TL, д-р
Постквантовая крыптаграфія (PQC) азначае крыптаграфічныя алгарытмы, прызначаныя для супрацьстаяння атакам будучага буйнамаштабнага квантавага кампутара. Пераход на яе цяпер з'яўляецца састарэлай абавязанасцю ў Еўропе, Амерыцы і Азіяцка-Ціхаакіянскім рэгіёне. ужо не тэма даследавання.
Першы вынік паўсюль — гэта інвентарызацыя, а не змяненне кода. Кожны рэжым, напрыклад, NIST IR 8547, Пераход да постквантавай крыптаграфіі Standards, Дарожная карта ЕС, Іспаніі CCN-TEC 009 і падобныя для іншых рэгіёнаў, а таксама сектаральныя рэкамендацыі, такія як PCI DSS 12.3.3, пачынаецца з просьбы пералічыць крыптаграфію, якую вы выкарыстоўваеце.
Прапанаваным увасабленнем такога інвентара крыптаграфічных актываў з'яўляецца CBOM (Крыптаграфічная спецыфікацыя матэрыялаў), якая ўяўляе сабой машыначытэльны спіс алгарытмаў, ключоў, сертыфікатаў і пратаколаў, якія выкарыстоўвае сістэма. Гэта пашырэнне добра вядомага SBOM і рэкамендаваныя standardаваны фармат для гэтага інвентара.
Праверце самую раннюю дату абавязковага выканання; гэта можа быць не 2035 год. Большасць юрысдыкцый імкнуцца да адкрыцця новых радовішчаў да 2026–2028 гадоў, высокарызыкоўных — да 2030–2031 гадоў, а завяршэння — да 2035 года. Мэты вядомыя, але яны не з'яўляюцца адной заменай. ML-KEM замяняе абмен ключамі, ML-DSA замяняе подпісы агульнага прызначэння, у той час як схемы на аснове хэшавання (SLH-DSA, XMSS/LMS) ахопліваюць прашыўку і даўгавечныя карані. Key Establishment ужо пастаўляецца ў маштабах Інтэрнэту; сертыфікаты і подпісы адстаюць на гады — таму тэрміновы заказ і заказ з пастаўкай адрозніваюцца, і вашаму плану патрэбныя абодва.
Пераход — гэта дзесяцігоддзе суіснавання, а не поўнае пераключэнне. Да сярэдзіны 2030-х гадоў большасць арганізацый будуць выкарыстоўваць класічную і постквантовую крыптаграфію побач, а часта і літаральна разам: гібрыдную канструкцыю. Крыпта-спрыт вось што робіць гэты перыяд выжывальным. Гэта азначае магчымасць змяняць алгарытм, параметры ці наогул выкарыстоўваць гібрыд праз канфігурацыю і палітыку, а не шляхам перапісвання і пераразгортвання кода.
Цакаюць два «гадзіннікі», а не адзін: рэгулятарны гадзіннік зверху і "Збірай зараз, расшыфруй пазней" (HNDL). Апошні варыянт прадугледжвае, што зламыснікі запісваюць зашыфраваны трафік сёння, каб расшыфраваць яго пасля існавання квантавага кампутара. Гэта азначае, што дадзеныя з доўгім тэрмінам канфідэнцыяльнасці ўжо раскрытыя.
Самае складанае — гэта не алгарытмы, а адкрыццё. Крыптаграфія хаваецца ў зыходным кодзе, залежнасцях, сертыфікатах, ключавых файлах, інфраструктуры як кода, вобразах кантэйнераў, канфігурацыі пратаколаў і прадуктах іншых вытворцаў. Надзейная інвентарызацыя павінна шчыра казаць тое, чаго яна не бачыць.
Xygeni можа дапамагчы вам падрыхтавацца да PQC, стварыўшы CBOM, класіфікуючы кожны крыптаактыў па квантавай рызыцы, ранжыруючы міграцыйны чэк па ўздзеянні HNDL, супастаўляючы вынікі з шасцю рэгулятарнымі рэжымамі і паведамляючы аб постквантавай гатоўнасці вашых залежнасцей. Падрабязная інфармацыя: Адпаведнасць квантава-бяспечным нормам.
Што ламае квантавы камп'ютар — і што не
Гэта адрозненне з'яўляецца найважнейшым тэхнічным фактам для аўдыторыі GRC, бо яно вызначае, ці з'яўляецца выснова праект замены або змяненне канфігурацыіПамылковы падыход прыводзіць да парад па выпраўленні, якія не толькі бескарысныя, але і актыўна шкодныя.
Алгарытм Шора — квантавы алгарытм, які эфектыўна раскладае на множнікі вялікія цэлыя лікі і вылічвае дыскрэтныя лагарыфмы, — структурна ламае сучасную крыптаграфію з адкрытым ключом: RSA, ECDSA, EdDSA, Дыфі-Хелмана і ECDH, або DSA. Існуе няма выпраўлення памеру ключа4096-бітны ключ RSA не з'яўляецца значна бяспечнейшым за 2048-бітны супраць квантавага праціўніка. Гэтыя алгарытмы павінны быць замененыТое ж самае тычыцца і нацыянальных варыянтаў, пабудаваных на той жа матэматыцы — напрыклад, кітайская SM2 заснавана на эліптычнай крывой і таму аднолькава ўразлівая.
Алгарытм Гровера — квантавы алгарытм пошуку — аслабляе сіметрычныя шыфры і хэш-функцыі, але толькі прыкладна ўдвая змяншаючы іх эфектыўную трываласць. Гэта зацвярдзее на месцыпераход з AES-128 на AES-256, з SHA-256 на SHA-384 або SHA-512. NIST IR 8547 непасрэдна падкрэслівае гэта: сіметрычны NIST standard«значна менш уразлівыя да вядомых квантавых атак, чым крыптаграфія з адкрытым ключом» standards», і любы зацверджаны сіметрычны прымітыў, які прапануе не менш за 128 біт класічнай бяспекі, усё яшчэ адпавядае найніжэйшай катэгорыі постквантавай бяспекі NIST.
Машына, якая гэта зробіць, называецца CRQC - гэта крыптаграфічна адпаведны квантавы камп'ютарДзяржаўная палітыка асцярожна ставіцца да яго статусу; у мемарандуме аб рэалізацыі ЗША гэта выразна гаворыцца: «Пакуль невядома, ці існуе CRQC, але пастаянны прагрэс у галіне квантавых вылічэнняў можа прывесці да CRQC у бліжэйшае дзесяцігоддзе».
Змянілася не тое, што машына з'явілася, а тое, што ацэнка таго, колькі яе спатрэбіцца, працягвае скарачацца. У маі 2025 года Крэйг Гідні з Google Quantum AI апублікаваў ацэнку рэсурсаў, якая паказвае, што RSA-2048 можа быць улічаны менш чым за тыдзень квантавым камп'ютарам з менш чым мільёнам шумных кубітаў — прыкладна ў дваццаць разоў менш, чым яго ўласная ацэнка за 2019 год, якая складала ~20 мільёнаў. Гэта інжынерная ацэнка, але ацэнка, якая ўпала ў 20 разоў за шэсць гадоў, — гэта менавіта тая тэндэнцыя, за якую функцыі рызыкі плацяць, каб яна ўспрымала яе сур'ёзна.
