የድህረ-ኳንተም ዝግጁነት የሚጀምረው በሲቢኦኤም ነው

የእርስዎ ክሪፕቶግራፊክ ክምችት በ2026 ይጠናቀቃል፡ የድህረ-ኳንተም ዝግጁነት የሚጀምረው በCBOM ነው።

TL; DR

የድህረ-ኳንተም ክሪፕቶግራፊ (PQC) ማለት ወደፊት በሚመጣው ትልቅ የኳንተም ኮምፒውተር ጥቃትን ለመቋቋም የተነደፉ የክሪፕቶግራፊክ ስልተ ቀመሮች ማለት ነው። ወደ እሱ መሰደድ አሁን በመላው አውሮፓ፣ አሜሪካ እና እስያ-ፓስፊክ ውስጥ የቆየ ግዴታ ነው - ከእንግዲህ የምርምር ርዕስ አይደለም.

የመጀመሪያው በሁሉም ቦታ የሚደርሰው የኮድ ለውጥ ሳይሆን የዕቃ ዝርዝር ነው። እያንዳንዱ ስርዓት፣ ለምሳሌ NIST IR 8547፣ ወደ ድህረ-ኳንተም ክሪፕቶግራፊ የሚደረግ ሽግግር Standardsወደ የአውሮፓ ህብረት የመንገድ ካርታ፣ ስፔን CCN-TEC 009 እና ለሌሎች ክልሎች ተመሳሳይ የሆኑ፣ እንዲሁም እንደ ዘርፉ ያሉ ምክሮችን ጨምሮ PCI DSS 12.3.3, የምትጠቀመውን ክሪፕቶግራፊ እንድትዘረዝር በመጠየቅ ይጀምራል።

እንዲህ ዓይነቱ የክሪፕቶግራፊክ ሀብቶች ክምችት እንዲፈጠር የታቀደው ሀሳብ ነው ሲቢኦኤም (ክሪፕቶግራፊክ የቁሳቁሶች ቢል)፣ ይህም አንድ ስርዓት የሚጠቀምባቸውን ስልተ ቀመሮች፣ ቁልፎች፣ የምስክር ወረቀቶች እና ፕሮቶኮሎች በማሽን ሊነበብ የሚችል ዝርዝር ነው። የታዋቂው SBOM እና የሚመከር standardለዚያ ክምችት የተሰራ ቅርጸት።

በጣም የመጀመሪያ የሆነውን የተያዥነት ቀንዎን ያረጋግጡ፤ ምናልባት 2035 ላይሆን ይችላል። አብዛኛዎቹ የግዛት ክልሎች በ2026–2028 ባለው ጊዜ ውስጥ በምርመራ ላይ ይሰባሰባሉ፣ በ2030–2031 ከፍተኛ ተጋላጭነት ያለው ሲሆን በ2035 ደግሞ ይጠናቀቃሉ። ኢላማዎቹ ይታወቃሉ፣ ነገር ግን አንድ ምትክ አይደሉም። ML-KEM የቁልፍ ልውውጥን ይተካል፣ ML-DSA አጠቃላይ-ዓላማ ፊርማዎችን ይተካል፣ በሃሽ ላይ የተመሰረቱ እቅዶችን ደግሞ (SLH-DSA, XMSS/LMS) የጽኑዌር እና የረጅም ጊዜ ሥሮችን ይሸፍናል። ቁልፍ ተቋማት ቀድሞውኑ በኢንተርኔት ደረጃ እየተላኩ ነው፤ የምስክር ወረቀቶች እና ፊርማዎች ከዓመታት በኋላ ናቸው - ስለዚህ የአስቸኳይ ጊዜ ትዕዛዝ እና የሊድ-ጊዜ ትዕዛዝ ይለያያሉ፣ እና እቅድዎ ሁለቱንም ይፈልጋል።

ሽግግሩ የአስር አመታት አብሮ የመኖር ሂደት ነው፣ የተቆራረጠ አይደለም። እስከ 2030ዎቹ አጋማሽ ድረስ አብዛኛዎቹ ድርጅቶች ክላሲካል እና ድህረ-ኳንተም ክሪፕቶግራፊ ጎን ለጎን ያካሂዳሉ፣ እና ብዙውን ጊዜ ቃል በቃል የተጣመሩ ናቸው፡ የተቀላቀለ ግንባታ። ክሪፕቶ-አክቲቪቲ ያንን ጊዜ በሕይወት እንዲተርፍ የሚያደርገው ይህ ነው። ይህ ማለት ስልተ ቀመሩን፣ መለኪያዎችን ወይም ኮድን እንደገና በመጻፍ እና እንደገና በማዛወር ሳይሆን ውቅር እና ፖሊሲን በመጠቀም ውህድ መጠቀም መቻል ማለት ነው።

ሁለት "ሰዓቶች" የሚሽከረከሩ ናቸው፣ አንድ አይደሉም፤ ከላይ ያለው የቁጥጥር ሰዓት፣ እና "አሁን ሰብስብ፣ በኋላ ዲክሪፕት አድርግ" (HNDL) የኋለኛው ደግሞ ዛሬ ኳንተም ኮምፒውተር ከተፈጠረ በኋላ ኢንክሪፕት የተደረገ ትራፊክን ለመቅዳት ጠላቶችን ያካትታል። ይህ ማለት ረጅም ሚስጥራዊነት ያለው መረጃ አስቀድሞ ተጋልጧል ማለት ነው።

አስቸጋሪው ክፍል ስልተ ቀመሮቹ አይደሉም፣ ግኝቱ ነው። ክሪፕቶግራፊ በምንጭ ኮድ፣ ጥገኝነቶች፣ የምስክር ወረቀቶች፣ ቁልፍ ፋይሎች፣ መሠረተ ልማት-እንደ-ኮድ፣ የኮንቴይነር ምስሎች፣ የፕሮቶኮል ውቅር እና የሶስተኛ ወገን ምርቶች ውስጥ ይደበቃል። አንድ ታማኝ ክምችት ማየት የማይችለውን በሐቀኝነት መናገር አለበት።

Xygeni CBOMን በማምረት፣ እያንዳንዱን የክሪፕቶ ሀብት በኳንተም ስጋት በመመደብ፣ የፍልሰት ዘግይቶ በመመደብ፣ ውጤቶቹን ከስድስት የቁጥጥር ስርዓቶች ጋር በማዛመድ እና ጥገኞችዎ ድህረ-ኳንተም ዝግጁነት ላይ ሪፖርት በማድረግ ለPQC እንዲዘጋጁ ሊረዳዎት ይችላል። ሙሉ ዝርዝሮች፡ የኳንተም-አስተማማኝ ተገዢነት.

የኳንተም ኮምፒውተር ምን ይሰብራል - እና ምን አይሰብርም

ይህ ልዩነት ለጂአርሲ ታዳሚዎች በጣም አስፈላጊው ቴክኒካዊ እውነታ ነው፣ ​​ምክንያቱም አንድ ግኝት የመተካት ፕሮጀክት ወይም የውቅር ለውጥየተሳሳተ ነገር ማድረግ ከንቱ ብቻ ሳይሆን ጎጂም የሆነ የማስተካከያ ምክር ያስገኛል።

የሾር አልጎሪዝም — ትላልቅ ኢንቲጀሮችን የሚለካ እና የተከፋፈሉ ሎጋሪቶችን በብቃት የሚያስተምር የኳንተም ስልተ ቀመር — የዛሬውን የህዝብ-ቁልፍ ክሪፕቶግራፊ በመዋቅር ይሰብራል፡ RSA፣ ECDSA፣ EdDSA፣ Diffie-Hellman እና ECDH፣ ወይም DSA። የቁልፍ መጠን ማስተካከያ የለም. የ4096-ቢት RSA ቁልፍ ከ2048-ቢት ቁልፍ ይልቅ በኳንተም ተቃዋሚ ላይ ካለው የበለጠ አስተማማኝ አይደለም። እነዚህ ስልተ ቀመሮች መሆን አለባቸው ተክቷል. በተመሳሳይ የሂሳብ ስሌት ላይ ለተገነቡ ብሄራዊ ልዩነቶችም ተመሳሳይ ነው - ለምሳሌ የቻይናው SM2 ሞላላ ቅርጽ ያለው እና ስለዚህ በእኩልነት የተጋለጠ ነው።

የግሮቨር ስልተ ቀመር — የኳንተም ፍለጋ ስልተ ቀመር — ሲሜትሪክ ሲፈርስ እና የሃሽ ተግባራትን ያዳክማል፣ ነገር ግን ውጤታማ ጥንካሬያቸውን በግማሽ በመቀነስ ብቻ ነው። እነዚህ በቦታው ሊጠናከር የሚችል: ከ AES-128 ወደ AES-256፣ ከ SHA-256 ወደ SHA-384 ወይም SHA-512 ይዛወሩ። NIST IR 8547 ነጥቡን በቀጥታ ያስረዳል፡ የ NIST ሲሜትሪክ standard"ከሕዝብ-ቁልፍ ክሪፕቶግራፊ ይልቅ ለታወቁ የኳንተም ጥቃቶች በእጅጉ ያነሰ ተጋላጭ ናቸው" standards”፣ እና ቢያንስ 128 ቢት ክላሲካል ደህንነት የሚያቀርብ ማንኛውም የተፈቀደ ሲሜትሪክ ፕሪሚየም አሁንም የNIST ዝቅተኛውን የድህረ-ኳንተም የደህንነት ምድብ ያሟላል።

ይህንን የሚያደርገው ማሽን ይባላል ሲአርኪውሲ - a ክሪፕቶግራፊያዊ ተዛማጅነት ያለው የኳንተም ኮምፒውተርየሕዝብ ፖሊሲ ​​ስለ ሁኔታው ​​ጥንቃቄ ያደርጋል፤ የአሜሪካ ተግባራዊ ማስታወሻ በግልጽ እንዲህ ይላል፡- “CRQC እስካሁን እንዳለ አይታወቅም፣ ነገር ግን በኳንተም ኮምፒውቲንግ መስክ ውስጥ ቀጣይነት ያለው እድገት በሚቀጥሉት አስርት ዓመታት ውስጥ CRQCን ሊያመጣ ይችላል።”

