Кванттық дайындықтан кейінгі дайындық CBOM-нан басталады

Криптографиялық қорыңыз 2026 жылы тапсырылуы тиіс: Кванттықтан кейінгі дайындық CBOM-нан басталады

TL; DR

Кванттық криптографиядан кейінгі (ККК) болашақ ірі көлемді кванттық компьютердің шабуылына төтеп беруге арналған криптографиялық алгоритмдерді білдіреді. Оған көшу қазір Еуропа, Америка және Азия-Тынық мұхиты аймағында ескірген міндеттеме болып табылады — енді зерттеу тақырыбы емес.

Барлық жердегі алғашқы жеткізу - кодты өзгерту емес, қор. Әрбір режим, мысалы NIST IR 8547, Кванттық криптографиядан кейінгі кезеңге көшу Standards, ЕО жол картасы, Испанияның CCN-TEC 009 және басқа аймақтарға арналған ұқсас ұсыныстар, сондай-ақ салалық ұсыныстар, мысалы PCI DSS 12.3.3, сізден пайдаланатын криптографияны санап шығуды сұраудан басталады.

Криптографиялық активтерге арналған мұндай түгендеудің ұсынылған нұсқасы - CBOM (Криптографиялық материалдар тізімі), бұл жүйе пайдаланатын алгоритмдердің, кілттердің, сертификаттардың және хаттамалардың машинамен оқылатын тізімі. Бұл белгілі кеңейтім SBOM және ұсынылған standardсол инвентаризация үшін өзгертілген формат.

Ең ерте жасалған келісімшарт күнін тексеріңіз; ол 2035 жыл болмауы мүмкін. Көптеген юрисдикциялар 2026–2028 жылдарға дейін, 2030–2031 жылдарға дейін жоғары тәуекелді, 2035 жылға қарай аяқталатын ашылуларға келіседі. Мақсаттар белгілі, бірақ олар бір ғана алмастыру емес. ML-KEM кілт алмасуын ауыстырады, ML-DSA жалпы мақсаттағы қолтаңбаларды ауыстырады, ал хэш негізіндегі схемалар (SLH-DSA, XMSS/LMS) микробағдарламалық жасақтама мен ұзақ мерзімді roots қамтиды. Кілттік мекеме қазірдің өзінде интернет деңгейінде жеткізіліп жатыр; сертификаттар мен қолтаңбалар бірнеше жылға артта қалды — сондықтан жедел тапсырыс пен жеткізу уақытындағы тапсырыс әртүрлі, ал сіздің жоспарыңызға екеуі де қажет.

Бұл ауысу – бірлесіп өмір сүрудің онжылдығы, үзіліс емес. 2030 жылдардың ортасына дейін көптеген ұйымдар классикалық және посткванттық криптографияны қатар және көбінесе біріктіріп жүргізеді: гибридті құрылым. Крипто-ептілік сол кезеңнің өміршеңдігін қамтамасыз ететін нәрсе. Бұл кодты қайта жазу және қайта орналастыру арқылы емес, конфигурация мен саясат арқылы алгоритмді, параметрлерді немесе гибридті пайдалануды өзгерту мүмкіндігін білдіреді.

Бір емес, екі «сағат» соғып тұр: жоғарыдағы реттеуші сағат және «Қазір жинаңыз, кейінірек шифрын ашыңыз» (HNDLСоңғысы кванттық компьютер пайда болғаннан кейін шифрланған трафикті бүгін жазып алып, оны шифрдан шығаруды қамтиды. Бұл құпиялылық мерзімі ұзақ деректер қазірдің өзінде жарияланғанын білдіреді.

Ең қиыны алгоритмдерде емес, жаңалық ашуда. Криптография бастапқы кодта, тәуелділіктерде, сертификаттарда, кілт файлдарында, инфрақұрылымның код ретінде, контейнер кескіндерінде, хаттама конфигурациясында және үшінші тарап өнімдерінде жасырылады. Сенімді қор көре алмайтын нәрсені шыншылдықпен айтуы керек.

Xygeni сізге CBOM жасау, әрбір криптоактивті кванттық тәуекел бойынша жіктеу, HNDL әсер етуі бойынша көші-қон қорын рейтингтеу, нәтижелерді алты реттеуші режимге сәйкестендіру және тәуелділіктеріңіздің кванттықтан кейінгі дайындығы туралы есеп беру арқылы PQC-ге дайындалуға көмектесе алады. Толық мәліметтер: Кванттық қауіпсіздік талаптарына сәйкестік.

Кванттық компьютер нені бұзады және нені бұзбайды

Бұл айырмашылық GRC аудиториясы үшін ең маңызды техникалық факт болып табылады, себебі ол тұжырымның маңызды екенін анықтайды. ауыстыру жобасы немесе конфигурацияны өзгертуҚате шешім қабылдау тек пайдасыз ғана емес, сонымен қатар белсенді түрде зиянды түзету кеңестеріне әкеледі.

Шор алгоритмі — үлкен бүтін сандарды факторизациялайтын және дискретті логарифмдерді тиімді есептейтін кванттық алгоритм — бүгінгі ашық кілтті криптографияны құрылымдық тұрғыдан бұзады: RSA, ECDSA, EdDSA, Diffie-Hellman және ECDH немесе DSA. Бар. кілт өлшемін түзету жоқ4096-биттік RSA кілті кванттық қарсыласқа қарсы 2048-биттік кілттен гөрі қауіпсіз емес. Бұл алгоритмдер болуы керек ауыстырылдыДәл осы нәрсе сол математикаға негізделген ұлттық нұсқаларға да қатысты — мысалы, Қытайдың SM2-сі эллиптикалық қисыққа негізделген және сондықтан бірдей ашық.