Гадзіннік, які ўжо запусціўся: збірай ураджай зараз, расшыфруй пазней
Збірайце ўраджай зараз, расшыфруйце пазней (HNDL) — гэта практыка захопу зашыфраванага трафіку або дадзеных сёння і захоўвання іх да таго часу, пакуль CRQC не зможа іх расшыфраваць. Яна пераўтварае будучую магчымасць у сучасную раскрыцце для ўсяго, што павінна заставацца канфідэнцыйным гадамі: медыцынскія запісы, юрыдычныя файлы, інтэлектуальная ўласнасць, дзяржаўныя сакрэты, доўгатэрміновыя паўнамоцтвы, падпісаныя доказы.
Рэгулятары перасталі падстрахоўвацца ад гэтага. У прапанове Еўрапейскай камісіі ад студзеня 2026 года аб унясенні змяненняў у NIS2 у пункце 8 гаворыцца, што «магчымасць атак «збірай зараз — расшыфруй пазней», якія, верагодна, адбываюцца ўжо зараз, і будучыя рызыкі, выкліканыя квантавымі атакамі на падробку подпісаў», апраўдваюць пераход.
Вынікам планавання з'яўляецца простая арыфметыка, аргумент, які Мікеле Моска прыводзіць з таго часу. 2015Дадайце колькасць гадоў, на працягу якіх вашы даныя павінны заставацца канфідэнцыйнымі, да колькасці гадоў, якія зойме міграцыя. Калі гэтая сума перавышае кропку, дзе праўдападобна існуе CRQC, вы ўжо спазніліся. Для большасці рэгуляваных арганізацый шматгадовая міграцыя плюс дзесяцігоддзе захоўвання даных значна перавышае любую праўдападобную ацэнку.
У рабочым дакуменце IR 8547 NIST робіць выснову: ён «чакае прыярытэтызаваць пераход да квантава-ўстойлівых схем усталявання ключоў... для абароны ад нападаў тыпу «збірай зараз, расшыфруй пазней», асабліва ў інтэрактыўных пратаколах, такіх як TLS і IKE». Спачатку ўстанаўленне ключоў, потым подпісы — загад аб паэтапным пераходзе на федэральным узроўні ЗША ідзе літаральна за гэтым, прычым постквантавае ўстанаўленне ключоў павінна быць цэлы год да подпісаў. (IKE — гэта пратакол узгаднення ключоў, які ляжыць у аснове VPN IPsec.)
Чаму гэта праблема GRC, перш чым праблема крыптаграфіі?
Ёсць тры прычыны, чаму гэта трапляе на сталы CISАперацыйныя сістэмы і супрацоўнікі па захаванні адпаведнасці, а не заставацца з крыптаінжынерамі.
Тэрміны вынікаюць з заканадаўства і правілаў, а не з фізікі. Ніхто не ведае, калі з'явіцца CRQC. Усе могуць праверыць, што ЕС чакае пераносу высокарызыкоўных выпадкаў выкарыстання да канца 2030 года, што аўстралійскі ASD чакае поўнага пераходу. скончаны да канца 2030 года, і што NIST адменіць RSA і крыптаграфію эліптычных крывых на ўзроўні бяспекі 112 біт пасля 2030 года і забараніць усю квантава-ўразлівую крыптаграфію з адкрытым ключом пасля 2035 года. Гэтыя даты можна праверыць; квантавая храналогія — не.
Першы вынік — гэта артэфакт аўдыту. Перад тым, як змяніць любы алгарытм, кожны рэжым задае адно і тое ж пытанне: якая ў вас крыптаграфія і дзе? Гэта абавязацельства па інвентарызацыі — вынік кіравання з уладальнікам, частатой праверкі і патрабаваннямі да доказаў. PCI DSS патрабуе менавіта гэтага з сакавіка 2025 года, незалежна ад таго, ці ёсць унёсак.
Гэта праблема закупак. Большая частка крыптаграфіі ў вашай маёмасці не ваша. Яна знаходзіцца ў бібліятэках, платформах, прыладах, пастаўшчыках SaaS і плацежных тэрміналах. Дарожная карта ЕС патрабуе ад арганізацый «стварыць карты залежнасцей... разглядаючы як унутраныя залежнасці, так і залежнасці трэціх асоб»; ASD публікуе суправаджальны спіс пытанняў пасля квантавай ацэнкі, якія трэба задаць сваім пастаўшчыкам. Абодва віды дзейнасці з'яўляюцца дзейнасцю па кіраванні пастаўшчыкамі, і для абодвух патрабуюцца доказы, якія вы можаце прадставіць аўдытару.
Правілаebookшто насамрэч да вас адносіцца
Алгарытмы ўстаноўлены
NIST завяршыў распрацоўку асноўнага постквантовага standardу жніўні 2024 г. — ML-KEM для ўстанаўлення ключоў (FIPS 203), А таксама ML-DSA (FIPS 204) І SLH-DSA (FIPS 205) для подпісаў — таму больш няма «чакання standardабарона «s». А КЕМ, або механізм інкапсуляцыі ключоў, — гэта постквантовая замена абмену ключамі: ён усталёўвае агульны сакрэт паміж двума бакамі і з'яўляецца тым элементам, які спыняе HNDL.
Яшчэ два ў палёце: FN-DSA (FIPS 206, заснаваны на Falcon) да гэтага часу не апублікаваны нават у выглядзе чарнавіка, і Высокі суд быў абраны ў сакавіку 2025 года ў якасці механізму інкапсуляцыі рэзервовых копій ключоў на аснове кода, дакументаванага ў NIST IR 8545Ні тое, ні другое не павінна перашкаджаць рэалізацыі плана сёння, але абодва з'яўляюцца падставай для будаўніцтва. крыпта-спрыт — магчымасць змяняць алгарытм шляхам канфігурацыі, а не перапісвання кода. Які з вашых алгарытмаў становіцца тым, які выкладзены ў карта замены далей уніз.
Даведачная храналогія: NIST IR 8547
NIST ІР 8547, Пераход да постквантавай крыптаграфіі Standards, гэта дакумент, на які арыентуецца большасць іншых дарожных карт, бо ў ім вызначаны даты спынення выкарыстання класічнай крыптаграфіі з адкрытым ключом:
| Сямейства алгарытмаў | параметры | Пераход |
|---|---|---|
| ECDSA, RSA (подпісы) | 112 біт бяспекі | Састарэла пасля 2030 года, забаронена пасля 2035 года |
| ECDSA, EdDSA, RSA (подпісы) | ≥ 128 біт узроўню бяспекі | Забаронена пасля 2035 года |
| Устанаўленне ключоў канечнаполя DH і MQV, ECDH, RSA | 112 біт бяспекі | Састарэла пасля 2030 года, забаронена пасля 2035 года |
Заўвага адносна адзінак вымярэння: штаты NIST сіла бяспекі, а не даўжыня ключа. На SP 800-57 Частка 1 Рэд. 5, Табліца 2, узровень трываласці 112 біт складае RSA-2048 і эліптычныя крывыя з парадкам 224–255 біт (P-224); узровень 128 біт — RSA-3072 і крывыя з 256–383 біты (P-256). Такім чынам, «112-бітны RSA» — гэта не 112-бітны ключ — гэта RSA-2048, які ўсё яшчэ завяршае значную частку прадукцыйнага TLS. І ўсюдыіснае спалучэнне P-256 / RSA-3072... ня у групе састарэлых у 2030 годзе; яна знаходзіцца ў групе забароненых у 2035 годзе. Абодва групы заканчваюцца ў адным месцы: пасля 2035 года ніводзін квантава-ўразлівы алгарытм з адкрытым ключом не зацверджаны ні пры адным памеры параметра.