የተለወጠው ማሽኑ መድረሱ አይደለም - የሚወስደው ግምት እየቀነሰ መሄዱ ነው። በግንቦት 2025፣ የጉግል ኳንተም ኤአይ ክሬግ ጊድኒ የሀብት ግምትን አሳትሟል። ከአንድ ሚሊዮን ባነሰ ጫጫታ ባለበት የኳንተም ኮምፒውተር RSA-2048ን ከአንድ ሳምንት በታች ግምት ውስጥ ማስገባት ይቻላል። — እ.ኤ.አ. በ2019 ከነበረው 20 ሚሊዮን ገደማ ግምት ጋር ሲነጻጸር ሃያ እጥፍ ቅናሽ ማለት ነው። ይህ የምህንድስና ግምት ነው፣ ነገር ግን በስድስት ዓመታት ውስጥ 20 እጥፍ የሚቀንስ ግምት የአደጋ ተግባር በቁም ነገር የሚከፈልበት ዓይነት አዝማሚያ ነው።

ቀድሞውኑ የጀመረው ሰዓት፡ አሁን መከር፣ በኋላ ዲክሪፕት ማድረግ

አሁን ሰብስብ፣ በኋላ ዲክሪፕት አድርግ (HNDL) ዛሬ የተመሰጠረ ትራፊክን ወይም መረጃን የመያዝ እና CRQC ዲክሪፕት እስኪያደርግ ድረስ የማከማቸት ልማድ ነው። የወደፊት አቅምን ለዓመታት ሚስጥራዊ ሆኖ መቆየት ለሚኖርበት ለማንኛውም ነገር ወደ ወቅታዊ ተጋላጭነት ይለውጣል፡ የጤና መዝገቦች፣ የህግ ፋይሎች፣ የአእምሯዊ ንብረት፣ የመንግስት ሚስጥሮች፣ የረጅም ጊዜ የምስክር ወረቀቶች፣ የተፈረሙ ማስረጃዎች።

ተቆጣጣሪዎች በዚህ ላይ መከልከል አቁመዋል። የአውሮፓ ኮሚሽን በጥር 2026 በሪቺታል 8 ላይ የNIS2 ግዛቶችን ለማሻሻል ያቀረበው ሀሳብ “አሁን እየተከሰተ ያለው 'አሁን መሰብሰብ - በኋላ ላይ የሚደርሱ ጥቃቶችን መፍታት' እና በማጭበርበር ፊርማዎች ላይ የሚደርሱ የኳንተም ጥቃቶች የሚያስከትሉ የወደፊት አደጋዎች” የሚለውን ለውጡን ያጸድቃሉ።

የእቅድ ውጤቱ ቀላል የሂሳብ ስሌት ነው፣ ሚሼል ሞስካ ከዚያን ጊዜ ጀምሮ ሲያቀርብ የቆየው ክርክር 2015፦ መረጃዎ ፍልሰትዎ ከሚፈጀው የዓመታት ብዛት ጋር ሚስጥራዊ ሆኖ መቆየት ያለበትን የዓመታት ብዛት ይጨምሩ። ያ ድምር CRQC ሊኖር ከሚችልበት ደረጃ በላይ ከደረሰ፣ ዘግይተዋል። ለአብዛኛዎቹ ቁጥጥር ለሚደረግባቸው ድርጅቶች፣ የብዙ ዓመት ፍልሰት እና የአስር ዓመት የውሂብ ማቆየት ከማንኛውም ተዓማኒ ግምት በላይ በምቾት ይበልጣል።

NIST በIR 8547 ውስጥ የአሠራር መደምደሚያውን አስቀምጧል፡- “በተለይም እንደ TLS እና IKE ባሉ መስተጋብራዊ ፕሮቶኮሎች ውስጥ 'አሁን መሰብሰብ፣ በኋላ መፍታት' ከሚሉ ጥቃቶች ለመከላከል ወደ ኳንተም-ተከላካይ ቁልፍ-ማቋቋሚያ እቅዶች ፍልሰትን ቅድሚያ ለመስጠት ይጠብቃል።” ቁልፍ ማቋቋም በመጀመሪያ፣ ፊርማዎች ሁለተኛ - የአሜሪካን የፌዴራል ደረጃ አሰጣጥ ቃል በቃል ይከተላል፣ የድህረ-ኳንተም ቁልፍ ማቋቋም ከፊርማዎች አንድ ሙሉ ዓመት በፊት ይካሄዳል። (IKE ከ IPsec VPNs ጀርባ ያለው ቁልፍ-ድርድር ፕሮቶኮል ነው።)

ይህ የጂአርሲ ችግር የክሪፕቶግራፊ ችግር ከመሆኑ በፊት ለምን ችግር ሆነ?

ይህ በጠረጴዛዎች ላይ የሚከሰትበት ሦስት ምክንያቶች አሉ CISከክሪፕቶ መሐንዲሶች ጋር ከመቆየት ይልቅ ኦኤስ እና የተገዢነት ኃላፊዎች።

የጊዜ ገደቡ የሚመጣው ከሕግ እና ከደንብ ነው፣ ከፊዚክስ አይደለም። CRQC መቼ እንደሚመጣ ማንም አያውቅም። የአውሮፓ ህብረት እስከ 2030 መጨረሻ ድረስ ከፍተኛ ተጋላጭነት ያላቸው የአጠቃቀም ጉዳዮችን እንደሚጠብቅ እና የአውስትራሊያ ASD ሙሉውን ሽግግር እንደሚጠብቅ ሁሉም ሰው ማረጋገጥ ይችላል። ተጠናቅቋል እስከ 2030 መጨረሻ ድረስ፣ እና NIST ከ2030 በኋላ በ112-ቢት የደህንነት-ጥንካሬ ደረጃ RSA እና ሞላላ-ኩርባ ክሪፕቶግራፊን እንደሚያሳጣ እና ከ2035 በኋላ ሁሉንም የኳንተም-ተጋላጭ የህዝብ-ቁልፍ ክሪፕቶግራፊ እንደማይፈቅድ ያሳያል። እነዚያ ቀናት ሊመረመሩ የሚችሉ ናቸው፤ የኳንተም የጊዜ መስመር ግን አይደለም።

የመጀመሪያው የሚረከበው የኦዲት ቅርስ ነው። ማንኛውም ስልተ ቀመር ከመቀየሩ በፊት፣ እያንዳንዱ ስርዓት ተመሳሳይ ጥያቄ ይጠይቃል፡ ምን አይነት ክሪፕቶግራፊ አለዎት፣ እና የት? ይህ የክምችት ግዴታ ነው - ከባለቤት፣ ከግምገማ ካዴንስ እና ከማስረጃ መስፈርቶች ጋር የሚቀርብ የአስተዳደር ስርዓት። PCI DSS ይህንን ከመጋቢት 2025 ጀምሮ በትክክል ይጠይቃል፣ ኳንተም የለም ወይም ኳንተም የለም።

የግዥ ችግር ነው። በንብረትዎ ውስጥ ያለው አብዛኛው ክሪፕቶግራፊ የእርስዎ አይደለም። በቤተ መፃህፍት፣ በመድረኮች፣ በመሳሪያዎች፣ በSaaS አቅራቢዎች እና በክፍያ ተርሚናሎች ውስጥ ይገኛል። የአውሮፓ ህብረት የመንገድ ካርታ አካላት “የጥገኝነት ካርታዎችን እንዲፈጥሩ… ውስጣዊ ጥገኝነቶችን እና የሶስተኛ ወገን ጥገኞችን እንዲመለከቱ” ይጠይቃል፤ ASD ሻጮችዎን ለመጠየቅ የድህረ-ኳንተም ጥያቄዎች ዝርዝር ያትማል። ሁለቱም የአቅራቢ አስተዳደር ተግባራት ናቸው፣ እና ሁለቱም በኦዲተር ፊት ማቅረብ የሚችሉበት ማስረጃ ያስፈልጋቸዋል።

ሩልebook: በእርግጥ ለእርስዎ የሚስማማው

ስልተ ቀመሮቹ ተረጋግጠዋል

NIST ዋናውን የድህረ-ኳንተም አጠናቋል standardበነሐሴ 2024 - ኤምኤል-ኬኤም ለቁልፍ ማቋቋሚያ (ፊፕስ 203), እና ኤምኤል-ዲኤስኤ (ፊፕስ 204) እና SLH-DSA (ፊፕስ 205) ለፊርማዎች — ስለዚህ ከእንግዲህ “ለ standard"መከላከያ።" ኤ ኬምወይም የቁልፍ-መያዣ ዘዴ፣ የቁልፍ ልውውጥን የድህረ-ኳንተም ምትክ ነው፡ በሁለት ወገኖች መካከል የተጋራ ምስጢር ያስቀምጣል፣ እና HNDLን የሚያቆመው ክፍል ነው።

ሁለት ተጨማሪ በረራዎች ላይ ናቸው፡- FN-DSA (FIPS 206፣ በፋልኮን ላይ የተመሠረተ) አሁንም እንደ ረቂቅ እንኳን አልታተመም፣ እና ዋና መሥሪያ ቤት በማርች 2025 በኮድ ላይ የተመሰረተ የመጠባበቂያ ቁልፍ-ማስቀመጫ ዘዴ ሆኖ ተመርጧል፣ በሰነድ ውስጥ ተመዝግቧል NIST IR 8545ሁለቱም ዛሬ እቅድን ማገድ የለባቸውም፣ ነገር ግን ሁለቱም ለመገንባት ምክንያቶች ናቸው። crypto-አቅም — ኮድን እንደገና በመጻፍ ሳይሆን በማዋቀር ስልተ ቀመርን መቀየር መቻል። ከስልተ ቀመሮችዎ ውስጥ የትኛው ይሆናል የሚለው በ ውስጥ የተቀመጠ ነው። የምትክ ካርታው ተጨማሪ ወደታች.