Гровер алгоритмі — кванттық іздеу алгоритмі — симметриялы шифрлар мен хэш функцияларын әлсіретеді, бірақ олардың тиімді күшін шамамен екі есе азайту арқылы ғана. Бұлар орнында қатайтылатын: AES-128-ден AES-256-ға, SHA-256-дан SHA-384 немесе SHA-512-ге ауысу. NIST IR 8547 бұл мәселені тікелей көтереді: NIST симметриялы standards «ашық кілтті криптографияға қарағанда белгілі кванттық шабуылдарға айтарлықтай аз осал». standards», және кем дегенде 128 бит классикалық қауіпсіздікті ұсынатын кез келген бекітілген симметриялы қарабайыр әлі де NIST-тің ең төменгі посткванттық қауіпсіздік санатына сәйкес келеді.

Мұны істейтін машина деп аталады CRQC - a криптографиялық тұрғыдан маңызды кванттық компьютерМемлекеттік саясат оның мәртебесіне мұқият қарайды; АҚШ-тың енгізу туралы меморандумында бұл туралы анық айтылған: «CRQC әлі бар екені белгісіз, бірақ кванттық есептеулер саласындағы тұрақты жетістіктер алдағы онжылдықта CRQC-ге әкелуі мүмкін».

Өзгерген нәрсе машинаның келгенінде емес, оның қанша уақыт алатыны туралы болжамның азайып бара жатқанында. 2025 жылдың мамыр айында Google Quantum AI компаниясының қызметкері Крейг Гидни ресурстық болжамды жариялады, онда ... көрсетілген. RSA-2048-ді миллионнан аз шулы кубиттері бар кванттық компьютер бір аптадан аз уақыт ішінде есептеуге мүмкіндік береді — оның 2019 жылғы шамамен 20 миллион болжамынан шамамен жиырма есе аз. Бұл инженерлік бағалау, бірақ алты жылда 20 есеге төмендейтін бағалау - тәуекел функциясының байыпты қабылдауға тиіс үрдісінің дәл түрі.

Басталған сағат: қазір жинаңыз, кейінірек шешіңіз

Қазір жинаңыз, кейінірек шифрын ашыңыз (HNDL) шифрланған трафикті немесе деректерді бүгін ұстап алу және оны CRQC шифрын шеше алғанға дейін сақтау тәжірибесі. Ол болашақ мүмкіндікті жылдар бойы құпия болып қалуы тиіс кез келген нәрсеге: денсаулық сақтау жазбаларына, заңды файлдарға, зияткерлік меншікке, мемлекеттік құпияларға, ұзақ мерзімді сенімхаттарға, қол қойылған дәлелдерге қазіргі кездегі экспозицияға айналдырады.

Реттеушілер бұған қарсы тұруды тоқтатты. Еуропалық Комиссияның 2026 жылғы қаңтардағы NIS2 түзету туралы ұсынысында 8-ші баяндамада «қазір жинау - кейінгі шабуылдарды шешу» мүмкіндігі, бұл қазірдің өзінде орын алуы мүмкін және қолтаңбаларды жалған жасауға кванттық шабуылдардан туындайтын болашақ тәуекелдер» ауысуды ақтайтыны айтылған.

Жоспарлаудың салдары қарапайым арифметика болып табылады, бұл дәлелді Мишель Моска содан бері келтіріп келеді 2015: деректеріңіздің құпия болып қалуы тиіс жылдар санын көшіруге кететін жылдар санына қосыңыз. Егер бұл сома CRQC болуы мүмкін нүктеден асып кетсе, сіз кешігіп қалдыңыз. Көптеген реттелетін ұйымдар үшін көпжылдық көшіру және деректерді он жыл сақтау кез келген сенімді бағалаудан асып түседі.

NIST IR 8547 құжатында операциялық қорытынды жасайды: ол «әсіресе TLS және IKE сияқты интерактивті хаттамаларда «қазір жина, кейінірек шифрын аш» шабуылдарынан қорғану үшін кванттық төзімді кілт орнату схемаларына көшуді басымдыққа алуды күтеді». Бірінші кілт орнату, екінші қолтаңбалар - АҚШ федералды кезең-кезеңімен бұйрық беру сөзбе-сөз орындалады, кванттық кілттен кейінгі орнату қолтаңбалардан бір жыл бұрын аяқталуы керек. (IKE - IPsec VPN-дерінің артындағы кілт-келіссөздер хаттамасы.)

Неліктен бұл криптография мәселесі емес, GRC мәселесі болып табылады?

Мұның үстелге түсуінің үш себебі бар CISКрипто инженерлерімен бірге қалудың орнына, операциялық жүйелер мен сәйкестік жөніндегі офицерлер.

Мерзімдер физикадан емес, заң мен ережелерден туындайды. CRQC қашан келетінін ешкім білмейді. ЕО 2030 жылдың соңына дейін жоғары қауіпті пайдалану жағдайларының көшірілуін күтетінін, Австралияның ASD бүкіл өтпелі кезеңді күтетінін барлығы біле алады. дайын 2030 жылдың соңына қарай, және NIST 2030 жылдан кейін 112 биттік қауіпсіздік деңгейінде RSA және эллиптикалық қисық криптографияны қолданыстан шығарады және 2035 жылдан кейін барлық кванттық осал ашық кілтті криптографияға тыйым салады. Бұл күндерді аудиттеуге болады; кванттық уақыт шкаласы аудиттелмейді.

Бірінші нәтиже - аудит артефакті. Кез келген алгоритмді алмастырмас бұрын, әрбір режим бірдей сұрақ қояды: Сізде қандай криптография бар және қайда? Бұл қор міндеттемесі — иесімен, шолу ретімен және дәлелдемелер талаптарымен қамтамасыз етілетін басқару нәтижесі. PCI DSS 2025 жылдың наурыз айынан бастап дәл осыны талап етіп келеді, кванттық немесе кванттық емес.