Адно папярэджанне, якое варта ведаць, перш чым цытаваць яго ў кіраванні commitтрайнік: IR 8547 усё яшчэ знаходзіцца ў стадыі публічнага праэкту. — апублікавана ў лістападзе 2024 г., перыяд каментавання скончыўся ў студзені 2025 г., канчатковая версія на момант напісання не існуе. Гэта не перашкодзіла яму стаць арыенцірам; нацыянальныя дарожныя карты і прадукты пастаўшчыкоў, Ксігені уключана, адкалібруйце па ім. Звярніце таксама ўвагу на тое, што гэта ня: там нічога не гаворыцца пра запасы, адкрыццё рэсурсаў або крыпта-спрытнасць. Гэтыя абавязацельствы ўзнікаюць з іншых крыніц.
Глабальная карта: хто што кажа і да якога часу
У гэтай табліцы падсумаваны рэгулятарны склад па рэгіёнах:
| Юрысдыкцыя / орган | Што ўстаноўлена | Ключавыя даты |
|---|---|---|
| Аўстралія — ASD | Найбольш дакладны графік. ISM рэкамендуе спыніць RSA, DH, ECDH і ECDSA. | план 2026 · пачатак 2028 · завяршэнне 2030 |
| Дарожная карта ЕС — NIS CG; COM(2026) 13 прапануе ўключыць PQC у NIS2 | Нацыянальныя дарожныя карты, крыптаграфічныя інвентары, карты залежнасцей; CBOM рэкамендавана па імені | 2026 першыя крокі · 2030 высокая рызыка завершана · 2035 сярэдняя/нізкая рызыка |
| Іспанія — CCN-TEC 009 / BP-37 (ліпень 2026 г.) | Вехі ЕС сталі канкрэтнымі, з вынікам крыптаграфічнай інвентарызацыі | 31.12.2026 стратэгія, кіраванне, крыптаінвентарызацыя, пілотныя праекты · 31.12.2030 высокарызыкоўныя · 31.12.2035 сярэднія рызыкі |
| Вялікабрытанія — NCSC | Спачатку выяўленне, потым прыярытэтная міграцыя | 2028 адкрыццё + план · 2031 высокі прыярытэт · 2035 завершана |
| Канада — CCCS ITSM.40.001 | Планы аддзела плюс штогадовая справаздачнасць аб прагрэсе | Планы на красавік 2026 г. · 2031 г. з высокім прыярытэтам · 2035 г. поўны |
| Федэральны загад ЗША — EO 14412 / OMB M-26-15 | Міграцыя агенцтваў, каскад падрадчыкаў і мінімальныя элементы CBOM | ~Сакавік 2027 г. Элементы CBOM · Ключавое ўстанаўленне 2030 г. + правіла FAR · Подпісы 2031 г. · Поўны 2035 г. |
| Сістэмы нацыянальнай бяспекі ЗША — АНБ CNSA 2.0 | Чысты PQC, без гібрыдаў; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 | большасць катэгорый 2030–2031 · астатнія 2033 |
| Японія — CRYPTREC; Стратэгія кібербяспекі да 2025 года | ML-KEM дададзены ў спіс рэкамендаваных шыфраў (сакавік 2026 г.); PQC павышаны да неадкладнага палітычных прыярытэтаў. | рыхтуецца дарожная карта міграцыі |
| Паўднёвая Карэя — Нацыянальная разведвальная служба / MSIT, KpqC | Нацыянальны генеральны план плюс набор айчынных алгарытмаў (HAETAE, AIMer, SMAUG-T, NTRU+), абраны ў 2024–25 гадах, рэалізуецца разам з NIST | пілотныя праекты ў гэтым сектары ўжо вядуцца |
| Кітай — ICCS / Дзяржаўнае ўпраўленне па крыптаграфіі | Суверэнны шлях: уласны конкурс PQC (прыём заявак завершаны ў чэрвені 2026 г.), замест выкарыстання алгарытмаў NIST | няма публічнай даты заканчэння |
| Сінгапур — рэкамендацыя MAS (люты 2024 г.) | Кіруецца сектарам: фінансавым установам даручана інвентарызаваць крыптаграфічныя актывы і вызначыць прыярытэтныя актывы для міграцыі | няма фіксаванай даты |
| Новая Зеландыя — NZISM | Існуе раздзел падрыхтоўкі PQC; няма зацверджаных алгарытмаў PQC і не ўстаноўлены тэрмін міграцыі | нічога не ўстаноўлена |
| ААЭ | Нацыянальная палітыка шыфравання і нацыянальная праграма постквантавай міграцыі з падтрымкай дзяржавы ў галіне адкрыцця крыптавалют | праграма ў працэсе |
| Ізраіль — INCD / Банк Ізраіля | Дзяржаўным органам даручана скласці карту інфраструктуры і вызначыць уразлівыя даныя; сектаральныя рэкамендацыі па інвентарызацыях і дарожных картах — рэкамендацыі пакуль не абавязковыя | кіраўніцтва |
| Бразілія — ITI | Постквантавыя алгарытмы ўключаюцца ў ICP-Brasil, нацыянальную інфраструктуру адкрытых ключоў, праз нарматыўную інструкцыю (студзень 2026 г.) | паэтапна ўведзена ў выдачу сертыфікатаў |
| Астатняя частка Лацінскай Амерыкі (Мексіка, Калумбія, Перу, Чылі...) | На момант напісання артыкула не было апублікавана спецыяльнага нацыянальнага мандата для PQC | абавязацельствы паступаюць праз сектаральныя рэгулятары, PCI DSS і кантракты з кліентамі |
Тры дывергенцыі каштуюць больш, чым цэлы радок табліцы.
- Аўстралія апярэджвае ўсіх астатніх на пяць гадоў. Рэкамендацыя ASD не заключаецца ў тым, каб «спыніць слабыя параметры да 2030 года», а ў тым, каб «завяршыць пераход да канца 2030 года», і ISM рэкамендуе спыніць выкарыстанне традыцыйнай асіметрычнай крыптаграфіі, «у тым ліку крыптаграфічных алгарытмаў, такіх як прымітывы Рывеста-Шаміра-Адлемана (RSA), Дыфі-Хелмана (DH), алгарытму лічбавага подпісу з эліптычнай крывой (ECDH) і алгарытму лічбавага подпісу з эліптычнай крывой (ECDSA)», да гэтай даты. Калі вы працуеце ў Аўстраліі або прадаяце тавары ў аўстралійскія дзяржаўныя ланцужкі паставак, гэта ваша абавязковая дата, а не 2035 год.
- Кітай дзейнічае па суверэннай лініі. Ён не прыняў ML-KEM і ML-DSA; інстытут Дзяржаўнага ўпраўлення крыптаграфіі абвясціў уласны конкурс камерцыйных алгарытмаў наступнага пакалення, прыём заявак заканчваецца ў чэрвені 2026 года. standardякіх трэба прытрымлівацца. Для транснацыянальнай карпарацыі гэта азначае планаванне 2 сямействы постквантавых алгарытмаў у адным стане, з SM2 — на аснове эліптычнай крывой, гэтак жа з парушэннем Шора — у якасці дзеючага алгарытма, які мігруе. Крыпта-спрытнасць перастае быць тут абстракцыяй.