የማጣቀሻ የጊዜ መስመር፡ NIST IR 8547

NIST IR 8547፣ ወደ ድህረ-ኳንተም ክሪፕቶግራፊ የሚደረግ ሽግግር Standards, አብዛኛዎቹ ሌሎች የመንገድ ካርታዎች የሚለኩበት ሰነድ ነው፣ ምክንያቱም የክላሲካል የህዝብ-ቁልፍ ክሪፕቶግራፊ ጡረታ የወጣበትን ቀን ስለሚያስቀምጥ፡

የአልጎሪዝም ቤተሰብ ግቤቶች ሽግግር
ECDSA፣ RSA (ፊርማዎች) 112 ቢት የደህንነት ጥንካሬ ከ2030 በኋላ ተቋርጧል፣ ከ2035 በኋላ ተከልክሏል
ECDSA፣ EdDSA፣ RSA (ፊርማዎች) ≥ 128 ቢት የደህንነት ጥንካሬ ከ2035 በኋላ የተከለከለ
የፊንታይት-ፊልድ DH እና MQV፣ ECDH፣ RSA ቁልፍ ማቋቋም 112 ቢት የደህንነት ጥንካሬ ከ2030 በኋላ ተቋርጧል፣ ከ2035 በኋላ ተከልክሏል

ስለ አሃዶች ማስታወሻ፡ NIST ግዛቶች የደህንነት ጥንካሬየቁልፍ ርዝመት አይደለም። በ SP 800-57 ክፍል 1 ክለሳ 5, ሠንጠረዥ 2, የ112-ቢት ጥንካሬ ደረጃ አርኤስኤ-2048 እና ከ224–255-ቢት ቅደም ተከተል (P-224) ጋር ኤሊፕቲክ ኩርባዎች፤ የ128-ቢት ደረጃ አርኤስኤ-3072 እና የ256–383 ቢት ኩርባዎች (P-256)። ስለዚህ "112-ቢት RSA" የ112-ቢት ቁልፍ አይደለም - አሁንም ከፍተኛውን የምርት TLS የሚያቋርጠው RSA-2048 ነው። እና በሁሉም ቦታ የሚገኘው የP-256 / RSA-3072 ጥምረት አይደለም በ2030 የመቀነስ ባልዲ ውስጥ፤ በ2035 የመከልከል ባልዲ ውስጥ ነው። ሁለቱም ባልዲዎች በአንድ ቦታ ያበቃል፡ ከ2035 በኋላ በማንኛውም የመለኪያ መጠን ምንም አይነት የኳንተም ተጋላጭ የሆነ የህዝብ-ቁልፍ ስልተ ቀመር አይፀድቅም።

በመመሪያው ውስጥ ከመጥቀስዎ በፊት ማወቅ ያለብዎት አንድ ማስጠንቀቂያ commitቲሸርት IR 8547 አሁንም የመጀመሪያ የህዝብ ረቂቅ ነው — የታተመው በኖቬምበር 2024 ሲሆን የአስተያየት ጊዜ በጥር 2025 ተዘግቷል፣ ይህ ጽሑፍ በተጻፈበት ጊዜ የመጨረሻ እትም አልነበረም። ይህ ማጣቀሻ እንዳይሆን አላገደውም፤ ብሔራዊ የመንገድ ካርታዎች እና የሻጭ ምርቶች፣ ዚጌኒ ተካትቷል፣ ከእሱ ጋር ያስተካክሉት። እንዲሁም ምን እንደሆነ ልብ ይበሉ አይደለም፦ ስለ ክምችት፣ ግኝት ወይም ክሪፕቶ-አክቲቪቲ ምንም አይናገርም። እነዚያ ግዴታዎች የሚመጡት ከሌላ ቦታ ነው።

የዓለም ካርታ፡- ማን ምን ይላል እና መቼ

ይህ ሰንጠረዥ የቁጥጥር ማዕቀፉን በክልል ያጠቃልላል፡

የስልጣን ክልል / አካል ምን ተዘጋጅቷል? ቁልፍ ቀኖች
አውስትራሊያ - ኤኤስዲ በየትኛውም ቦታ በጣም ግልጽ የሆነ የጊዜ መስመር። ISM RSA፣ DH፣ ECDH እና ECDSA እንዲቆሙ ይመክራል። እቅድ 2026 · ጀምር 2028 · ጨርስ 2030
የአውሮፓ ህብረት — የNIS CG የመንገድ ካርታ፤ COM(2026) 13 PQC ወደ NIS2 እንዲጻፍ ሀሳብ አቅርቧል ብሔራዊ የመንገድ ካርታዎች፣ የክሪፕቶግራፊክ ክምችት፣ የጥገኝነት ካርታዎች፤ CBOM በስም የሚመከር የ2026 የመጀመሪያ ደረጃዎች · የ2030 ከፍተኛ አደጋ ተጠናቋል · 2035 መካከለኛ/ዝቅተኛ
ስፔን — CCN-TEC 009 / BP-37 (ጁላይ 2026) የአውሮፓ ህብረት ወሳኝ ደረጃዎችን በኮንክሪት ፈጥሯል፣ ይህም ክሪፕቶግራፊክ-ክምችት ሊደረስበት ይችላል 31.12.2026 ስትራቴጂ፣ አስተዳደር፣ የክሪፕቶ ክምችት፣ አብራሪዎች · 31.12.2030 ከፍተኛ አደጋ · 31.12.2035 መካከለኛ
ዩኬ — ኤንሲኤስሲ መጀመሪያ ግኝት፣ ከዚያም ቅድሚያ የሚሰጠው ፍልሰት የ2028 ግኝት + ዕቅድ · 2031 ከፍተኛ ቅድሚያ የሚሰጠው · 2035 ተጠናቋል
ካናዳ — CCCS ITSM.40.001 የመምሪያ ዕቅዶች እና ዓመታዊ የሂደት ሪፖርት የኤፕሪል 2026 ዕቅዶች · 2031 ከፍተኛ ቅድሚያ · 2035 ሙሉ
የአሜሪካ ፌዴራል — EO 14412 / OMB M-26-15 የኤጀንሲ ፍልሰት፣ የኮንትራክተር ክምችት እና የCBOM ዝቅተኛ ክፍሎች ~መጋቢት 2027 የCBOM አካላት · የ2030 ቁልፍ ማቋቋሚያ + የ FAR ደንብ · የ2031 ፊርማዎች · የ2035 ሙሉ
የአሜሪካ ብሔራዊ የደህንነት ስርዓቶች — NSA CNSA 2.0 ንፁህ PQC፣ ምንም አይነት ድብልቅ የሌለው፤ ML-KEM-1024፣ ML-DSA-87፣ AES-256፣ SHA-384/512 አብዛኛዎቹ ምድቦች 2030–2031 · ቀሪው 2033
ጃፓን — ክሪፕተርክ፤ የ2025 የሳይበር ደህንነት ስትራቴጂ ML-KEM ወደ የሚመከሩ የሳይፈርስ ዝርዝር (ማርች 2026) ታክሏል፤ PQC ወደ ፈጣን የፖሊሲ ቅድሚያ ከፍ ብሏል የፍልሰት ፍኖተ ካርታ በዝግጅት ላይ ነው
ደቡብ ኮሪያ — ብሔራዊ የስለላ አገልግሎት / MSIT፣ KpqC ብሔራዊ ማስተር ፕላን እና የሀገር ውስጥ ስልተ ቀመር ስብስብ (HAETAE፣ AIMer፣ SMAUG-T፣ NTRU+) ከNIST's ጎን ለጎን ተመርጧል። የዘርፉ አብራሪዎች በመካሄድ ላይ ናቸው
ቻይና — ICCS / የስቴት ክሪፕቶግራፊ አስተዳደር የሱፐርቫይዘር ትራክ፡ የራሱ የሆነ የPQC ውድድር (ማስገባቶች የተዘጉት ሰኔ 2026) የNIST ስልተ ቀመሮችን ከመቀበል ይልቅ ይፋዊ የማብቂያ ቀን የለም
ሲንጋፖር - የ MAS ምክር (የካቲት 2024) በዘርፉ የሚመራ፡ የፋይናንስ ተቋማት የክሪፕቶግራፊክ ንብረቶችን እንዲመዘግቡ እና ለስደተኞች ቅድሚያ የሚሰጣቸውን ንብረቶች እንዲለዩ ተነግሯቸዋል የተወሰነ ቀን የለም
ኒውዚላንድ — ኒውዚላንድ የPQC ዝግጅት ክፍል አለ፤ የPQC ስልተ ቀመሮች አልጸደቁም እና የፍልሰት ቀነ-ገደብ አልተቀመጠም። ምንም አልተዋቀረም
አረብ በመንግስት የሚደገፍ የክሪፕቶ ግኝት ግፊት ያለው ብሔራዊ የምስጠራ ፖሊሲ እና ብሔራዊ የድህረ-ኳንተም ፍልሰት ፕሮግራም ፕሮግራም በመካሄድ ላይ ነው
እስራኤል - INCD / የእስራኤል ባንክ የመንግስት አካላት መሠረተ ልማትን ካርታ እንዲያሳዩ እና የተጋለጡ መረጃዎችን እንዲለዩ ተነግሯቸዋል፤ በክምችት እና በካርታዎች ላይ የዘርፍ መመሪያ - እስካሁን ያልተሰጠ መመሪያ መመሪያ
ብራዚል - ITI የድህረ-ኳንተም ስልተ ቀመሮች በብሔራዊ የህዝብ-ቁልፍ መሠረተ ልማት ICP-Brasil ውስጥ በመደበኛ መመሪያ (ጃንዋሪ 2026) ውስጥ እየተካተቱ ነው። ወደ የምስክር ወረቀት አሰጣጥ ደረጃ ተቀይሯል
የተቀረው የላቲን አሜሪካ ክፍል (ሜክሲኮ፣ ኮሎምቢያ፣ ፔሩ፣ ቺሊ…) በተጻፈበት ጊዜ የታተመ ምንም አይነት የPQC-ተኮር ብሔራዊ ግዴታ የለም ግዴታዎች በዘርፍ ተቆጣጣሪዎች፣ በPCI DSS እና በደንበኛ ኮንትራቶች በኩል ይደርሳሉ