Бұл сатып алу мәселесі. Сіздің мүлкіңіздегі криптографияның көп бөлігі сіздікі емес. Ол кітапханаларда, платформаларда, тұрмыстық техникада, SaaS провайдерлерінде және төлем терминалдарында бар. ЕО жол картасы субъектілерден «ішкі тәуелділіктерді де, үшінші тарап тәуелділіктерін де қарастыра отырып, тәуелділік карталарын жасауды» сұрайды; ASD сіздің сатушыларыңызға қою үшін кванттан кейінгі сұрақтардың қосымша тізімін жариялайды. Екеуі де жеткізушіні басқару қызметі және екеуі де аудитордың алдына қоя алатын дәлелдерді қажет етеді.

Ережеebook: сізге не қатысты

Алгоритмдер реттелген

NIST негізгі посткванттық талдауды аяқтады standard2024 жылдың тамыз айында — ML-KEM негізгі мекеме үшін (FIPS 203), және ML-DSA (FIPS 204) және SLH-DSA (FIPS 205) қолтаңбалар үшін — сондықтан енді «күту» қажет емес standards” қорғанысы. A КЭМ, немесе кілтті капсулалау механизмі, кілт алмасуды кванттан кейінгі ауыстыру болып табылады: ол екі тарап арасында ортақ құпияны орнатады және HNDL-ді тоқтататын бөлік.

Тағы екеуі ұшып бара жатыр: FN-DSA (FIPS 206, Falcon негізінде) әлі күнге дейін жоба ретінде жарияланбаған, және HQC 2025 жылдың наурыз айында кодқа негізделген резервтік кілтті инкапсуляциялау механизмі ретінде таңдалды, құжатталған NIST IR 8545Екеуі де бүгін жоспарды бұғаттамауы керек, бірақ екеуі де құруға себеп болып табылады криптографиялық ептілік — кодты қайта жазу арқылы емес, конфигурация арқылы алгоритмді өзгерте алу. Алгоритмдеріңіздің қайсысы көрсетілген алгоритмге айналады ауыстыру картасы одан әрі төмен.

Анықтамалық уақыт шкаласы: NIST IR 8547

NIST IR 8547, Кванттық криптографиядан кейінгі кезеңге көшу Standards, басқа жол карталарының көпшілігі калибрлейтін құжат, себебі ол классикалық ашық кілтті криптографияның тоқтатылуын белгілейді:

Алгоритм тобы Параметрлер Өтпелі
ECDSA, RSA (қолтаңбалар) 112 биттік қауіпсіздік күші 2030 жылдан кейін қолданыстан шығарылды, 2035 жылдан кейін қолданылмайды
ECDSA, EdDSA, RSA (қолтаңбалар) ≥ 128 бит қауіпсіздік беріктігі 2035 жылдан кейін тыйым салынған
Шектелген өрісті DH және MQV, ECDH, RSA кілттік мекемесі 112 биттік қауіпсіздік күші 2030 жылдан кейін қолданыстан шығарылды, 2035 жылдан кейін қолданылмайды

Бірліктер туралы ескертпе: NIST штаттары қауіпсіздік күші, кілт ұзындығы емес. үшін SP 800-57 1-бөлім, 5-ші редакция, 2-кестеде, 112 биттік беріктік деңгейі RSA-2048 және 224–255 биттік ретті эллиптикалық қисықтар (P-224); 128 биттік деңгей RSA-3072 және 256–383 бит қисықтары (P-256). Сонымен, «112 биттік RSA» 112 биттік кілт емес — бұл әлі де TLS өндірісінің үлкен үлесін тоқтататын RSA-2048. Ал кең таралған P-256 / RSA-3072 жұптастыруы емес 2030 жылғы ескіру шелегінде; ол 2035 жылғы тыйым салу шелегінде. Екі шелек те бір жерде аяқталады: 2035 жылдан кейін кез келген параметр өлшемінде кванттық осал ашық кілт алгоритмі бекітілмеген.

Рульдік басқаруда сілтеме жасамас бұрын білуге ​​​​болатын бір ескерту commitфутболка: IR 8547 әлі де алғашқы жария жоба болып табылады — 2024 жылдың қарашасында жарияланды, пікір қалдыру кезеңі 2025 жылдың қаңтарында аяқталды, жазу кезінде соңғы нұсқасы жоқ. Бұл оның анықтамалық материалға айналуына кедергі болған жоқ; ұлттық жол карталары және жеткізуші өнімдері, Ксигени қосылған болса, оған сәйкес калибрлеңіз. Сондай-ақ оның не екенін ескеріңіз емес: онда қорлар, жаңалықтар немесе крипто-импульс туралы ештеңе айтылмаған. Бұл міндеттемелер басқа жерден келеді.

Әлемдік карта: кім не айтады және қашан

Бұл кестеде аймақтар бойынша нормативтік база қорытындыланған:

Юрисдикция / орган Не орнатылған Негізгі күндер
Австралия — ASD Кез келген жердегі ең айқын уақыт шкаласы. ISM RSA, DH, ECDH және ECDSA тоқтатуды ұсынады. 2026 жылғы жоспар · 2028 жылғы басталу · 2030 жылғы аяқталу
ЕО — NIS CG жол картасы; COM(2026) 13 PQC-ны NIS2-ге жазуды ұсынады Ұлттық жол карталары, криптографиялық түгендеу, тәуелділік карталары; CBOM атауы бойынша ұсынылады 2026 жылғы алғашқы қадамдар · 2030 жылғы жоғары тәуекелді аяқтау · 2035 жылғы орташа/төмен
Испания — CCN-TEC 009 / BP-37 (2026 жылғы шілде) ЕО-ның маңызды кезеңдерінің нақты болуына криптографиялық түгендеу нәтижелері себеп болды 31.12.2026 стратегия, басқару, криптовалюта инвентаризациясы, пилоттық жобалар · 31.12.2030 жоғары тәуекелді · 31.12.2035 орташа
Ұлыбритания — NCSC Алдымен ашу, содан кейін басымдықты көшіру 2028 жылғы жаңалық + жоспар · 2031 жылғы басымдық · 2035 жылғы аяқталу
Канада — CCCS ITSM.40.001 Департамент жоспарлары және жылдық жұмыс барысы туралы есеп 2026 жылдың сәуір айындағы жоспарлар · 2031 жылға арналған басымдық · 2035 жылға арналған толық жоспарлар
АҚШ федералды — EO 14412 / OMB M-26-15 Агенттіктің көші-қоны, мердігерлердің каскады және CBOM минималды элементтері ~2027 жылғы наурыз CBOM элементтері · 2030 кілтін белгілеу + FAR ережесі · 2031 қолтаңба · 2035 толық
АҚШ ұлттық қауіпсіздік жүйелері — NSA CNSA 2.0 Таза PQC, гибридсіз; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 көптеген санаттар 2030–2031 · қалған 2033
Жапония — CRYPTREC; 2025 жылғы киберқауіпсіздік стратегиясы ML-KEM Ұсынылған шифрлар тізіміне қосылды (2026 жылғы наурыз); PQC саясаттың тікелей басымдығына көтерілді көші-қон жол картасы дайындалуда
Оңтүстік Корея — Ұлттық барлау қызметі / MSIT, KpqC Ұлттық бас жоспар және отандық алгоритмдер жиынтығы (HAETAE, AIMer, SMAUG-T, NTRU+) 2024–25 жылдары таңдалды, NIST-пен қатар жұмыс істейді салалық пилоттық жобалар жүзеге асырылуда
Қытай — ICCS / Мемлекеттік криптография басқармасы Егеменді жол: NIST алгоритмдерін қабылдаудың орнына өзінің PQC бәсекелестігі (өтінімдерді қабылдау 2026 жылдың маусымында аяқталды) аяқталу күні жарияланбаған
Сингапур — MAS кеңесі (2024 ж. ақпан) Сектор басқаратын: қаржы институттарына криптографиялық активтерді түгендеу және көшіру үшін басымдықты активтерді анықтау тапсырылды белгіленген күні жоқ
Жаңа Зеландия — Жаңа Зеландия PQC дайындық бөлімі бар; PQC алгоритмдері бекітілмеген және көшіру мерзімі белгіленбеген орнатылған жоқ
БАӘ Мемлекеттік қолдаумен криптовалютаны ашуды ынталандыру арқылы ұлттық шифрлау саясаты және кванттық миграциядан кейінгі ұлттық бағдарлама бағдарлама жүзеге асырылып жатыр
Израиль — INCD / Израиль банкі Мемлекеттік органдарға инфрақұрылымды картаға түсіру және ашық деректерді анықтау тапсырылды; қорлар мен жол карталары бойынша салалық нұсқаулық — нұсқаулық, әлі міндетті емес басшылық
Бразилия — ITI Кванттық алгоритмдер ICP-Brasil ұлттық ашық кілт инфрақұрылымына нормативтік нұсқаулық арқылы енгізілуде (2026 жылғы қаңтар) сертификат беру кезең-кезеңімен жүзеге асырылды
Латын Америкасының қалған бөлігі (Мексика, Колумбия, Перу, Чили...) Жазу кезінде PQC-ге қатысты ұлттық мандат жарияланбаған міндеттемелер салалық реттеушілер, PCI DSS және тұтынушылармен жасалған келісімшарттар арқылы келеді

Үш алшақтық кесте қатарынан да құнды.

  • Австралия басқалардан бес жыл алда. ASD нұсқаулығы «әлсіз параметрлерді 2030 жылға қарай жоққа шығару» емес, ол «өтпелі кезеңді 2030 жылдың соңына дейін аяқтау» және ISM дәстүрлі асимметриялық криптографияны, соның ішінде «Ривест-Шамир-Адлеман (RSA), Диффи-Хеллман (DH), Эллиптикалық қисық Диффи-Хеллман (ECDH) және Эллиптикалық қисық сандық қолтаңба алгоритмі (ECDSA) примитивтері сияқты криптографиялық алгоритмдерді» пайдалануды тоқтатуды ұсынады. Егер сіз Австралияда жұмыс істесеңіз немесе Австралия үкіметінің жеткізу тізбектеріне сатсаңыз, бұл сіздің міндеттеме күніңіз, 2035 жыл емес.
  • Қытай егеменді жолмен жүріп келеді. Ол ML-KEM және ML-DSA-ны қабылдаған жоқ; Мемлекеттік криптография басқармасының институты келесі буын коммерциялық алгоритмдеріне өз байқауын өткізді, өтінімдерді қабылдау 2026 жылдың маусым айында аяқталады және standardкөпұлтты компания үшін бұл жоспарлауды білдіреді екі сол жердегі посткванттық алгоритм отбасылары, SM2 — эллиптикалық қисыққа негізделген, сондықтан да қысқа сынған — көшіруге міндетті. Крипто-ептілік мұнда абстракция болуды тоқтатады.
  • Әлемнің көп бөлігінде ұлттық PQC мандаты жоқ және ол аз өзгереді. Латын Америкасының көп бөлігінде, Таяу Шығыс пен Азия-Тынық мұхитының көп бөлігінде PQC мерзімі жарияланған жоқ. Міндеттемелер әлі де шекараларды елемейтін үш арна арқылы келеді: секторлық реттеушілер (қаржы институттарына арналған Сингапур стиліндегі кеңес; орталық банктің күтуі), көлденең standardкриптографиялық түгендеуді (PCI DSS, ISO/IEC 27001 басқару жинақтары) және тұтынушыларды талап ететіндер. ЕО, Австралия немесе АҚШ федералды сатып алушысының жеткізушісі келісімшарт арқылы мерзімін мұра етеді.