- У большай частцы свету наогул няма нацыянальнага мандата на кантроль якасці прадукцыі — і гэта мала што змяняе. У большай частцы Лацінскай Амерыкі, а таксама ў значнай частцы Блізкага Усходу і Азіяцка-Ціхаакіянскага рэгіёна тэрмін выканання PQC не апублікаваны. Абавязацельствы ўсё яшчэ паступаюць праз тры каналы, якія ігнаруюць межы: сектаральныя рэгулятары (кансультатыўная дапамога фінансавым установам па тыпу Сінгапура; чаканні цэнтральнага банка), гарызантальныя standardякія ўжо патрабуюць крыптаграфічнага інвентара (PCI DSS, наборы кіравання ISO/IEC 27001), і кліентаў. Пастаўшчык пакупніку з ЕС, Аўстраліі або федэральнага бюджэту ЗША атрымлівае свой тэрмін выканання па кантракце.
Што ўвогуле звязвае прыватную арганізацыю
На хвілінку адкіньце ўбок нацыянальныя дарожныя карты. Для большасці прыватных арганізацый выканальныя абавязацельствы паходзяць з чатырох крыніц, ніводная з якіх не была напісана для квантавай эканомікі:
- 2 шекеля (Дырэктыва (ЕС) 2022/2555) у артыкуле 21(2)(h) патрабуе «палітыкі і працэдур адносна выкарыстання крыптаграфіі і, пры неабходнасці, шыфравання» ў якасці базавай меры кіравання рызыкамі. У дакуменце COM(2026) 13 квантавы аспект будзе выразна апісаны шляхам дадання пераходу PQC у артыкул 7(2).
- Дора - Закон аб лічбавай аперацыйнай устойлівасці і яго тэхнічныя standards, Дэлегаваны рэгламент Камісіі (ЕС) 2024/1774Артыкул 6 патрабуе ад фінансавых устаноў уключыць у сваю палітыку шыфравання «палажэнні аб абнаўленні або змене, пры неабходнасці, крыптаграфічнай тэхналогіі на аснове дасягненняў у крыптааналізе», а ў выпадках, калі яны не могуць абнавіць яе, «прыняць меры па змякчэнні наступстваў і маніторынгу, якія забяспечваюць устойлівасць да кіберпагроз». Гэта абавязацельства па крыпта-адыскваліфікацыі з прызначаным кіраўніком, і ў яго пунктах выразна згадваюцца квантавыя дасягненні.
- Патрабаванне PCI DSS версіі 4.0 12.3.3 — тое, што большасць арганізацый ужо не выконваюць, не ўсведамляючы, што гэта замаскіраванае патрабаванне PQC. PCI SSC апісвае яго як «новае патрабаванне дакументаваць і пераглядаць крыптаграфічныя наборы шыфраў і пратаколы, якія выкарыстоўваюцца, не радзей за адзін раз на 12 месяцаў», і яно перастала быць найлепшай практыкай у 31 сакавіка 2025Няма тэрміну PQC, няма спісу квантавых алгарытмаў, але штогадовая крыптаграфічная інвентарызацыя і дакументаваны план рэагавання на крыптаграфічныя змены падрыхтаваны загадзя.cisэлементы кантролю, неабходныя для праграмы PQC, ужо дзейнічаюць і ўжо прайшлі аўдыт.
- Каскад закупак. Два пункты будуць мець большы эфект, чым любая нацыянальная дарожная карта. Закон аб кіберстойкасці (Рэгламент (ЕС) 2024/2847) ужываецца з 11 сьнежня 2027 і ўжо робіць SBOM абавязак вытворцы для прадуктаў з лічбавымі элементамі — ён не прадугледжвае наяўнасць CBOM, але ўстанаўлівае машыначытэльныя спецыфікацыі матэрыялаў як артэфакты адпаведнасці прадукцыі. А ў ЗША, EO14412 даручае Федэральнаму савету па рэгуляванні закупак (FAR) прапанаваць правіла, якое патрабуе падрадчыкі, якія падпадаюць пад ахову адпавядаць NIST FIPS, уключаючы алгарытмы PQC да 31 снежня 2030 г, і — пункт з найбольшым ахопам — загады CISА і NIST апублікуюць на працягу 270 дзён (прыкладна 19 сакавіка 2027), «публічныя рэкамендацыі, якія апісваюць узважаны погляд агенцтваў на мінімальныя элементы крыптаграфічнай спецыфікацыі матэрыялаў. Гэтыя элементы павінны дазваляць аўтаматызаваную ацэнку крыптаграфічных актываў, якія выкарыстоўваюцца апаратным або праграмным элементам».
Апошняе мае значэнне далёка за межамі Вашынгтона. «Мінімальныя элементы для SBOM«гэта папярэдняеcisяк праграмны спіс матэрыялаў ператварыўся з добрай ідэі ў кантрактны артэфакт ва ўсім свеце. CBOM цяпер ідзе па тым жа шляху, з аўтаматызаваная ацэнка запісана ў патрабаванні — ручная электронная табліца яму не задаволіць.
Фармат: CycloneDX CBOM
CycloneDX з'яўляецца standard што надае CBOM канкрэтную форму. Версія 1.7, выпушчаная 21 кастрычніка 2025 года і ратыфікаваная як ECMA-424 2-е выданне, з'яўляецца бягучай перагледжанай версіяй, арыентаванай на крыпта: яна дадае standardспіс крыптаграфічных сямейства алгарытмаў і поўны спіс эліптычныя крывыя, спецыяльна для падтрымкі «аўдытаў, праверак адпаведнасці і ацэнак гатоўнасці да кантролю якасці (PQC)». CycloneDX CBOM апісвае чатыры віды крыптаактываў — алгарытмы, пратаколы, сертыфікаты і звязаныя з імі матэрыялы, такія як ключы, IV і солі, — а таксама праграмныя кампаненты, якія іх рэалізуюць.
Сутнасць вузкая, але карысная: калі будуць апублікаваныя мінімальныя элементы CBOM, CycloneDX — гэта фармат, пра які рынак ужо будзе гаварыць.
Зводны храналагічны графік
Узор амаль усюды аднолькавай формы: адкрыццё новых відаў да 2026–2028 гадоў, міграцыя з высокай рызыкай да 2030–2031 гадоў, усё астатняе да 2035 года. Плануйце зыходзячы з гэтай формы, і вы ў цэлым будзеце адпавядаць усім ім. Затым знайдзіце адзіную дату, якая звязвае вас. вы па-першае — рэдка гэта 2035 год, а для ўсіх, хто падпадае пад дзеянне стандарту PCI DSS, абавязак па інвентарызацыі пачаўся яшчэ ў 2025 годзе.
Сама міграцыя: што што замяняе
Дэдлайны — гэта толькі палова брыфінгу. Другая палова — гэта тое, што вы насамрэч пераносіце. у — і адказ не адна замена, а некалькі, з рознай сталасцю, рознымі памерамі і вельмі рознымі тэрмінамі выканання.
