsie en dit benodig 'n begrotingsiklus.
  • Teken die gebruiksgeval aan, nie net die algoritme nie. RSA-beskerming van 'n TLS-handdruk en RSA-ondertekeningfirmware is twee verskillende projekte, met verskillende teikens, sperdatums en eienaars. 'n Inventaris wat slegs algoritmename lys, kan nie 'n migrasie aandryf nie.
  • Eis 'n eerlike dekkingskaart. Enige instrument wat aanspraak maak op volledige kriptografiese sigbaarheid van 'n bronskandering, is oordrewe. Wat dit nie kan sien nie, maak net soveel saak vir die ouditeur as wat dit wel kan sien.
  • Bou vir die tweede migrasie. FIPS 206 is nie finaal nie, HQC is nie standardisiseer, en China en Korea is standardhul eie families te manipuleer. 'n Multinasionale boedel sal meer as een post-kwantum algoritmestel bevat; kripto-agiliteitsbevindinge is nou goedkoop en duur in 2031.
  • Outomatiseer dit of herhaal dit. 'n Kriptografiese inventaris wat op elke bou hergenereer word, is 'n kontrole. 'n Sigblad is 'n momentopname wat begin dryf die dag wat dit onderteken word.

Om meer te lees

Die volledige tegniese besonderhede — wat ontdek word, hoe die kwantumrisiko-klassifikasie en prioriteitspuntbepaling werk, waarteen elke voldoeningsregime geëvalueer word, en hoe om die verslae te kry — is in die Xygeni-dokumentasie:

Standards en algoritmes:

Nasionale en streeksroetekaarte:

Sektor- en horisontale verpligtinge:

Agtergrond:

sca-tools-sagteware-samestelling-analise-gereedskap
Prioritiseer, herstel en beveilig jou sagtewarerisiko's
Kry jou gratis rekening.
Geen kredietkaart benodig nie.

Beveilig u sagteware-ontwikkeling en -lewering

met Xygeni-produksuite