Жеке ұйымды не байланыстырады

Ұлттық жол карталарын бір сәтке шетке қойыңыз. Көптеген жекеменшік ұйымдар үшін орындалатын міндеттемелер төрт жерден туындайды, олардың ешқайсысы сандық тұрғыдан жазылмаған:

  • NIS 2 ((EU) 2022/2555 директивасы) 21(2)(h) бабында «криптографияны және қажет болған жағдайда шифрлауды пайдалануға қатысты саясат пен рәсімдерді» негізгі тәуекелдерді басқару шарасы ретінде талап етеді. COM(2026) 13 7(2) бабына PQC ауысуын қосу арқылы кванттық өлшемді нақтылайды.
  • ДОРА - Сандық операциялық тұрақтылық актісі және оның техникалық standards, Комиссияның өкілеттіктері туралы ережесі (ЕО) 2024/17746-бап қаржы ұйымдарынан өздерінің шифрлау саясатына «криптоталдау саласындағы жетістіктер негізінде криптографиялық технологияны қажет болған жағдайда жаңарту немесе өзгерту туралы ережелерді» енгізуді, ал олар жаңарта алмаған жағдайда «киберқауіптерге қарсы тұрақтылықты қамтамасыз ететін азайту және бақылау шараларын қабылдауды» талап етеді. Бұл крипто-импульстік міндеттеме, оған жетекші бекітілген және оның мәтіндерінде кванттық жетістіктер нақты аталған.
  • PCI DSS v4.0 талабы 12.3.3 — көптеген ұйымдар PQC талабы жасырын екенін түсінбестен сәтсіздікке ұшырайды. PCI SSC оны «қолданыстағы криптографиялық шифрлар жиынтығы мен хаттамаларын кемінде 12 айда бір рет құжаттау және қараудың жаңа талабы» деп сипаттайды және ол ең жақсы тәжірибе болуды тоқтатты. 31 наурыз 2025PQC мерзімі жоқ, кванттық алгоритмдер тізімі жоқ — бірақ жылдық криптографиялық түгендеу және криптографиялық өзгерістерге жауап берудің құжатталған жоспары алдын ала жасалған.cisPQC бағдарламасына қажет, қазірдің өзінде күші бар және аудиттелген басқару элементтері.
  • Сатып алу каскады. Екі тармақ кез келген ұлттық жол картасынан да кеңірек қамтылады. Кибер тұрақтылық туралы заң (ЕО 2024/2847 ережесі) бастап қолданылады 11 желтоқсан 2027 және қазірдің өзінде жасайды SBOM сандық элементтері бар өнімдерге өндірушінің міндеттемесі — ол CBOM-ды міндеттемейді, бірақ өнімнің сәйкестік артефактілері ретінде машинамен оқылатын материалдардың ноталарын белгілейді. Ал АҚШ-та, ЭО 14412 Федералдық сатып алуды реттеу (FAR) кеңесіне талап ететін ережені ұсынуды тапсырады қамтылған мердігерлер PQC алгоритмдерін қамтитын NIST FIPS талаптарына сәйкес келу 31 жылдың 2030 желтоқсанына дейінжәне — ең кең таралған тармақ — бұйрықтар CISA және NIST 270 күн ішінде (шамамен) жариялауы тиіс 19 наурыз 2027), «криптографиялық материалдар тізімінің ең аз элементтеріне қатысты агенттіктердің көзқарасын сипаттайтын қоғамдық нұсқаулық. Бұл элементтер аппараттық немесе бағдарламалық элемент пайдаланатын криптографиялық активтерді автоматтандырылған бағалауға мүмкіндік береді.»

Соңғысы Вашингтоннан әлдеқайда маңызды. «Ең аз элементтер SBOM«алдын ала»cisбағдарламалық жасақтама материалдарының тізімі бүкіл әлем бойынша жақсы идеядан келісімшарттық артефактқа қалай айналғанын қарастырайық. CBOM қазір сол жолда, автоматтандырылған бағалау талапқа жазылған — қолмен жасалған электрондық кесте оны қанағаттандырмайды.

Пішімі: CycloneDX CBOM

CycloneDX болып табылады standard бұл CBOM-ға бетон пішінін береді. Нұсқа 1.7, 2025 жылдың 21 қазанында шығарылып, ECMA-424 2-ші басылымы ретінде бекітілген, қазіргі криптовалютаға бағытталған нұсқасы: ол қосады standardкриптографиялық тізім алгоритм отбасылары және кешенді тізімі эллиптикалық қисықтар, «аудиттерді, сәйкестікті шолуларды және PQC дайындығын бағалауды» қолдау үшін нақты қолданылады. CycloneDX CBOM криптоактивтің төрт түрін — алгоритмдерді, хаттамаларды, сертификаттарды және кілттер, IV және тұздар сияқты байланысты материалдарды — және оларды іске асыратын бағдарламалық жасақтама компоненттерін сипаттайды.

Мәселе тар, бірақ пайдалы: CBOM минималды элементтері жарияланған кезде, нарық қазірдің өзінде сөйлейтін формат - CycloneDX.

Біріктірілген уақыт шкаласы

Бұл өрнек барлық жерде дерлік бірдей пішінде: 2026–2028 жылдарға қарай жаңалық ашу, 2030–2031 жылдарға қарай жоғары қауіпті көші-қон, қалғанының бәрі 2035 жылға қарай. Сол пішінге сәйкес жоспар құрыңыз, сонда сіз олардың барлығымен жалпы алғанда тураланасыз. Содан кейін байланыстыратын жалғыз күнді табыңыз. Сіз біріншіден, бұл сирек жағдайда 2035 жыл болады, ал PCI DSS саласындағы кез келген адам үшін түгендеу міндеттемесі 2025 жылы басталған.

pqc реттеу мерзімі

Миграцияның өзі: не нені алмастырады

Мерзімдер – бұл нұсқаулықтың жартысы ғана. Екінші жартысы – сіз іс жүзінде көшіріп жатқан нәрсе. дейін — және жауап бір емес, бірнеше ауыстыру, әр түрлі мерзімде, әр түрлі өлшемде және әр түрлі жеткізу мерзімдерінде.