Карта на замену
| Што ў цябе ёсць сёння | Чым гэта становіцца | Standard | Што паглядзець |
|---|---|---|---|
| Транспарт ключоў RSA, абмен ключамі DH/ECDH — TLS, VPN/IPsec, SSH, абмен паведамленнямі | ML-KEM, на практыцы як гібрыд з X25519 сёння | FIPS 203 | Тэрміновае пытанне: вось што спыняе HNDL. Ужо разгорнута ў маштабах Інтэрнэту. |
| Універсальныя подпісы RSA / ECDSA / EdDSA — сертыфікаты, токены, дакументы | ML-DSA | FIPS 204 | Памеры. ML-DSA-44 дадае прыкладна 15 кБ на кожнае TLS-злучэнне ў параўнанні з медыянным ланцугом памерам 3.2 кБ сёння. |
| Подпісы, якія патрабуюць іншай матэматычнай стаўкі, або вельмі доўгажывучыя карані даверу | SLH-DSA | FIPS 205 | Хэш-заснаваная і кансерватыўная, але вялікія подпісы і павольнае падпісанне |
| Прашыўка, праграмнае забеспячэнне і падпісанне бяспечнай загрузкі | XMSS або LMS (на аснове хэшавання стану), або SLH-DSA | СП 800-208 | Кіраванне станам з'яўляецца складанай аперацыйнай патрабаваннем — паўторнае выкарыстанне аднаразовага ключа разбурае бяспеку схемы. |
| Подпісы з абмежаваннямі па памеры | FN-DSA | FIPS 206 — пакуль не апублікавана | Не ўключайце гэта ў план на 2026–2027 гады |
| Жывая агароджа супраць разрыву рашоткі | HQC | Выбрана ў сакавіку 2025 г. standard у чаканні | Рэзервовы KEM, а не план |
| AES-128, SHA-256, 3DES, MD5, SHA-1 | AES-256, SHA-384/512 або SHA-3; адмяніць 3DES, MD5, SHA-1 | Існуючыя FIPS | Тэрыторыя Гровера: змена параметраў, а не замена |
гібрыд — спалучэнне постквантовага алгарытму з класічным, каб зламыснік мусіў узламаць абодва, — гэта пазіцыя па змаўчанні падчас пераходу, і RFC 9794 (чэрвень 2025 г.) нарэшце standardдыялізаваў лексіку для гэтага («гібрыд PQ/T»). Палітыка тут разыходзіцца, таму гэта пытанне юрысдыкцыі, а не інжынерных пераваг: іспанская CCN рэкамендуе гібрыдызаваць подпісы на аснове рашоткі (ML-DSA, FN-DSA), заяўляючы, што схемы на аснове хэшавання (XMSS, SLH-DSA) не маюць патрэбы ў гэтым, і пазіцыя ЕС у цэлым спрыяльная гібрыдам; CNSA 2.0, наадварот, хоча чыстага PQC для нацыянальных сістэм бяспекі. Міжнароднай карпарацыі спатрэбяцца абедзве канфігурацыі, што з'яўляецца аргументам на карысць таго, каб зрабіць выбар алгарытму канфігурацыяй, а не кодам.
Што не мае аўтаматычнай замены
NIST мае standardцызаваў роўна дзве рэчы: інкапсуляцыю ключоў і лічбавыя подпісы. Гэтага дастаткова для большай часткі маёмасці, і нічога для астатняга. Калі вашы сістэмы абапіраюцца на канструкцыі на аснове пар, шыфраванне на аснове ідэнтычнасці або атрыбутаў, парогавыя, сляпыя або групавыя подпісы або іншую пашыраную крыптаграфію на ўзроўні пратакола, няма зацверджанага постквантовага эквівалента для пераходу на яго сёння — сумленны адказ — вызначыць гэтыя спосабы выкарыстання зараз, пазначыць іх як нявырашаныя і распрацаваць выхад, а не чакаць... standardТое ж самае тычыцца і апаратных каранёў даверу: HSM (мадулі бяспекі абсталявання), TPM і смарт-карты працуюць на цыклах абнаўлення крэмнію, якія даўжэйшыя за рэгулятарны перыяд.
Не адна міграцыя, а некалькі з рознымі тэрмінамі выканання
Вось тут карта замены змяняе тэрміны гатоўнасці. Парадак тэрміновасці і парадак часу выканання не аднолькавыяі план, пабудаваны толькі на адным з іх, не будзе выкананы ў тэрмін.
- Перадача дадзеных — ключавое ўстанаўленне. Найвышэйшая тэрміновасць (гэта паверхня HNDL) і самы кароткі час выканання: для большасці стэкаў гэта абнаўленне бібліятэкі і змяненне канфігурацыі. Гэта таксама дэманстратыўна здзяйсняльна — паведамляе Cloudflare ў кастрычнік 2025 што больш за палову трафіку, ініцыяванага чалавекам, у яго сетку ўжо выкарыстоўвала постквантавае ўзгадненне ключоў. Прабел на вашым баку сувязі: толькі ~39% з 100 000 лепшых публічных вэб-сервераў падтрымлівалі яго, і 3.7% зыходных сервераў за Cloudflare. Бягучыя лічбы на Радар Cloudflare. Пачні тут, скончы раней.
- Код, прашыўка і падпісанне бяспечнай загрузкі. Нізкая тэрміновасць HNDL — ніхто не збірае подпісы, — але працяглы час выканання і ранні тэрмін выканання, бо прылада, пастаўленая ў 2027 годзе, усё яшчэ павінна правяраць подпісы ў 2040 годзе, а карані подпісаў маюць тэрмін службы больш за дзесяць гадоў. standardгатовыя (SP 800-208, SLH-DSA); CNSA 2.0 і іспанская CCN паставілі падпісанне прашыўкі ў пачатак чаргі менавіта па гэтай прычыне. Пачніце зараз, нягледзячы на нізкую тэрміновасць.
- PKI і сертыфікаты. Вы не кантралюеце гэты графік. Не чакалася, што постквантавыя сертыфікаты будуць шырока даступныя і надзейныя ў розных браўзерах да 2027 года, гібрыдныя фарматы сертыфікатаў усё яшчэ не былі ўзгоднены ў IETF па стане на канец 2025 года, а памеры ланцужкоў павялічваюцца ў некалькі разоў. Пілотны праект і бюджэт; не абяцайце дату, якой вы не маеце на ўвазе.
- Дадзеныя ў стане спакою і доўгачасовыя архівы. Масавае шыфраванне нармальнае — AES-256 — гэта змена параметраў. Уразлівасць знаходзіцца ў іерархіі ключоў вышэй за яго: абгортка ключоў і транспарт ключоў, якія выкарыстоўваюць RSA або ECDH. Кампаніі па паўторным шыфраванні павольныя і тычацца рэзервовых копій, архіваў і дэпазітных сховішчаў.
- Убудаваныя, аперацыйныя тэхналогіі — прамысловыя і кіравальныя сістэмы) і сістэмы іншых вытворцаў. Цыклы абнаўлення даўжэйшыя за акно, а некаторыя актывы проста немагчыма перанесці. Для іх адказам з'яўляецца замена, кампенсацыйныя меры кантролю або задакументаваная, прынятая рызыка — і чым раней вы іх назавеце, тым таннейшым будзе кожны з гэтых варыянтаў.
Два практычныя наступствы для плана GRC. Па-першае, планаваць у зваротным парадку ад самай ранняй абавязковай даты па часе выканання, а не толькі па бале рызыкі: рэйтынг бэклогу паказвае, што трэба выправіць у першую чаргу можа хутка выправіць; спіс тэрмінаў выканання паказвае, што рабіць Пачатак па-першае, незалежна ад таго. Па-другое, Інвентарызацыя павінна фіксаваць выпадак выкарыстання, а не толькі алгарытм«RSA-2048 у гэтым рэпазітарыі» не падлягае рэалізацыі; «RSA-2048 выкарыстоўваецца для перадачы ключоў у публічнай службе» і «RSA-2048 выкарыстоўваецца для падпісання прашыўкі» — гэта два розныя праекты з двума рознымі мэтамі, двума рознымі тэрмінамі і двума рознымі ўладальнікамі. Вось чаму інвентарызацыя павінна ахопліваць клас прымітываў і паверхню, на якой была знойдзена крыптаграфія, а не толькі назву алгарытму, — і таму стварыць такі праект аказваецца складаней, чым здаецца.