ሶስት ልዩነቶች ከጠረጴዛ ረድፍ የበለጠ ዋጋ አላቸው።

  • አውስትራሊያ ከሌሎች አምስት ዓመታት ትበልጣለች። የASD መመሪያ “ደካማ መለኪያዎችን በ2030 መቀነስ” አይደለም - “ሽግግሩን በ2030 መጨረሻ አጠናቅቄያለሁ” ነው፣ እና ISM “እንደ ሪቬስት-ሻሚር-አድልማን (RSA)፣ ዲፊ-ሄልማን (DH)፣ ኤሊፕቲክ ኩርባ ዲፊ-ሄልማን (ECDH) እና ኤሊፕቲክ ኩርባ ዲጂታል ሲግናሪ አልጎሪዝም (ECDSA) የመጀመሪያ ደረጃዎችን ጨምሮ” ባህላዊ አሲሜትሪ ክሪፕቶግራፊ መጠቀምን እስከዚያ ቀን ድረስ ማቆምን ይመክራል። በአውስትራሊያ ውስጥ የሚሰሩ ከሆነ ወይም ወደ አውስትራሊያ መንግስት የአቅርቦት ሰንሰለቶች የሚሸጡ ከሆነ፣ ያ የእርስዎ አስገዳጅ ቀን ነው፣ 2035 አይደለም።
  • ቻይና ሉዓላዊ መንገድን እየመራች ነው። ኤምኤል-ኬኤም እና ኤምኤል-ዲኤስኤ አላፀደቀም፤ የክልል ክሪፕቶግራፊ አስተዳደር ተቋም ለቀጣይ ትውልድ የንግድ ስልተ ቀመሮች የራሱን ጥሪ አቅርቧል፣ አቅርቦቶቹም በሰኔ 2026 ይዘጋሉ እና standardመከተል። ለብሔራዊ ሀገር ይህ ማለት ለ ሁለት የድህረ-ኳንተም አልጎሪዝም ቤተሰቦች በተመሳሳይ ሁኔታ ውስጥ ይገኛሉ፣ SM2 - ሞላላ ቅርጽ ያለው፣ በተመሳሳይ መልኩ Shor-broken - እንደ ስልጣን ለመሸጋገር። ክሪፕቶ-አግላይቲ እዚህ ላይ ረቂቅ ነገር መሆን ያቆማል።
  • አብዛኛው የዓለም ክፍል ምንም አይነት ብሔራዊ የPQC ትዕዛዝ የለውም - እና ብዙም አይለወጥም። በአብዛኛው የላቲን አሜሪካ ክፍል፣ እና በአብዛኛው የመካከለኛው ምስራቅ እና የእስያ-ፓስፊክ ክፍል፣ ምንም አይነት የPQC የጊዜ ገደብ አልታተመም። አሁንም ግዴታዎች ይመጣሉ፣ ድንበሮችን ችላ በሚሉ ሶስት መንገዶች፡ የዘርፍ ተቆጣጣሪዎች (ለፋይናንስ ተቋማት የሲንጋፖር አይነት ምክር፤ የማዕከላዊ ባንክ ግምቶች)፣ አግድም standardአስቀድመው የክሪፕቶግራፊክ ክምችት (PCI DSS፣ ISO/IEC 27001 የቁጥጥር ስብስቦች) እና ደንበኞችን የሚጠይቁ። ለአውሮፓ ህብረት፣ ለአውስትራሊያ ወይም ለአሜሪካ የፌዴራል ገዢ አቅራቢ የጊዜ ገደቡን በውሉ በኩል ይወርሳል።

ለማንኛውም የግል ድርጅትን የሚያስተሳስረው ምንድን ነው?

ለአፍታ ብሔራዊ የመንገድ ካርታዎቹን ወደ ጎን አስቀምጡ። ለአብዛኛዎቹ የግል ድርጅቶች ተፈጻሚ የሚሆኑት ግዴታዎች ከአራት ቦታዎች የመጡ ናቸው፣ ከእነዚህም ውስጥ አንዳቸውም ለኳንተም የተጻፉ አይደሉም፡

  • NIS2 እ.ኤ.አ. (ዳይሬክቲቭ (EU) 2022/2555) በአንቀጽ 21(2)(h) ውስጥ “ክሪፕቶግራፊን ስለመጠቀም እና አስፈላጊ በሚሆንበት ጊዜ ኢንክሪፕሽንን በተመለከተ ፖሊሲዎች እና ሂደቶች” እንደ መሰረታዊ የአደጋ አስተዳደር መለኪያ ያስገድዳል። COM(2026) 13 የPQC ሽግግርን ወደ አንቀጽ 7(2) በማከል የኳንተም መለኪያውን ግልጽ ያደርገዋል።
  • ዶር - የዲጂታል ኦፕሬሽን ሪሲሊየንስ ህግ እና ቴክኒካዊ ባህሪያቱ standards, የኮሚሽኑ የተወከለ ደንብ (EU) 2024/1774አንቀጽ 6 የፋይናንስ አካላት በኢንክሪፕሽን ፖሊሲያቸው ውስጥ "አስፈላጊ በሚሆንበት ጊዜ ክሪፕቶግራፊክ ቴክኖሎጂን በክሪፕቶ አናሊሲስ ውስጥ በተደረጉ እድገቶች ላይ በመመስረት ለማዘመን ወይም ለመለወጥ የሚያስችሉ ድንጋጌዎችን" እና ማዘመን በማይችሉበት ጊዜ "በሳይበር ስጋቶች ላይ የመቋቋም አቅምን የሚያረጋግጡ የማስተካከያ እና የክትትል እርምጃዎችን" እንዲያካትቱ ይጠይቃል። ይህ ከተቆጣጣሪ ጋር የተያያዘ የክሪፕቶ-ቅልጥፍና ግዴታ ሲሆን ድግግሞሾቹ የኳንተም እድገትን በግልጽ ይጠቅሳሉ።
  • የPCI DSS v4.0 መስፈርት 12.3.3 — አብዛኛዎቹ ድርጅቶች አስቀድሞ ሳይገነዘቡት የሚወድቁት የPQC መስፈርት መሆኑን ነው። PCI SSC “ቢያንስ በየ12 ወሩ አንድ ጊዜ ጥቅም ላይ የዋሉ የክሪፕቶግራፊክ ሚስጥራዊ ስብስቦችን እና ፕሮቶኮሎችን ለመመዝገብ እና ለመገምገም አዲስ መስፈርት” ሲል ይገልጸዋል፣ እና በዚህ ላይ ጥሩ ልምምድ መሆን አቆመ 31 መጋቢት 2025የPQC የጊዜ ገደብ የለም፣ የኳንተም አልጎሪዝም ዝርዝር የለም — ነገር ግን ዓመታዊው የክሪፕቶግራፊክ ክምችት እና ለክሪፕቶግራፊክ ለውጥ ምላሽ ለመስጠት የተመዘገበው ዕቅድ አስቀድሞ ተዘጋጅቷል።cisኤሊ የPQC ፕሮግራም የሚያስፈልገውን ይቆጣጠራል፣ ቀድሞውኑ በሥራ ላይ ያለ እና አስቀድሞ ኦዲት የተደረገበት።
  • የግዥ ቋጥኝ. ሁለት አንቀጾች ከማንኛውም ብሔራዊ የመንገድ ካርታ በላይ ይደርሳሉ። የሳይበር መቋቋም ህግ (ደንብ (EU) 2024/2847) የሚመለከተው ከ 11 ታኅሣሥ 2027 እና ቀድሞውኑ አንድ ያደርጋል SBOM ዲጂታል ንጥረ ነገሮች ላሏቸው ምርቶች የአምራች ግዴታ - CBOMን አያስገድድም፣ ነገር ግን እንደ ምርት-ተጣጣሚ ቅርሶች በማሽን የሚነበቡ የቁሳቁስ ሂሳቦችን ያቋቁማል። እና በአሜሪካ ውስጥ፣ ኢኦ 14412 የፌዴራል የግዢ ደንብ (FAR) ምክር ቤት የሚጠይቅ ደንብ እንዲያቀርብ ይመራል የተሸፈኑ ኮንትራክተሮች የPQC ስልተ ቀመሮችን የሚያካትት የNIST FIPS ን ለማክበር በታህሳስ 31 ቀን 2030 እ.ኤ.አእና - በስፋት ተደራሽ የሆነው አንቀጽ - ትዕዛዞች CISኤ እና NIST በ270 ቀናት ውስጥ (በግምት) ይታተማሉ 19 መጋቢት 2027)፣ “የድርጅቶቹ የክሪፕቶግራፊክ ቢል ቁሶችን በተመለከተ ዝቅተኛውን ክፍል በተመለከተ ያላቸውን አመለካከት የሚገልጽ የህዝብ መመሪያ። እነዚህ ክፍሎች በሃርድዌር ወይም በሶፍትዌር አካል ጥቅም ላይ የዋሉ የክሪፕቶግራፊክ ንብረቶችን በራስ-ሰር መገምገምን ያስችላሉ።”

የመጨረሻው ከዋሽንግተን በጣም የራቀ ነው። "ለአንድ SBOM"ቅድመ ነውcisየሶፍትዌር ቁሳቁሶች ሂሳብ ከጥሩ ሀሳብ ወደ ዓለም አቀፍ የውል ቅርስ እንዴት እንደተቀየረ። CBOM አሁን በተመሳሳይ መንገድ ላይ ነው፣ ከ አውቶማቲክ ግምገማ በተጠየቀው መስፈርት ውስጥ ተጽፏል - በእጅ የሚሰራ የተመን ሉህ አያሟላም።

ቅርጸት፡ CycloneDX CBOM

ሳይክሎን ዲኤክስ ን ው standard ይህም ለ CBOM የኮንክሪት ቅርፅ ይሰጣል። 1.7, በጥቅምት 21 ቀን 2025 የተለቀቀ እና እንደ ECMA-424 ሁለተኛ እትም የጸደቀው, የአሁኑ ክሪፕቶ-ተኮር ክለሳ ነው: standardየምስጠራ ዝርዝር የአልጎሪዝም ቤተሰቦች እና አጠቃላይ ዝርዝር ሞላላ ኩርባዎችበግልጽ "ኦዲቶችን፣ የተገዢነት ግምገማዎችን እና የPQC ዝግጁነት ግምገማዎችን" ለመደገፍ። CycloneDX CBOM አራት አይነት የክሪፕቶ ሀብት - ስልተ ቀመሮችን፣ ፕሮቶኮሎችን፣ የምስክር ወረቀቶችን እና እንደ ቁልፎች፣ IVs እና ጨዎችን ያሉ ተዛማጅ ቁሳቁሶችን - እንዲሁም ተግባራዊ የሚያደርጉትን የሶፍትዌር ክፍሎች ይገልፃል።

ነጥቡ ጠባብ ቢሆንም ጠቃሚ ነው፡ የCBOM ዝቅተኛ ክፍሎች ሲታተሙ፣ CycloneDX ገበያው አስቀድሞ የሚናገረው ቅርጸት ነው።

የተቀናጀ የጊዜ መስመር

ንድፉ በሁሉም ቦታ ማለት ይቻላል ተመሳሳይ ቅርፅ አለው፡ በ2026-2028 የተገኘው ግኝት፣ በ2030-2031 ከፍተኛ አደጋ ያለው ፍልሰት፣ በ2035 ያለው ሌላ ነገር። ከዚያ ቅርፅ ጋር ይቃረኑ እና ከሁሉም ጋር በሰፊው ይጣጣማሉ። ከዚያም የሚዛመደውን ነጠላ ቀን ያግኙ አንተ በመጀመሪያ — እምብዛም 2035 አይደለም፣ እና በPCI DSS ወሰን ውስጥ ላለ ለማንኛውም ሰው የክምችት ግዴታ የተጀመረው በ2025 ነው።

የ pqc የቁጥጥር የጊዜ መስመር

ፍልሰቱ ራሱ፡ ምንን ይተካል?