Алмастыру картасы

Бүгін сізде не бар Ол не болады Standard Не қарау керек
RSA кілтін тасымалдау, DH / ECDH кілт алмасуы — TLS, VPN/IPsec, SSH, хабар алмасу ML-KEM, бүгінде X25519-мен гибрид ретінде іс жүзінде қолданылады FIPS 203 Шұғыл мәселе: HNDL-ді тоқтататын нәрсе осы. Интернет деңгейінде қазірдің өзінде қолданысқа енгізілген.
RSA / ECDSA / EdDSA жалпы мақсаттағы қолтаңбалар — сертификаттар, токендер, құжаттар ML-DSA FIPS 204 Өлшемдері. ML-DSA-44 бүгінгі таңда 3.2 кБ орташа тізбекке қарсы әрбір TLS қосылымына шамамен 15 кБ қосады
Басқа математикалық ставканы қажет ететін қолтаңбалар немесе өте ұзақ мерзімді сенім тамырлары SLH-DSA FIPS 205 Хэш негізіндегі және консервативті, бірақ үлкен қолтаңбалар және баяу қолтаңбалау
Микробағдарламалық жасақтама, бағдарламалық жасақтама және қауіпсіз жүктеуге қол қою XMSS немесе LMS (күйлі хэш негізіндегі), немесе SLH-DSA SP 800-208 Мемлекеттік басқару - бұл қатаң операциялық талап - бір реттік кілтті қайта пайдалану схеманың қауіпсіздігін бұзады
Өлшемі шектеулі қолтаңбалар FN-DSA FIPS 206 — әлі жарияланбаған Оны 2026-2027 жылдарға арналған жоспарға қоспаңыз
Тордың үзілуіне қарсы қоршау HQC 2025 жылдың наурыз айында таңдалды, standard күту Жоспар емес, резервтік KEM
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 немесе SHA-3; 3DES, MD5, SHA-1 жүйелерін алып тастау Қолданыстағы FIPS Гровер аумағы: ауыстыру емес, параметрдің өзгеруі

гибридтік — шабуылдаушы екеуін де бұзуы үшін посткванттық алгоритмді классикалық алгоритммен біріктіру — ауысу кезіндегі әдепкі қалып, және RFC 9794 (2025 жылғы маусым) ақыры standardол үшін сөздік қорын өзгертті («PQ/T гибриді»). Саясат мұнда әртүрлі, сондықтан бұл инженерлік артықшылық емес, юрисдикция мәселесі: Испанияның CCN торға негізделген қолтаңбаларды (ML-DSA, FN-DSA) будандастыруды ұсынады, ал хэшке негізделген схемаларға (XMSS, SLH-DSA) оны қажет етпейтінін және ЕО ұстанымы жалпы гибридке қолайлы екенін айтады; керісінше, CNSA 2.0 ұлттық қауіпсіздік жүйелері үшін таза PQC қалайды. Көпұлтты компанияға екі конфигурация да қажет болады, бұл код емес, алгоритмді таңдау конфигурациясын жасау үшін дәлел болып табылады.

Қосып алып ауыстыру мүмкіндігі жоқ

NIST бар standardдәл екі нәрсені анықтады: кілт инкапсуляциясы және сандық қолтаңбалар. Бұл көпшілік бөлігі үшін жеткілікті, ал қалғандары үшін ештеңе жоқ. Егер сіздің жүйелеріңіз жұптастыруға негізделген конструкцияларға, сәйкестендіруге немесе атрибутқа негізделген шифрлауға, шекті, соқыр немесе топтық қолтаңбаларға немесе басқа да кеңейтілген хаттама деңгейіндегі криптографияға сүйенсе, бүгінгі күнге көшіруге арналған бекітілген посткванттық баламасы жоқ - шынайы жауап - сол қолданыстарды қазір анықтау, оларды шешілмеген деп белгілеу және күтудің орнына шығу жолын жасау. standardДәл осы сенімге негізделген аппараттық құралдарға да қатысты: HSM (аппараттық қауіпсіздік модульдері), TPM және смарт-карталар реттеуші терезеден ұзағырақ кремний жаңарту циклдерінде жұмыс істейді.

Бір емес, бірнеше рет көшіру, әр түрлі мерзімде

Міне, осы жерде ауыстыру картасы дайындық уақытын өзгертеді. Шұғылдық тәртібі мен жеткізу уақытының тәртібі бірдей емесжәне олардың тек біреуіне ғана негізделген жоспар мерзімнен тыс қалады.

  1. Транзиттегі деректер — негізгі мекеме. Ең жоғары шұғылдық (бұл HNDL беті) және ең қысқа дайындық уақыты: көптеген стектері үшін бұл кітапхананы жаңарту және конфигурацияны өзгерту. Сондай-ақ, оны көрсетуге болады — Cloudflare хабарлады қазан 2025 желіге адам бастамасымен жіберілген трафиктің жартысынан көбі кванттық кілттен кейінгі келісімді пайдаланған. Алшақтық сіздің тарапыңызда: оны 100 000 ең үздік веб-серверлердің тек ~39%-ы ғана қолдады, ал Cloudflare-дің артындағы бастапқы серверлердің 3.7%-ы қолдады. Ағымдағы көрсеткіштер Cloudflare радары. Осы жерден бастаңыз, ерте аяқтаңыз.
  2. Код, микробағдарлама және қауіпсіз жүктеу қолтаңбасы. HNDL жеделдігі төмен — ешкім қолтаңба жинамайды — бірақ ұзақ уақытқа дайындық және мерзімінен бұрын аяқталу, себебі 2027 жылы жеткізілген құрылғы 2040 жылы да қолтаңбаларды тексеруі керек, ал қолтаңбалаудың негізгі функциялары он жылдан астам уақытқа созылады. standards дайын (SP 800-208, SLH-DSA); CNSA 2.0 және Испанияның CCN компаниялары дәл осы себепті микробағдарламаға қол қоюды кезектің басына қойды. Шұғылдық аз болса да, қазір бастаңыз.
  3. PKI және сертификаттар. Сіз бұл кестені басқара алмайсыз. 2027 жылға дейін посткванттық сертификаттардың браузерлерде кеңінен қолжетімді және сенімді болуы күтілмеген, гибридті сертификат форматтары IETF-те 2025 жылдың соңына дейін әлі де реттелмеген, ал тізбек өлшемдері бірнеше есеге өскен. Ұшқыш және бюджет; өзіңізге тиесілі емес күнді уәде етпеңіз.
  4. Деректер сақталған және ұзақ мерзімді мұрағаттар. Жаппай шифрлау жақсы — AES-256 параметр өзгерісі болып табылады. Экспозиция оның үстіндегі кілт иерархиясында орналасқан: RSA немесе ECDH пайдаланатын кілтті орау және кілт тасымалдау. Қайта шифрлау науқандары баяу және сақтық көшірмелерді, мұрағаттарды және депозиттерді тиіп өтеді.
  5. Кіріктірілген, OT (операциялық технология — өнеркәсіптік және басқару жүйелері) және үшінші тарап жүйелері. Жаңарту циклдары терезеден ұзағырақ және кейбір активтерді көшіру мүмкін емес. Олар үшін жауап - ауыстыру, өтемақы төлеу немесе құжатталған, қабылданған тәуекел - және оларды неғұрлым ерте атасаңыз, сол нұсқалардың әрқайсысы соғұрлым арзан болады.