Чаму падрыхтоўка да PQC складаная: крыптаграфія сапраўды ўсюды
Кожны рэжым спачатку просіць правесці інвентарызацыю, бо інвентарызацыя — гэта самая складаная частка. Арганізацыі выяўляюць гэта ў той момант, калі спрабуюць.
Дзе насамрэч хаваецца крыптаграфія
- Тэлефануйце сайтам з вашай уласнай крыніцы — шыфр, пабудаваны ў сэрвісе, хэш, абраны ў класе карыснасці, крывая, названая ў працэдуры падпісання. Восем моў у адным монарэпазітарыі азначаюць восем набораў ідыём.
- залежнасці — большая частка крыптааперацый у большасці праграм выконваецца бібліятэкамі, якія каманда ніколі не выбірала свядома: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Які алгарытм насамрэч працуе, залежыць ад бібліятэкі, а не ад вашага кода.
- Сертыфікаты і ключавыя матэрыялы — Сертыфікаты X.509, зарэгістраваныя ў рэпазіторыях, файлы ключоў PEM у каталогах канфігурацыі, сховішчы ключоў, убудаваныя ў вобразы.
- Канфігурацыя інфраструктуры як кода і пратаколу — мінімальная версія TLS у модулі Terraform, спіс набораў шыфраў у кантролеры ўваходнага доступу, канфігурацыя SSH у базавым вобразе.
- Кантэйнерныя вобразы і скампіляваныя бінарныя файлы — крыптабібліятэкі, звязаныя ў пласты, якія нічый зыходны код ніколі не чытае.
- Прадукты іншых вытворцаў і SaaS — крыптавалюта, якую нельга ні ўбачыць, ні змяніць, пра якую можна толькі спытаць.
- HSM, службы кіравання ключамі і сеткавыя прылады — крыптавалюта, якая цалкам існуе па-за праграмным забеспячэннем.
Чатыры рэчы, якія робяць гэта праграмай, а не сканерам
Сумленнае асвятленне. Інвентарызацыя з'яўляецца доказам толькі ў тым выпадку, калі ў ёй пазначаны ўласныя абмежаванні. «Мы прасканавалі зыходны код, залежнасці, сертыфікаты, ключавыя файлы і IaC канфігурацыя; мы не сканавалі трафік асяроддзя выканання, TLS-крэдыты, змесціва HSM, скампіляваныя бінарныя файлы або кантэйнерныя пласты» — гэта апраўданая пазіцыя. Лік без назоўніка — не.
Прыярытэтызацыя, а не пералік. Вялікая маёмасць стварае тысячы крыптаграфічных высноў. Плоскі спіс непрыдатны для выкарыстання. Рэйтынг, які мае значэнне, спалучае чатыры рэчы: ці з'яўляецца алгарытм парушаным па прынцыпе Shor-Block або проста аслабленым па прынцыпе Grover; як доўга дадзеныя, якія ён абараняе, павінны заставацца канфідэнцыйнымі (фактар HNDL); ці ён адкрыты для сеткі; і ці сапраўды ён даступны ў выкананым кодзе, а не знаходзіцца ў тэставым рэжыме або ўзоры ад пастаўшчыка. Кожная дарожная карта, якая кажа «спачатку выпадкі выкарыстання з высокай рызыкай», выдае інструкцыю па прыярытэтызацыі, і вы не можаце адказаць на яе з алфавітнага спісу.
Спрытнасць, а не проста замена. Як паказала карта замены, набор мэтаў усё яшчэ змяняецца, і правілы гібрыднага карыстання адрозніваюцца ў залежнасці ад рэгіёна — замена, якую вы зробіце ў 2027 годзе, не будзе апошняй. Жорстка закадаваныя назвы алгарытмаў, замацаваныя наборы шыфраў, адсутнасць абстракцыі пастаўшчыка і неабмяркоўвальныя версіі пратаколаў — вось што ператварае наступны перайсці ў іншы шматгадовы праект. Гэта самі па сабе знаходкі, якія танна выправіць зараз і дорага выправіць пазней.
Ланцужок паставак. Вы не можаце міграваць хутчэй, чым ваш самы павольны апошнi працэс. Якія з вашых залежнасцей падтрымліваюць PQC, якія прапануюць гібрыдныя рэжымы, якія апублікавалі дарожную карту, якія ўвогуле публікуюць CBOM — гэта вызначае ваш крытычны шлях, а таксама з'яўляецца доказам, неабходным камандзе па закупках у адпаведнасці з абавязацельствамі па рызыцы пастаўшчыка NIS2 і DORA.
Яшчэ адна пастка: інвентарызацыя — гэта кантроль, а не праект
Інстынкт падказвае правесці эксперымент па выяўленніcisе., стварыць электронную табліцу і падаць яе ў падачу. Стандарт PCI DSS ужо выключае гэта сваім дванаццацімесячным цыклам праверкі; іспанская CCN завяршае свой кантрольны спіс міграцыі словам «абнавіць інвентар крыптаграфічных актываў і іх залежнасцей»; а мемарандум ЗША па рэалізацыі яшчэ больш прамой:
Улічваючы маштаб і складанасць федэральных ІТ-асяроддзяў, ручных падыходаў да выяўлення і кіравання крыптаграфіяй часта недастаткова. Агенцтвы павінны выкарыстоўваць аўтаматызацыю, калі гэта магчыма і мэтазгодна, каб дасягнуць поўнага і пастаянна абнаўляльнага разумення свайго крыптаграфічнага стану. Аўтаматызацыя мае вырашальнае значэнне для кіравання запасамі, забеспячэння выканання палітык і справаздачнасці аб адпаведнасці.
Крыптаграфія змяняецца: распрацоўшчык дадае бібліятэку, базавы вобраз змяняецца, новы сэрвіс пастаўляецца з наборам шыфраў па змаўчанні. Інвентар, які аднаўляецца пры кожнай зборцы, з'яўляецца элементам кіравання; той, які штогод аднаўляецца ўручную, — гэта археалагічны праект, які вы будзеце паўтараць бясконца.
Што азначае «гатоўнасць да кантролю якасці» на практыцы
Калі адмовіцца ад мовы пастаўшчыка, то гатоўнасць да кантролю якасці (PQC) — гэта здольнасць вырабляць шэсць рэчаў па патрабаванні:
- Крыптаграфічны інвентар У standard машыначытэльны фармат, які пакрывае бачныя паверхні і аўтаматычна рэгенеруецца.
- Класіфікацыя рызыкі кожнага актыву ў ім: павінен быць заменены (зламаны па Шору), можа быць умацаваны на месцы (аслаблены па Гроверу) або ўжо квантава бяспечны.
- Рэйтынгавы спіс адставання ў міграцыі што адлюстроўвае даўгавечнасць дадзеных, іх экспазіцыю і даступнасць — таму адказным з'яўляецца прынцып «спачатку выкарыстоўваць выпадкі высокай рызыкі».
- Заява аб пакрыцці які выразна называе вашы сляпыя зоны.
- Доказы адпаведнасці супастаўлены з рэжымамі, якія вас фактычна звязваюць, з іх датамі.
- Агляд гатоўнасці ланцужка паставак паведамляючы вам, якія крыніцы блакуюць вашу міграцыю.
Усё астатняе — ратацыя ключоў, жыццёвы цыкл сертыфікатаў, аркестрацыя HSM, выяўленне сеткі — мае значэнне, але гэта ніжэй за гэтыя шэсць. Нельга ратаваць тое, што вы не знайшлі.