የጊዜ ገደቦች ግማሽ የማጠቃለያ ጊዜ ብቻ ናቸው። ሌላኛው ግማሽ ደግሞ በእውነቱ የሚያልፉት ነገር ነው። ወደ — መልሱ አንድ ምትክ ሳይሆን የተለያዩ የብስለት፣ የተለያዩ መጠኖች እና በጣም የተለያዩ የመሪነት ጊዜዎች ያሉት በርካታ ነው።

የመተካት ካርታ

ዛሬ ያለህ ነገር ምን ይሆናል Standard ምን መመልከት
የRSA ቁልፍ ትራንስፖርት፣ DH / ECDH ቁልፍ ልውውጥ — TLS፣ VPN/IPsec፣ SSH፣ መልእክት መላላክ ML-KEM፣ በተግባር እንደ X25519 ከ X25519 ጋር እንደ ድብልቅ ፊፕስ 203 አጣዳፊው፡ HNDLን የሚያቆመው ይህ ነው። አስቀድሞ በኢንተርኔት ደረጃ ላይ ተዘርግቷል።
የRSA / ECDSA / EdDSA አጠቃላይ-ዓላማ ፊርማዎች - የምስክር ወረቀቶች፣ ቶከኖች፣ ሰነዶች ML-DSA ፊፕስ 204 መጠኖች። ML-DSA-44 ዛሬ ከ3.2 ኪ.ባ አማካይ ሰንሰለት ጋር በአንድ የTLS ግንኙነት በግምት 15 ኪ.ባ ይጨምራል።
የተለየ የሂሳብ ውርርድ ወይም በጣም ረጅም ጊዜ የሚቆዩ የመተማመን ሥሮች የሚያስፈልጋቸው ፊርማዎች SLH-DSA ፊፕስ 205 በሃሽ ላይ የተመሰረተ እና ወግ አጥባቂ፣ ግን ትልቅ ፊርማ እና ቀርፋፋ ፊርማ
የጽኑ ትዕዛዝ፣ ሶፍትዌር እና ደህንነቱ የተጠበቀ የማስነሻ ፊርማ XMSS ወይም LMS (በስቴትፉል ሃሽ ላይ የተመሰረተ)፣ ወይም SLH-DSA SP 800-208 የመንግስት አስተዳደር ከባድ የአሠራር መስፈርት ነው - የአንድ ጊዜ ቁልፍ እንደገና መጠቀም የፕሮጀክቱን ደህንነት ያጠፋል
በመጠን የተገደቡ ፊርማዎች FN-DSA FIPS 206 — እስካሁን አልታተመም በ2026–2027 እቅድ ላይ አታስቀምጡት
በፍርግርግ መሰበር ላይ አጥር HQC የተመረጠ ማርች 2025፣ standard በመጠባበቅ ላይ ምትኬ KEM፣ ዕቅድ አይደለም
AES-128፣ SHA-256፣ 3DES፣ MD5፣ SHA-1 AES-256፣ SHA-384/512 ወይም SHA-3፤ ጡረታ 3DES፣ MD5፣ SHA-1 አሁን ያሉ FIPS የግሮቨር ግዛት፡ የፓራሜትር ለውጥ እንጂ ምትክ አይደለም

የተነባበረ — የድህረ-ኳንተም አልጎሪዝምን ከክላሲካል አልጎሪዝም ጋር በማጣመር አንድ አጥቂ ሁለቱንም መስበር አለበት — በሽግግሩ ወቅት ነባሪ አቀማመጥ ነው፣ እና RFC 9794 (ሰኔ 2025) በመጨረሻም standardየቃላት ዝርዝር ("PQ/T hybrid") የሚለውን ቃል አስቀምጧል። ፖሊሲው እዚህ ላይ የተለያየ ነው፣ ስለዚህ የዳኝነት ጥያቄ ነው፣ የምህንድስና ምርጫ አይደለም፡ የስፔን CCN በሐሽ ላይ የተመሰረቱ ስልቶችን (XMSS፣ SLH-DSA) እንደማያስፈልጋቸው ሲገልጽ፣ እና የአውሮፓ ህብረት አቀማመጥ በሰፊው ለሃይብሪድ ተስማሚ መሆኑን ሲገልጽ፣ CNSA 2.0 በአንፃሩ ለብሔራዊ ደህንነት ስርዓቶች ንጹህ PQC ይፈልጋል። አንድ ብሄራዊ ሀገር አቀፍ ድርጅት ሁለቱንም ውቅሮች ይፈልጋል፣ ይህም ከኮድ ይልቅ የአልጎሪዝም ምርጫ ውቅር ለማድረግ ክርክር ነው።

የማይመለስ ምትክ የሌለው ምንድን ነው?

NIST አለው standardበትክክል ሁለት ነገሮችን አስቀምጧል፡ የቁልፍ ማሸጊያ እና ዲጂታል ፊርማዎች። ይህ ለአብዛኛው ንብረት በቂ ነው፣ እና ለተቀረው ምንም አይደለም። ስርዓቶችዎ በማጣመር ላይ በተመሰረቱ ግንባታዎች፣ በማንነት ወይም በባህሪ ላይ በተመሰረቱ ምስጠራዎች፣ በገደብ፣ በዓይነ ስውር ወይም በቡድን ፊርማዎች ወይም በሌላ የላቀ የፕሮቶኮል ደረጃ ክሪፕቶግራፊ ላይ የተመሰረቱ ከሆኑ፣ ወደ ዛሬ ለመሸጋገር የተፈቀደ የድህረ-ኳንተም ተመጣጣኝ የለም - እውነተኛው መልስ እነዚያን አጠቃቀሞች አሁን መለየት፣ ያልተፈቱ መሆናቸውን መጠቆም እና መውጫ መንደፍ ነው። standard. ለሃርድዌር የእምነት ሥሮችም ተመሳሳይ ነው፡ HSMs (የሃርድዌር ደህንነት ሞጁሎች)፣ TPMs እና ስማርትካርዶች ከቁጥጥር መስኮቱ በላይ በሆኑ የሲሊኮን ማደሻ ዑደቶች ላይ ይንቀሳቀሳሉ።

አንድ ፍልሰት አይደለም፣ ነገር ግን የተለያዩ የመሪ ጊዜዎች ያሏቸው በርካታ

የተተኪው ካርታ የዝግጁነት ጊዜውን የሚቀይርበት ቦታ ይህ ነው። የአጣዳፊነት ቅደም ተከተል እና የመሪነት ጊዜ ቅደም ተከተል አንድ አይነት አይደሉምእና በአንዱ ላይ ብቻ የተገነባ እቅድ የጊዜ ገደብ ያመልጣል።

  1. በመጓጓዣ ውስጥ ያለ ውሂብ - ቁልፍ ማቋቋሚያ። ከፍተኛ አጣዳፊነት (የ HNDL ወለል ነው) እና አጭር የመሪ ጊዜ፡ ለአብዛኛዎቹ ቁልሎች የቤተ-መጽሐፍት ማሻሻያ እና የውቅር ለውጥ ነው። እንዲሁም በግልጽ ሊተላለፍ የሚችል ነው — Cloudflare በ ውስጥ ሪፖርት ተደርጓል ጥቅምት 2025 ከግማሽ በላይ የሚሆነው በሰው ልጅ የተጀመረው የአውታረ መረቡ ትራፊክ አስቀድሞ የድህረ-ኳንተም ቁልፍ ስምምነትን ተጠቅሟል። ክፍተቱ ከግንኙነቱ ጎንዎ ነው፡ ከከፍተኛዎቹ 100,000 የህዝብ ድር አገልጋዮች ውስጥ ~39% ብቻ ደግፈውታል፣ እና ከCloudflare ጀርባ 3.7% የሚሆኑት የመነሻ አገልጋዮች። የአሁኑ አሃዞች በርተዋል የክላውድፍላር ራዳር. እዚህ ጀምር፣ ቀደም ብለህ ጨርስ።
  2. ኮድ፣ ፈርምዌር እና ደህንነቱ የተጠበቀ ማስነሻ ፊርማ። ዝቅተኛ የHNDL አጣዳፊነት - ፊርማ የሚሰበስብ ማንም የለም - ነገር ግን ረጅም የመሪነት ጊዜ እና ቀደም ብሎ የሚጠናቀቅ የጊዜ ገደብ፣ ምክንያቱም በ2027 የተላከ መሳሪያ አሁንም በ2040 ፊርማዎችን ማረጋገጥ አለበት፣ እና የመፈረሚያ ሥሮች ከአስር አመታት በላይ የዕድሜ ልክ አላቸው። standardዎች ዝግጁ ናቸው (SP 800-208፣ SLH-DSA)፤ CNSA 2.0 እና የስፔን CCN ሁለቱም ለዚህ ምክንያት የጽኑ ትዕዛዝ ፊርማን ከወረፋው ፊት ለፊት አስቀምጠዋል። ምንም እንኳን አጣዳፊነቱ አነስተኛ ቢሆንም አሁኑኑ ይጀምሩ።
  3. PKI እና የምስክር ወረቀቶች። ይህንን የጊዜ ሰሌዳ እርስዎ አይቆጣጠሩትም። የድህረ-ኳንተም የምስክር ወረቀቶች ከ2027 በፊት በስፋት የሚገኙ እና በአሳሾች ላይ የሚታመኑ ይሆናሉ ተብሎ አይጠበቅም ነበር፣ የሃይብሪድ የምስክር ወረቀት ቅርጸቶች በIETF እስከ 2025 መጨረሻ ድረስ አሁንም አልተረጋጉም ነበር፣ እና የሰንሰለት መጠኖች በብዙ እጥፍ ያድጋሉ። የሙከራ እና በጀት፤ የራስህ ያልሆነችበትን ቀን ቃል አትግባ።
  4. በእረፍት ላይ ያለ መረጃ እና ረጅም ዕድሜ ያለው ማህደር። የጅምላ ምስጠራ ጥሩ ነው - AES-256 የፓራሜትር ለውጥ ነው። ተጋላጭነቱ ከላይ ባለው የቁልፍ ተዋረድ ውስጥ ነው፡ የቁልፍ መጠቅለያ እና RSA ወይም ECDH የሚጠቀሙ የቁልፍ ማጓጓዣ። የዳግም ምስጠራ ዘመቻዎች ቀርፋፋ እና የንክኪ ምትኬዎች፣ ማህደሮች እና ኤስክሮው ናቸው።
  5. የተከተተ፣ ኦቲ (ኦፕሬሽን ቴክኖሎጂ - የኢንዱስትሪ እና የቁጥጥር ስርዓቶች) እና የሶስተኛ ወገን ስርዓቶች። ከመስኮቱ በላይ ረዘም ያሉ ዑደቶችን እና በቀላሉ ሊዛወሩ የማይችሉ አንዳንድ ንብረቶችን ያድሱ። ለእነዚህ ሰዎች መልሱ ምትክ፣ የካሳ መቆጣጠሪያዎች ወይም የተመዘገበ፣ ተቀባይነት ያለው አደጋ ነው - እና ቀደም ብለው ቢሰይሟቸው፣ እያንዳንዱ አማራጭ ርካሽ ይሆናል።