GRC жоспарының екі практикалық салдары. Біріншіден, Тек тәуекел ұпайы бойынша емес, жеткізу уақыты бойынша ең ерте келісімшартқа отыру күнінен кері жоспарлаңыз: рейтингтік тізім сізге ең алдымен нені түзету керектігін айтады болады тез арада түзету; жеткізу уақыты тізімі сізге не істеу керектігін айтады бастау біріншіден, бәрібір. Екіншіден, түгендеу тек алгоритмді ғана емес, пайдалану жағдайын да жазуы керек«Осы репозиторийдегі RSA-2048» іс жүзінде қолданылмайды; «RSA-2048 көпшілікке арналған қызметте кілттерді тасымалдау үшін пайдаланылады» және «RSA-2048 микробағдарламаға қол қою үшін пайдаланылады» - екі түрлі мақсат, екі түрлі мерзім және екі түрлі иесі бар екі түрлі жоба. Сондықтан инвентаризация тек алгоритм атауын ғана емес, криптография табылған қарапайым класс пен бетті қамтуы керек - және неге оны құру естілгеннен қиынырақ болып шығады.

Неліктен PQC дайындығы қиын: криптография шынымен де барлық жерде бар

Әрбір режим алдымен қорды сұрайды, себебі қор ең қиын бөлігі. Ұйымдар мұны өздері тырысқан сәтте-ақ біледі.

Криптография шынымен қайда жасырылады

  • Өз дереккөзіңіздегі сайттарға қоңырау шалыңыз — қызметте құрылған шифр, утилита класында таңдалған хэш, қолтаңбалау процедурасында аталған қисық. Бір монореподағы сегіз тіл сегіз идиома жиынтығын білдіреді.
  • тәуелділіктер — көптеген қолданбалардағы криптовалюталардың көпшілігі команда ешқашан әдейі таңдамаған кітапханалар арқылы орындалады: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Қай алгоритмнің нақты жұмыс істейтіні сіздің кодыңыздың емес, кітапхананың сипаты.
  • Сертификаттар және негізгі материалдар — X.509 сертификаттары репозиторийлерге, PEM кілт файлдары конфигурация каталогтарына, кілт қоймалары кескіндерге енгізілген.
  • Инфрақұрылымды код ретінде пайдалану және хаттама конфигурациясы — Terraform модуліндегі ең аз TLS нұсқасы, кіріс контроллеріндегі шифрлар жиынтығының тізімі, негізгі кескіндегі SSH конфигурациясы.
  • Контейнер кескіндері және компиляцияланған екілік файлдар — қабаттарға байланыстырылған криптокітапханаларды ешкімнің бастапқы сканерлеуі ешқашан оқымайды.
  • Үшінші тарап өнімдері және SaaS — криптовалютаны көре де, өзгерте де алмайсыз, тек сұрай аласыз.
  • HSM, кілттерді басқару қызметтері және желілік құрылғылар — бағдарламалық жасақтамадан тыс өмір сүретін криптовалюта.

Мұны сканерлеу емес, бағдарлама ететін төрт нәрсе

Адал қамту. Түгендеу тек өзінің шектеулерін көрсеткен жағдайда ғана дәлел болып табылады. «Біз дереккөзді, тәуелділіктерді, сертификаттарды, кілт файлдарды және т.б. сканерледік». IaC конфигурация; біз жұмыс уақытындағы трафикті, TLS байланыстарын, HSM мазмұнын, компиляцияланған екілік файлдарды немесе контейнер қабаттарын сканерлемедік» - бұл қорғалатын позиция. Бөлгіші жоқ сан ондай емес.

Басымдық беру, санау емес. Үлкен мүлік мыңдаған криптовалюталарды шығарады. Тегіс тізім пайдалануға жарамсыз. Маңызды рейтинг төрт нәрсені біріктіреді: алгоритм Шормен бұзылған ба, әлде жай ғана Гровермен әлсіреген бе; қорғайтын деректер қанша уақыт құпия болып қалуы керек (HNDL факторы); ол желіге қолжетімді ме; және оған сынақ құрылғысында немесе сатылатын үлгіде отырудың орнына кодты іске қосу кезінде қол жеткізуге бола ма. «Жоғары қауіпті пайдалану жағдайлары бірінші орында» деп жазылған әрбір жол картасы басымдық беру туралы нұсқаулық береді және сіз оған алфавиттік тізімнен жауап бере алмайсыз.