Як дапамагае Ксігені
Ксігені Адпаведнасць квантава-бяспечным нормам магчымасць стварае ўсе шэсць з дапамогай сканавання, якое ўжо выконваецца ў вашай pipelineНіякага асобнага прадукту крыпта-нерухомасці, ніякага агента, ніякіх змен у тым, як вы будуеце — адкрыццё крыпта адбываецца разам з SCA (аналіз складу праграмнага забеспячэння — сканаванне залежнасцей), SAST (статычнае тэставанне бяспекі праграм — сканаванне зыходнага кода) і IaC аналіз, які ў вас ужо ёсць.
1 · Цэнтральны банк ЗША. Xygeni выпускае CycloneDX CBOM, які ахоплівае чатыры тыпы крыптаактываў — алгарытмы, пратаколы, сертыфікаты і звязаныя з імі матэрыялы, такія як ключы і солі — для Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP і Swift, і звязвае кожны алгарытм з бібліятэкай, якая яго рэалізуе. Крыптаактывы — гэта першакласныя аб'екты інвентарызацыі на платформе, разам з кампанентамі, уразлівасцямі, сакрэтамі і IaC знаходкі, таму яны маюць аднолькавае паходжанне і гісторыю. Ключавы матэрыял ніколі не ўключаецца ў інвентар — толькі яго наяўнасць, тып і месцазнаходжанне.
2 · Класіфікацыя квантавай рызыкі. Кожны актыў мае маркіроўку абрэзаны (адкрыты ключ, павінен быць заменены), аслаблены гроверам (сіметрычны або хэш-фармат, які можна загартоўваць на месцы) або pqc-safeі пазначаны як уздзеянне HNDL. Гэтае ж адрозненне з'яўляецца прычынай SAST парада па выпраўленні, якая разгаліноўваецца на прымітыўны клас: RSA і ECC атрымліваюць «міграваць на ML-KEM або ML-DSA з гібрыднай канструкцыяй падчас пераходу», а AES-128 і SHA-256 атрымліваюць «павялічыць памер ключа або дайджэста». Гэта зроблена наўмысна — рэкамендаваць большы ключ RSA супраць квантавага праціўніка горш, чым нічога не казаць, і любы інструмент, які аб'ядноўвае два выпадкі, зробіць менавіта гэта.
3 · Рэйтынг міграцыйных адставанняў. Замест плоскага спісу, Xygeni ацэньвае кожны квантава-ўразлівы актыў ад 0 да 100 па квантавай уразлівасці, даўгавечнасці і адчувальнасці дадзеных, уздзеянні сеткі, дасяжнасці і бізнес-каштоўнасці, а таксама стварае ранжыраваны спіс адставання. Менавіта гэта ператварае «высокарызыкоўныя выпадкі выкарыстання да 2030 года» з лозунга ў чаргу працоўнай дзейнасці.
4 · Карта пакрыцця. Xygeni паведамляе, што было праверана, а што не: зыходны код, сертыфікаты, атрыбуцыя залежнасцей, файлы закрытых ключоў і IaC канфігурацыі пералічваюцца як пакрытыя, часткова сканаваныя або не сканаваныя, прычым трафік выканання і сеткавы трафік, TLS-падтрымкі, змесціва HSM і KMS, скампіляваныя бінарныя файлы і бібліятэкі кантэйнернага ўзроўню відавочна названыя як сляпыя зоны. Аўдытары добра рэагуюць на інструмент, які сам паказвае свае абмежаванні; таму, паводле нашага вопыту, CISАс.
5 · Пацвярджэнне адпаведнасці. Механізм адпаведнасці ацэньвае крыптаінвентар па шасці рэжымах і выдае вердыкты "здаць", "часткова" або "не здаць" у адпаведнасці з фактычнымі тэрмінамі: NIST IR 8547, АНБ CNSA 2.0, Дарожная карта ЕС па кантролі якасці, і постквантавыя падмноствы PCI DSS 4.0, Дора і 2 шекеляГэта знаходзіцца ў тым жа сканеры адпаведнасці, што і CIS Тэст-ліст ланцужкоў паставак праграмнага забеспячэння, OWASP SCVS і OpenSSF standards, таму справаздачы аб стане PQC перадаюцца па тым жа канале, што і астатнія аспекты адпаведнасці ланцужка паставак праграмнага забеспячэння. Арганізацыі, абавязковы тэрмін выканання якіх паступае з іншых крыніц — ASD, CCCS, CCN — могуць працаваць на аснове тых жа дадзеных, бо гэтыя дарожныя карты заснаваныя на адным і тым жа каркасе на 2030/2035 гады; толькі дату завяршэння ў Аўстраліі да канца 2030 года трэба адсочваць асобна.
6 · Гатоўнасць ланцужка паставак. Кожная залежнасць мае атрыбут постквантавай гатоўнасці — ці падтрымлівае яна PQC, ці прапануе гібрыдныя рэжымы, ці мае апублікаваную дарожную карту — каб вы маглі бачыць, якія апшэсты знаходзяцца на вашым крытычным шляху, і ствараць агляд гатоўнасці пастаўшчыка да закупак.
Акрамя шасці: высновы крыпта-спрытнасці. Xygeni таксама адзначае заканамернасці, якія робяць наступны міграцыя і перапісанне — жорстка закадаваны алгарытм і выбар крывой, адсутная абстракцыя пастаўшчыка, замацаваныя састарэлыя наборы шыфраў, неабмеркаваныя версіі пратаколаў. Слабая і квантава-ўразлівая крыптаграфія можа быць выканана праз той жа ўзровень палітыкі, што і астатнія вашы высновы, таму новы, узламаны Shor, алгарытм можа быць злоўлены ў сетцы. pull request а не падчас аўдыту ў наступным годзе.
Ключавыя вынасы
- Перш чым што-небудзь планаваць, вызначце найбольш раннюю дату, з якой вы маеце права звязвацца. Большасць дарожных карт сыходзяцца да 2030 года для высокарызыкоўных краін і 2035 года для астатніх, але Аўстралія чакае, што ўсё пераход завершаны да канца 2030 года, а PCI DSS пачаў запытваць інвентарызацыю ў 2025 годзе.
- Плануйце з улікам формы, а не юрысдыкцыі. Адкрыццё да 2026–2028 гг., міграцыя з высокай рызыкай да 2030–2031 гг., завяршэнне да 2035 г. Адно ўзгадненне — і большасць з іх задаволены; выключэнні адсочвайце асобна.
- Пачніце з інвентара, бо ўсе спачатку просяць яго — ЕС, Іспанія, Канада, Аўстралія, Сінгапур MAS і PCI DSS — усе яны адкрыты з аднолькавым вынікам.
- Выкарыстоўвайце CBOM у якасці фармату. У дарожнай карце ЕС гэта рэкамендуецца па імені; рэкамендацыі ЗША па мінімальных элементах CBOM павінны быць падрыхтаваны прыкладна ў сакавіку 2027 года і выразна патрабуюць аўтаматызаваны ацэнка.
- Ніколі не блытайце Шора і Гровера. Адкрыты ключ трэба замяніць; сіметрычны ключ і хэш можна ўмацаваць на месцы. Рэкамендацыі па выпраўленні, якія змешваюць іх, горшыя, чым адсутнасць рэкамендацый.
- HNDL усталёўвае ваш рэальны тэрмін. Дадзеныя, якія павінны заставацца канфідэнцыйнымі пасля 2035 года, раскрываюцца сёння. Аддайце прыярытэт усталяванню ключоў — TLS, IKE, усім, што абараняе даныя падчас перадачы — перад подпісамі.