ለጂአርሲ ዕቅድ ሁለት ተግባራዊ ውጤቶች። በመጀመሪያ፣ ከአደጋ ነጥብ ብቻ ሳይሆን ከመጀመሪያው አስገዳጅ ቀንዎ ወደ ኋላ በሊድ ጊዜ ያቅዱ: ደረጃ የተሰጠው የተረፈ ገንዘብ ከምትፈልጋቸው ነገሮች መካከል በመጀመሪያ ምን ማስተካከል እንዳለብህ ይነግርሃል ይችላል በፍጥነት ያስተካክሉ፤ የመሪ ጊዜ ዝርዝሩ ምን ማድረግ እንዳለብዎት ይነግርዎታል መጀመሪያ መጀመሪያ ምንም ይሁን ምን። ሁለተኛ፣ ክምችቱ የአጠቃቀም ጉዳዩን መመዝገብ አለበት፣ ስልተ ቀመሩን ብቻ ሳይሆን"በዚህ ማከማቻ ውስጥ ያለው RSA-2048" ተግባራዊ ሊሆን የሚችል አይደለም፤ "RSA-2048 በሕዝብ ፊት አገልግሎት ውስጥ ቁልፍ ትራንስፖርት ለማድረግ የሚያገለግል" እና "RSA-2048 firmwareን ለመፈረም የሚያገለግል" ሁለት የተለያዩ ኢላማዎች፣ ሁለት የተለያዩ የጊዜ ገደቦች እና ሁለት የተለያዩ ባለቤቶች ያሏቸው ሁለት የተለያዩ ፕሮጀክቶች ናቸው። ለዚህም ነው አንድ ክምችት የአልጎሪዝም ስም ብቻ ሳይሆን የጥንታዊውን ክፍል እና ክሪፕቶግራፊውን ገጽታ መያዝ ያለበት - እና አንዱን መገንባት ከሚሰማው በላይ ከባድ የሆነው ለምንድነው?

የPQC ዝግጁነት ለምን ከባድ ነው፡ ክሪፕቶግራፊ በእርግጥ በሁሉም ቦታ ይገኛል

እያንዳንዱ ስርዓት በመጀመሪያ የእቃውን ዝርዝር ይጠይቃል ምክንያቱም የእቃው ክምችት ከባድ ክፍል ነው። ድርጅቶች ይህንን በሞከሩበት ጊዜ ያገኙታል።

ክሪፕቶግራፊ በእውነቱ የሚደበቅበት ቦታ

  • በራስዎ ምንጭ ጣቢያዎችን ይደውሉ — በአገልግሎት ውስጥ የተገነባ ሚስጥራዊ ቃል፣ በአገልግሎት ክፍል ውስጥ የተመረጠ ሃሽ፣ በፊርማ ሂደት ውስጥ የተሰየመ ኩርባ። በአንድ ሞኖሬፖ ውስጥ ስምንት ቋንቋዎች ማለት ስምንት የፈሊጥ ቃላት ስብስብ ማለት ነው።
  • ጥገኝነቶች — በአብዛኛዎቹ አፕሊኬሽኖች ውስጥ አብዛኛው ክሪፕቶ የሚፈጸመው ቡድኑ ሆን ብሎ ያልመረጠውን ቤተ-መጻሕፍት በመጠቀም ነው፡ BouncyCastle፣ OpenSSL፣ libsodium፣ node-forge፣ PyCryptodome፣ Tink። የትኛው ስልተ ቀመር በትክክል የሚሰራው የቤተ-መጻሕፍቱ ንብረት ነው፣ የእርስዎ ኮድ አይደለም።
  • የምስክር ወረቀቶች እና ቁልፍ ቁሳቁሶች — X.509 የምስክር ወረቀቶች ወደ ማከማቻዎች ተፈትሸዋል፣ በውቅረት ማውጫዎች ውስጥ የPEM ቁልፍ ፋይሎች፣ እና በምስሎች የተጋገሩ የቁልፍ መደብሮች።
  • የመሠረተ ልማት-እንደ-ኮድ እና የፕሮቶኮል ውቅር — በቴራፎርም ሞዱል ውስጥ ቢያንስ የTLS ስሪት፣ በመግቢያ መቆጣጠሪያ ውስጥ ያለ የሳይፈር ስብስብ ዝርዝር፣ በመሠረታዊ ምስል ውስጥ ያለ የSSH ውቅር።
  • የኮንቴይነር ምስሎች እና የተጠናቀሩ ሁለትዮሽ ምስሎች — የማንም ሰው የምንጭ ቅኝት በንብርብሮች የተገናኙ የክሪፕቶ ቤተ-መጻሕፍት።
  • የሶስተኛ ወገን ምርቶች እና SaaS — ማየትም ሆነ መለወጥ የማትችሉት ክሪፕቶ፣ ስለሱ ብቻ ጠይቁ።
  • HSMዎች፣ ቁልፍ የአስተዳደር አገልግሎቶች እና የአውታረ መረብ መሳሪያዎች — ሙሉ በሙሉ ከሶፍትዌር ውጭ የሚኖረው ክሪፕቶ።

ይህንን ፕሮግራም የሚያዘጋጁት አራት ነገሮች እንጂ ቅኝት አያደርጉትም።

ሐቀኛ ሽፋን። አንድ ክምችት ማስረጃ የሚሆነው የራሱን ገደቦች ከገለጸ ብቻ ነው። “ምንጭ፣ ጥገኝነት፣ የምስክር ወረቀቶች፣ ቁልፍ ፋይሎችን እና IaC ውቅር፤ የሩጫ ጊዜ ትራፊክን፣ የTLS የእጅ መጨባበጥን፣ የHSM ይዘቶችን፣ የተጠናቀሩ ሁለትዮሽ ወይም የኮንቴይነር ንብርብሮችን አልቃኘንም።" ምንም ዲኖሚነተር የሌለው ቁጥር አይደለም።

ቅድሚያ መስጠት፣ ቆጠራ አይደለም። አንድ ትልቅ ንብረት በሺዎች የሚቆጠሩ የክሪፕቶ ግኝቶችን ያመነጫል። ጠፍጣፋ ዝርዝር ጥቅም ላይ ሊውል አይችልም። አስፈላጊው ደረጃ አሰጣጥ አራት ነገሮችን ያጣምራል፡- ሾር-የተሰበረ ስልተ ቀመር ወይም ግሮቨር-የተዳከመ፤ የሚጠብቀው መረጃ ለምን ያህል ጊዜ ሚስጥራዊ ሆኖ መቆየት አለበት (የHNDL ሁኔታ)፤ ለአውታረ መረብ የተጋለጠ ነው? እና በሙከራ መሳሪያ ወይም በተሸጠ ናሙና ውስጥ ከመቀመጥ ይልቅ በኮድ ሂደት ውስጥ በእርግጥ ሊደረስበት የሚችል ነው? “ከፍተኛ አደጋ ያለባቸው የአጠቃቀም ጉዳዮች መጀመሪያ” የሚል እያንዳንዱ የመንገድ ካርታ ቅድሚያ የሚሰጠው መመሪያ እያወጣ ነው፣ እና ከፊደል ቅደም ተከተል ዝርዝር ውስጥ መልስ መስጠት አይችሉም።

ተለዋዋጭነት፣ ምትክ ብቻ አይደለም። የተተኪው ካርታ እንደሚያሳየው፣ የዒላማው ስብስብ አሁንም እየተንቀሳቀሰ ነው እና የተደባለቀው ህጎች በክልል ይለያያሉ - በ2027 የሚያደርጉት መለዋወጥ የመጨረሻዎ አይሆንም። ጠንካራ ኮድ የተደረገባቸው የአልጎሪዝም ስሞች፣ የተሰኩ የምስጢር ስብስቦች፣ የአቅራቢዎች ረቂቅነት እና ለድርድር የማይቀርቡ የፕሮቶኮል ስሪቶች ናቸው ቀጣዩ ወደ ሌላ የብዙ ዓመት ፕሮጀክት ይቀይሩ። እነዚህ ግኝቶች በራሳቸው መብት የተፈጠሩ ናቸው፣ አሁን ለመጠገን ርካሽ እና በኋላ ላይ ለመጠገን ውድ ናቸው።

የአቅርቦት ሰንሰለት። ከዝቅተኛው የላይ ዥረትዎ በበለጠ ፍጥነት መሸጋገር አይችሉም። ከጥገኝነትዎ ውስጥ የትኛው PQCን ይደግፋል፣ ይህም CBOMን የሚያትሙ የመንገድ ካርታ ያሳተሙ የተደባለቀ ሁነታዎችን የሚያቀርቡ ሲሆን ወሳኝ መንገድዎን የሚወስን ሲሆን ይህም የግዥ ቡድን በNIS2 እና በDORA አቅራቢ-አደጋ ግዴታዎች ስር የሚያስፈልገው ማስረጃ ነው።

አንድ ተጨማሪ ወጥመድ፡- ክምችት የቁጥጥር እንጂ ፕሮጀክት አይደለም

ውስጣዊ ስሜቱ የግኝት ኤክስፐርትን ማስኬድ ነውcisሠ፣ የተመን ሉህ አዘጋጅተው ፋይል ያድርጉት። PCI DSS ይህንን በአስራ ሁለት ወራት የግምገማ ዑደቱ አስቀድሞ ይዘጋዋል፤ የስፔን CCN የፍልሰት ዝርዝርን “የክሪፕቶግራፊክ ሀብቶችን ክምችት እና ጥገኖቻቸውን በማዘመን” ይዘጋል፤ እና የአሜሪካ ተግባራዊ ማስታወሻ አሁንም ግልጽ ነው፡

የፌዴራል የአይቲ አካባቢዎች ስፋት እና ውስብስብነት ከግምት ውስጥ በማስገባት፣ የክሪፕቶግራፊ ግኝት እና አስተዳደር በእጅ የሚደረጉ አቀራረቦች ብዙውን ጊዜ በቂ አይደሉም። ኤጀንሲዎች ስለ ክሪፕቶግራፊክ አቋማቸው አጠቃላይ እና ቀጣይነት ያለው የዘመነ ግንዛቤ ለማግኘት የሚቻል እና ተገቢ በሚሆንበት ጊዜ አውቶሜሽን መጠቀም አለባቸው። አውቶሜሽን ለክምችት አስተዳደር፣ ለፖሊሲ አፈፃፀም እና ለተገዢነት ሪፖርት ማድረግ ወሳኝ ነው።

የክሪፕቶግራፊ ተንሸራታቾች፡- አንድ ገንቢ ቤተ-መጽሐፍትን ያክላል፣ የመሠረት ምስል ይለወጣል፣ አዲስ አገልግሎት ደግሞ በነባሪ የሳይፈር ስብስብ ይላካል። በእያንዳንዱ ግንባታ ላይ የሚታደስ ክምችት ቁጥጥር ነው፤ በየዓመቱ በእጅ የሚታደስ የአርኪኦሎጂ ፕሮጀክት ሲሆን ለዘላለም የሚደግሙት ነው።

በተግባር "የPQC ዝግጁነት" ምን ማለት ነው

የአቅራቢውን ቋንቋ ያስወግዱ፣ እና የPQC ዝግጁነት ስድስት ነገሮችን በፍላጎት የማምረት ችሎታ ነው፡

  1. የክሪፕቶግራፊክ ክምችት ውስጥ standard በማሽን የሚነበብ ቅርጸት፣ ማየት የሚችሏቸውን ገጽታዎች የሚሸፍን፣ በራስ-ሰር እንደገና የሚታደስ።
  2. የአደጋ ምደባ በውስጡ ካለው እያንዳንዱ ንብረት፡ መተካት አለበት (ሾር-የተሰበረ)፣ በቦታው ሊጠነክር ይችላል (ግሮቨር-ተዳክሟል)፣ ወይም አስቀድሞ ኳንተም-አስተማማኝ ነው።
  3. ደረጃ የተሰጠው የስደት ዝርዝር ይህም የውሂብን ረጅም ጊዜ፣ ተጋላጭነትን እና ተደራሽነትን የሚያንፀባርቅ ነው - ስለዚህ "ከፍተኛ ተጋላጭነት ያላቸው ጉዳዮች በመጀመሪያ" ተጠያቂ ናቸው።
  4. የሽፋን መግለጫ ያ የእርስዎን ዓይነ ስውር ቦታዎች በግልጽ ይጠቅሳል።
  5. የማክበር ማስረጃ ከቀጠሮዎቻቸው ጋር በትክክል ከሚያስተሳስሩህ ስርዓቶች ጋር የተሳሰረ።
  6. የአቅርቦት ሰንሰለት ዝግጁነት እይታ የትኞቹ የላይኛው ጅረቶች ፍልሰትዎን እንደሚያግዱ ይነግርዎታል።

ሌላው ሁሉ - የቁልፍ ሽክርክሪት፣ የሰርተፊኬት የህይወት ዑደት፣ የኤችኤስኤም ኦፕሬሽን፣ የአውታረ መረብ ግኝት - አስፈላጊ ነው፣ ነገር ግን ከእነዚህ ስድስት ነገሮች በታች ነው። ያላገኙትን ማዞር አይችሉም።

pqc ክሪፕቶ ገጽታዎች

ዢጄኒ እንዴት እንደሚረዳ

የዚጄኒ የኳንተም-አስተማማኝ ተገዢነት አቅም ስድስቱንም ከስካኑ ውስጥ አስቀድሞ ከሚሰራው ስካን ያወጣል pipelineየተለየ የክሪፕቶ-እስቴት ምርት የለም፣ ወኪል የለም፣ እርስዎ በሚገነቡበት መንገድ ላይ ምንም ለውጥ የለም - የክሪፕቶ ግኝት ከጎኑ ይሰራል SCA (የሶፍትዌር ቅንብር ትንተና - የጥገኝነት ቅኝት) SAST (የስታቲስቲክስ መተግበሪያ ደህንነት ሙከራ - የምንጭ-ኮድ ቅኝት) እና IaC አስቀድመው ያለዎትን ትንተና።

1 · ሲቢኦኤም። Xygeni በጃቫ፣ ኮትሊን፣ ጃቫስክሪፕት/ታይፕስክሪፕት፣ ፓይዘን፣ ጎ፣ ሲ#፣ ፒኤችፒ እና ስዊፍት ላይ ያሉትን አራት የክሪፕቶ ሀብት ዓይነቶችን - ስልተ ቀመሮችን፣ ፕሮቶኮሎችን፣ የምስክር ወረቀቶችን እና ተዛማጅ ቁሳቁሶችን - የሚሸፍን CycloneDX CBOM ያመነጫል፣ እና እያንዳንዱን ስልተ ቀመር ከሚተገብረው ቤተ-መጽሐፍት ጋር ያገናኛል። የክሪፕቶ ሀብቶች ከመድረኩ ላይ የመጀመሪያ ደረጃ የክሪፕቶ ክምችት ነገሮች ናቸው፣ ከክፍሎች፣ ተጋላጭነቶች፣ ምስጢሮች እና IaC ግኝቶች ተመሳሳይ አመጣጥና ታሪክ አላቸው። ቁልፍ ቁሳቁሶች በክምችቱ ውስጥ ፈጽሞ አይካተቱም - መገኘቱ፣ አይነቱ እና ቦታው ብቻ።

2 · የኳንተም-አደጋ ምደባ። እያንዳንዱ ንብረት መለያ ተሰጥቶታል አጭር-የተሰበረ (የህዝብ ቁልፍ፣ መተካት አለበት)፣ ግሮቨር-ደካማ (ሲሜትሪክ ወይም ሃሽ፣ በቦታው ሊጠናከር የሚችል) ወይም pqc-አስተማማኝእና ለHNDL ተጋላጭነት ተጠቁሟል። ተመሳሳይ ልዩነት ይገፋፋል SAST የማስተካከያ ምክር፣ ይህም በጥንታዊ ክፍል ላይ የሚተኮረው፡ RSA እና ECC “በሽግግሩ ወቅት በድብልቅ ግንባታ ወደ ML-KEM ወይም ML-DSA ይሸጋገራሉ”፣ AES-128 እና SHA-256 ደግሞ “የቁልፉን መጠን ይጨምሩ ወይም የመፍጨት መጠን ይጨምሩ” ያገኛሉ። ይህ ሆን ተብሎ የሚደረግ ነው - ትልቅ የRSA ቁልፍ በኳንተም ተቃዋሚ ላይ ምክር መስጠት ምንም ከማለት የባሰ ነው፣ እና ሁለቱን ጉዳዮች የሚያጣምር ማንኛውም መሳሪያ በትክክል ያንን ያደርጋል።

3 · ደረጃ የተሰጠው የፍልሰት ዝርዝር። ዜይጄኒ ከኳንተም ተጋላጭነት፣ የውሂብ ረጅም ጊዜ እና ስሜታዊነት፣ የአውታረ መረብ ተጋላጭነት፣ ተደራሽነት እና የንግድ እሴት አንጻር እያንዳንዱን የኳንተም ተጋላጭነት ንብረት ከ0-100 ያስመዘግባል፣ እና ደረጃውን የጠበቀ የመጠባበቂያ ዝርዝር ያወጣል። ይህ "ከፍተኛ ተጋላጭነት ያላቸው የአጠቃቀም ጉዳዮችን በ2030 ከመፈክር ወደ የስራ ወረፋ የሚቀይረው ነው።

4 · የሽፋን ካርታው። Xygeni ምን እንዳየ እና ምን እንዳላደረገ ሪፖርት አድርጓል፡ የምንጭ ኮድ፣ የምስክር ወረቀቶች፣ የጥገኝነት እውቅና፣ የግል ቁልፍ ፋይሎች እና IaC ውቅሮች የተሸፈኑ፣ ከፊል ወይም ያልተቃኙ፣ የሩጫ ጊዜ እና የአውታረ መረብ ትራፊክ፣ የTLS እጅ መጨባበጥ፣ የHSM እና የKMS ይዘቶች፣ የተጠናቀሩ ሁለትዮሽ እና የኮንቴይነር-ንብርብር ቤተ-መጻሕፍት በግልጽ እንደ ዕውር ቦታዎች ተብለው የተሰየሙ ናቸው። ኦዲተሮች የራሱን ገደቦች የሚገልጽ መሳሪያን በጥሩ ሁኔታ ይመልሳሉ፤ ስለዚህ፣ በእኛ ልምድ፣ CISኦስ