- Плануйце па часе выканання, а не толькі па рызыцы. Устанаўленне ключоў — гэта тэрмінова, але хутка; падпісанне прашыўкі і PKI — гэта не тэрмінова, але павольна, і спачатку трэба пачынаць з павольных элементаў. Усё, што вы не можаце перанесці — старое абсталяванне, замарожаныя прадукты іншых вытворцаў — павінна быць названа ў гэтым годзе, таму што замена — адзіны пакінуты варыянт, і для гэтага патрэбны бюджэтны цыкл.
- Запішыце выпадак выкарыстання, а не толькі алгарытм. RSA, які абараняе TLS-рукапацісканне, і прашыўка для подпісу RSA — гэта два розныя праекты з рознымі мэтавымі паказчыкамі, тэрмінамі і ўладальнікамі. Інвентарызацыя, якая змяшчае толькі назвы алгарытмаў, не можа прывесці да міграцыі.
- Патрабуйце сумленную карту пакрыцця. Любы інструмент, які сцвярджае поўную крыптаграфічную бачнасць пасля сканавання крыніцы, перабольшвае. Тое, што ён не можа ўбачыць, мае гэтак жа значэнне для аўдытара, як і тое, што ён можа ўбачыць.
- Зборка для другой міграцыі. FIPS 206 не з'яўляецца канчатковым, HQC не з'яўляецца standardаваны, а Кітай і Карэя ёсць standardызуючы свае ўласныя сем'і. Транснацыянальная маёмасць будзе мець больш за адзін набор постквантавых алгарытмаў; высновы крыпта-спрытнасці танныя зараз і дарагія ў 2031 годзе.
- Аўтаматызуйце гэта або паўтарыце. Крыптаграфічны інвентар, які аднаўляецца пры кожнай зборцы, з'яўляецца элементам кіравання. Электронная табліца — гэта здымак, які пачынае змяняцца ў дзень падпісання.
Каб больш чытаць
Поўная тэхнічная інфармацыя — што выяўлена, як працуе класіфікацыя квантавай рызыкі і ацэнка прыярытэтаў, па чым ацэньваецца кожны рэжым адпаведнасці і як атрымаць справаздачы — змяшчаецца ў дакументацыі Xygeni:
- Ксігені: «Адпаведнасць квантава-бяспечным нормам«. Дакументы Xygeni.»
- Ксігені: «Стварыце CBOM з дапамогай Xygeni CLI«. Дакументы Xygeni.»
- Ксігені: «Падтрыманае адпаведнасць патрабаванням standards«. Дакументы Xygeni.»
Standardі алгарытмы:
- НІСТ: «IR 8547 (Пачатковы публічны праект): Пераход да постквантавай крыптаграфіі StandardsЛістапад 2024 года.
- НІСТ: «FIPS 203 (ML-KEM)","FIPS 204 (ML-DSA)","FIPS 205 (SLH-DSA)«Жнівень 2024 года».
- НІСТ: «IR 8545: Справаздача аб стане чацвёртага раўнда NIST PQC StandardПрацэс ізацыі«Сакавік 2025 года».
- НІСТ: «SP 800-57 Частка 1, перагляд 5: Рэкамендацыі па кіраванні ключамі«— Табліца 2, параўнальныя паказчыкі бяспекі.»
- НІСТ: «SP 800-208: Рэкамендацыя па схемах подпісаў на аснове хэшавання з захаваннем стану«(LMS, HSS, XMSS, XMSS^MT). Кастрычнік 2020 г.»
- IETF: «RFC 9794: Тэрміналогія для постквантавых традыцыйных гібрыдных схемЧэрвень 2025 года.
- Cloudflare: «Стан постквантовага Інтэрнэту ў 2025 годзе«і дадзеныя аб усынаўленні ў рэжыме рэальнага часу на «Радар Cloudflare».
- ЦыклонDX: «Крыптаграфічны пералік матэрыялаў (CBOM)"І"Выпуск CycloneDX версіі 1.7«Кастрычнік 2025 года».
Нацыянальныя і рэгіянальныя дарожныя карты:
- ASD (Аўстралія): «Планаванне постквантавай крыптаграфііВерасень 2025 года.
- Група па супрацоўніцтве з NIS: «Скаардынаваная дарожная карта рэалізацыі пераходу да постквантавай крыптаграфііЧэрвень 2025 года.
- CCN (Іспанія): “CCN-TEC 009 / BP-37 — Рэкамендацыі для пераходу пасля захавання бяспекі«. Ліпень 2026 г.».
- Еўрапейская камісія: «Рэкамендацыя Камісіі (ЕС) 2024/1101«(11 красавіка 2024 г.) і «COM(2026) 13 — Прапанова аб унясенні змяненняў у Дырэктыву (ЕС) 2022/2555 (NIS2)«(20 студзеня 2026 г.).»
- NCSC (Вялікабрытанія): «Тэрміны пераходу да постквантавай крыптаграфіі«Сакавік 2025 года».
- Канадскі цэнтр кібербяспекі: «Дарожная карта па пераходзе да постквантавай крыптаграфіі для ўрада Канады (ITSM.40.001)Чэрвень 2025 года.
- Белы дом: «Выканаўчы загад 14412 — Абаронка краіны ад перадавых крыптаграфічных нападаў«(22 чэрвеня 2026 г.) і Адміністрацыйна-бюджэтнае ўпраўленне»M-26-15«(24 чэрвеня 2026 г.).»
- АНБ: «Рэсурсы па постквантавай кібербяспецы (CNSA 2.0)».
- CRYPTREC (Японія): «КРЫПТРЭК«— ML-KEM дададзены ў спіс рэкамендаваных шыфраў у сакавіку 2026 г.»
- MAS (Сінгапур): «Кансультацыі па вырашэнні рызык кібербяспекі, звязаных з квантавымі тэхналогіямі«Люты 2024 г.».
- NZISM (Новая Зеландыя): «Падрыхтоўка да постквантавай крыптаграфіі».
- ICCS (Кітай): «Інстытут камерцыйнай крыптаграфіі Standards«— праграма камерцыйных крыптаграфічных алгарытмаў наступнага пакалення.
- ITI (Бразілія): «ITI publica Instrução Normativa que incorpora algoritmos pós-quânticos à ICP-Brasil«. Студзень 2026 года.»
Сектаральныя і гарызантальныя абавязацельствы:
- ЕС: «Дырэктыва (ЕС) 2022/2555 (NIS2)«; "Рэгламент (ЕС) 2022/2554 (DORA)«; "Дэлегаваны рэгламент Камісіі (ЕС) 2024/1774 (РЭГІСТРАЦЫЙНЫЯ СТАНДАРТЫ ДОРЫ па кіраванні рызыкамі ў галіне ІКТ)«; "Рэгламент (ЕС) 2024/2847 (Закон аб кіберўстойлівасці)».
- Бяспека PCI StandardСавет: «Кароткі агляд змяненняў з PCI DSS версіі 3.2.1 па версію 4.0«(патрабаванне 12.3.3).»
Даведачная інфармацыя:
- Крэйг Гідні: «Як раскласці на множнікі 2048-бітныя цэлыя лікі RSA з менш чым мільёнам шумных кубітаў«. Google Quantum AI, май 2025 г.».
- Мікеле Моска: «Кібербяспека ў эпоху квантавых кампутараў: ці будзем мы гатовыя?». IACПаўторны друк 2015/1075.