5 · የተገዢነት ማስረጃ። የተገዢነት ሞተሩ የክሪፕቶ ክምችትን ከስድስት ስርዓቶች ጋር ይገመግማል እና ትክክለኛ የጊዜ ገደቦቻቸውን በማለፍ፣ በከፊል ወይም በመውደቅ ውሳኔዎችን ይመልሳል፡ NIST IR 8547, የNSA CNSA 2.0ወደ የአውሮፓ ህብረት የPQC የመንገድ ካርታእና የድህረ-ኳንተም ንዑስ ክፍሎች PCI DSS 4.0, ዶርNIS2 እ.ኤ.አ.ይህ ከኮምፓኒሽ ስካነር ጋር በተመሳሳይ መልኩ ይቀመጣል CIS የሶፍትዌር አቅርቦት ሰንሰለት መለኪያ፣ OWASP SCVS እና OpenSSF standards፣ ስለዚህ የPQC አቀማመጥ ከቀሪው የሶፍትዌር አቅርቦት ሰንሰለትዎ ጋር በተመሳሳይ ቻናል በኩል ሪፖርት ያደርጋል። የማሰሪያ ቀነ-ገደባቸው ከሌላ ቦታ የመጣ ድርጅቶች - ASD፣ CCCS፣ CCN - ከተመሳሳይ ማስረጃ ሊሠሩ ይችላሉ፣ ምክንያቱም እነዚያ የመንገድ ካርታዎች በተመሳሳይ የ2030/2035 አጽም ላይ ስለሚቀመጡ፤ የአውስትራሊያ የ2030 መጨረሻ የማጠናቀቂያ ቀን ብቻ ለብቻው መከታተል አለበት።

6 · የአቅርቦት ሰንሰለት ዝግጁነት። እያንዳንዱ ጥገኝነት የድህረ-ኳንተም ዝግጁነት ባህሪ አለው - PQCን ይደግፋል፣ የተደባለቀ ሁነታዎችን ያቀርባል፣ የታተመ የመንገድ ካርታ አለው - ስለዚህ የትኞቹ የላይኛው ጅረቶች ወሳኝ በሆነው መንገድዎ ላይ እንደሚቀመጡ ማየት እና ለግዢ የሻጭ ዝግጁነት እይታ መፍጠር ይችላሉ።

ከስድስቱ ባሻገር፡ የክሪፕቶ-ተለዋዋጭነት ግኝቶች። ዢጂኒ እንዲሁም የሚፈጥሩትን ቅጦች ይጠቁማል ቀጣዩ ማይግሬሽን ኤ እንደገና መጻፍ — ጠንካራ ኮድ የተደረገበት ስልተ ቀመር እና የኩርባ ምርጫዎች፣ የጎደለ የአቅራቢ ረቂቅ፣ የተጣበቁ የቆየ ሚስጥራዊ ስብስቦች፣ የማይደራደሩ የፕሮቶኮል ስሪቶች። ደካማ እና ኳንተም-ተጋላጭ ክሪፕቶ ልክ እንደሌሎቹ ግኝቶችዎ በተመሳሳይ የፖሊሲ ንብርብር ሊተገበር ይችላል፣ ስለዚህ የተጣራ አዲስ የሾር-የተሰበረ ስልተ ቀመር በ ውስጥ ሊወሰድ ይችላል። pull request በሚቀጥለው ዓመት ኦዲት ላይ ከማተኮር ይልቅ።

ቁልፍ ማውጫዎች

  • ማንኛውንም ነገር ከማቀድዎ በፊት በጣም የመጀመሪያ የሆነውን የመያዣ ቀንዎን ያግኙ። አብዛኛዎቹ የመንገድ ካርታዎች በ2030 ከፍተኛ ተጋላጭነት እና በ2035 ደግሞ ይገናኛሉ - ነገር ግን አውስትራሊያ ትጠብቃለች ሙሉ ሽግግሩ በ2030 መጨረሻ ተጠናቅቋል፣ እና PCI DSS በ2025 የክምችት ጥያቄ ማቅረብ ጀመረ።
  • ከሥልጣን ወሰን ይልቅ ቅርጹን በመቃወም እቅድ አውጣ። በ2026–2028 የተገኘው ግኝት፣ በ2030–2031 ከፍተኛ ተጋላጭነት ያለው ፍልሰት፣ በ2035 ይጠናቀቃል። አንድ ጊዜ ያስተካክሉ እና አብዛኛዎቹን ያሟላሉ፤ ልዩነቶቹን ለየብቻ ይከታተሉ።
  • በዝርዝሩ ይጀምሩ፣ ምክንያቱም ሁሉም ሰው መጀመሪያ ይጠይቃል። — የአውሮፓ ህብረት፣ ስፔን፣ ካናዳ፣ አውስትራሊያ፣ የሲንጋፖር MAS እና PCI DSS ሁሉም በተመሳሳይ አቅርቦት ክፍት ናቸው።
  • CBOMን እንደ ቅርጸት ይጠቀሙ። የአውሮፓ ህብረት የመንገድ ካርታ በስም ይመክራል፤ የአሜሪካ የCBOM ዝቅተኛ ክፍሎች ላይ መመሪያ በመጋቢት 2027 አካባቢ መቅረብ አለበት እና በግልጽ ይጠይቃል አውቶማቲክ ግምገማ።
  • ሾርንና ግሮቨርን ፈጽሞ አታጋጩ። የሕዝብ ቁልፍ መተካት አለበት፤ ሲሜትሪክ እና ሃሽ በቦታቸው ሊጠነክሩ ይችላሉ። እነዚህን የሚያቀላቅል የማስተካከያ ምክር ከሌሉበት የከፋ ነው።
  • HNDL ትክክለኛውን የጊዜ ገደብ ያዘጋጃል። ከ2035 በፊት ሚስጥራዊ ሆኖ መቆየት ያለበት መረጃ ዛሬ ተጋልጧል። ከፊርማዎች ይልቅ ቁልፍ ማቋቋሚያዎችን — TLS፣ IKE፣ በመጓጓዣ ላይ ያለ ማንኛውንም መረጃ የሚጠብቅ — ቅድሚያ ይስጡ።
  • በአደጋ ብቻ ሳይሆን በጊዜ መርሐግብር ያስይዙ። ቁልፍ ማቋቋም አስቸኳይ ግን ፈጣን ነው፤ የጽኑዌር ፊርማ እና PKI አስቸኳይ አይደሉም ነገር ግን ቀርፋፋ ናቸው፣ እና ቀርፋፋ እቃዎች መጀመሪያ መጀመር አለባቸው። ማዛወር የማይችሉት ማንኛውም ነገር - አሮጌ ሃርድዌር፣ የቀዘቀዙ የሶስተኛ ወገን ምርቶች - በዚህ አመት መሰየም አለበት፣ ምክንያቱም መተካት የቀረው ብቸኛው አማራጭ ስለሆነ እና የበጀት ዑደት ያስፈልገዋል።
  • የአጠቃቀም ጉዳዩን መዝግብ፣ ስልተ ቀመሩን ብቻ አይደለም። የTLS እጅ መጨባበጥን የሚከላከሉ RSA እና የRSA ፊርማ ፈርምዌር የተለያዩ ኢላማዎች፣ የጊዜ ገደቦች እና ባለቤቶች ያሏቸው ሁለት የተለያዩ ፕሮጀክቶች ናቸው። የአልጎሪዝም ስሞችን ብቻ የሚዘረዝር ክምችት ፍልሰትን ሊያመጣ አይችልም።
  • ሐቀኛ የሽፋን ካርታ ይፈልጉ። ከምንጭ ቅኝት የተሟላ የክሪፕቶግራፊክ ታይነትን የሚጠይቅ ማንኛውም መሳሪያ ከመጠን በላይ ሽያጭ ነው። ማየት የማይችለው ነገር ለኦዲተሩ ምንም ያህል አስፈላጊ ነው።
  • ለሁለተኛው ፍልሰት ይገንቡ። FIPS 206 የመጨረሻ አይደለም፣ HQC ግን የመጨረሻ አይደለም standardተስተካክሏል፣ ቻይና እና ኮሪያም ናቸው standardየራሳቸውን ቤተሰቦች ማደራጀት። አንድ ዓለም አቀፍ ንብረት ከአንድ በላይ የድህረ-ኳንተም አልጎሪዝም ስብስብ ይይዛል፤ የክሪፕቶ-አክቲቪቲ ግኝቶች አሁን ርካሽ እና በ2031 ውድ ናቸው።
  • በራስ-ሰር ያድርጉት ወይም ይድገሙት። በእያንዳንዱ ግንባታ ላይ እንደገና የሚታደስ የክሪፕቶግራፊክ ክምችት መቆጣጠሪያ ነው። የተመን ሉህ በተፈረመበት ቀን መንሸራተት የሚጀምር ቅጽበተ-ፎቶ ነው።

የበለጠ ለማንበብ

ሙሉው ቴክኒካዊ ዝርዝር - የተገኘው፣ የኳንተም-አደጋ ምደባ እና ቅድሚያ የሚሰጠው ነጥብ አሰጣጥ እንዴት እንደሚሰራ፣ እያንዳንዱ የተገዢነት ስርዓት ከምን ጋር እንደሚገመገም እና ሪፖርቶቹን እንዴት ማግኘት እንደሚቻል - በXygeni ሰነድ ውስጥ ይገኛል፡

Standardኤስ እና ስልተ ቀመሮች፡

የብሔራዊ እና የክልል የመንገድ ካርታ፡-

የዘርፍ እና አግድም ግዴታዎች፡

ከበስተጀርባ:

sca-tools-software-composition-analyse-tools
የሶፍትዌር አደጋዎችዎን ቅድሚያ ይስጡ፣ ያስተካክሉ እና ይጠብቁ
ነፃ መለያ ያግኙ።
ምንም ዱቤ ካርድ አያስፈልግም።

የሶፍትዌር ልማትዎን እና አቅርቦትዎን ደህንነት ይጠብቁ

ከ Xygeni Product Suite ጋር