Тек ауыстыру емес, ептілік. Ауыстыру картасы көрсеткендей, мақсатты жиынтық әлі де қозғалуда және гибридті ережелер аймаққа байланысты әртүрлі болады — 2027 жылы жасайтын ауыстыруыңыз соңғы болмайды. Қатты кодталған алгоритм атаулары, бекітілген шифр жиынтықтары, провайдердің абстракциясының болмауы және келіссөздер жүргізілмейтін хаттама нұсқалары мұны өзгертеді. Келесі басқа көпжылдық жобаға ауысу. Бұл өз алдына жаңалық, қазір жөндеу арзан, ал кейін жөндеу қымбат.

Жеткізу тізбегі. Сіз ең баяу жоғарғы ағыннан жылдамырақ көше алмайсыз. Сіздің тәуелділіктеріңіздің қайсысы PQC қолдайды, қайсысы гибридті режимдерді ұсынады, қайсысы жол картасын жариялады, қайсысы CBOM-ды жалпы жариялайды - бұл сіздің маңызды жолыңызды анықтайды, сонымен қатар сатып алу тобына NIS2 және DORA жеткізуші-тәуекел міндеттемелері бойынша қажет дәлел болып табылады.

Тағы бір тұзақ: қор – бұл жоба емес, бақылау

Инстинкт - жаңалық ашу жаттығуын орындауcise, электрондық кесте жасап, оны файлға салыңыз. PCI DSS он екі айлық шолу циклімен мұны қазірдің өзінде тоқтатты; Испанияның CCN компаниясы өзінің көші-қон тексеру тізімін «криптографиялық активтер мен олардың тәуелділіктерінің тізімін жаңарту» арқылы жабады; ал АҚШ-тың енгізу туралы меморандумы одан да ашық:

Федералды IT орталарының ауқымы мен күрделілігін ескере отырып, криптографияны ашу мен басқаруға қолмен тәсілдер көбінесе жеткіліксіз. Агенттіктер өздерінің криптографиялық жағдайын жан-жақты және үнемі жаңартылып отыратын түсінуге қол жеткізу үшін мүмкін және тиісті болған кезде автоматтандыруды пайдалануы керек. Автоматтандыру қорларды басқару, саясатты орындау және сәйкестік туралы есеп беру үшін өте маңызды.

Криптография дамиды: әзірлеуші ​​кітапхана қосады, негізгі кескін өзгереді, жаңа қызмет әдепкі шифрлар жиынтығымен бірге келеді. Әрбір құрастыруда қайта жасалатын қор бақылау болып табылады; жыл сайын қолмен қайта жасалатын қор - бұл сіз мәңгілікке қайталайтын археологиялық жоба.

«PQC дайындығы» іс жүзінде нені білдіреді

Жеткізушінің тілін алып тастаңыз, сонда PQC дайындығы - бұл алты нәрсені сұраныс бойынша өндіру мүмкіндігі:

  1. Криптографиялық түгендеу ішінде standard машинамен оқылатын формат, көрінетін беттерді жабады және автоматты түрде қалпына келтіріледі.
  2. Тәуекелді жіктеу ондағы әрбір активтің: ауыстырылуы керек (Shor-сынған), орнында нығайтылуы мүмкін (Grover-әлсіреген) немесе кванттық қауіпсіз.
  3. Рейтингтелген миграциялық артта қалушылық бұл деректердің ұзақ мерзімділігін, әсер етуін және қолжетімділігін көрсетеді — сондықтан «жоғары қауіпті пайдалану жағдайлары бірінші кезекте» жауапты.
  4. Қамту туралы мәлімдеме бұл сіздің соқыр нүктелеріңізді анық атайды.
  5. Сәйкестік дәлелі сізді іс жүзінде байланыстыратын режимдерге, олардың күндерімен картаға түсірілген.
  6. Жеткізу тізбегінің дайындығына көзқарас көшіруді қандай жоғары ағындар блоктайтынын айтып береді.

Қалғанның бәрі — кілтті айналдыру, сертификаттың өмірлік циклі, HSM оркестрлеуі, желіні ашу — маңызды, бірақ бұл алтауының төменгі жағында. Сіз таппаған нәрсені айналдыра алмайсыз.

pqc крипто беттері

Xygeni қалай көмектеседі

Xygeni's Кванттық қауіпсіздік талаптарына сәйкестік мүмкіндігі сіздің құрылғыңызда қазірдің өзінде іске қосылған сканерлеуден алтының барлығын жасайды pipelineЖеке криптовалюта өнімі, агент жоқ, құру тәсіліңізге өзгеріс енгізілмейді — крипто-құрылымды ашу қатар жүреді SCA (бағдарламалық жасақтама құрамын талдау — тәуелділікті сканерлеу), SAST (статикалық қолданба қауіпсіздігін тестілеу — бастапқы кодты сканерлеу) және IaC сізде бұрыннан бар талдау.

1 · CBOM. Xygeni Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP және Swift тілдерінде төрт криптоактив түрін - алгоритмдерді, хаттамаларды, сертификаттарды және кілттер мен тұздар сияқты байланысты материалдарды қамтитын CycloneDX CBOM шығарады және әрбір алгоритмді оны іске асыратын кітапханамен байланыстырады. Криптоактивтер - платформадағы бірінші дәрежелі инвентаризация нысандары, компоненттермен, осалдықтармен, құпиялармен және т.б. қатар. IaC зерттеу нәтижелері, сондықтан олардың шығу тегі мен тарихы бірдей. Негізгі материал ешқашан түгендеуге енгізілмейді - тек оның болуы, түрі және орналасқан жері.

2 · Кванттық тәуекелді жіктеу. Әрбір актив белгіленген қысқа сынған (ашық кілт, ауыстырылуы керек), әлсіреген (симметриялы немесе қатпарланған, орнында қатайтылатын) немесе pqc-қауіпсізжәне HNDL экспозициясы үшін белгіленген. Дәл осындай айырмашылық ... тудырады SAST қалпына келтіру бойынша кеңес, ол қарабайыр класқа тармақталады: RSA және ECC «өтпелі кезеңде гибридті құрылыммен ML-KEM немесе ML-DSA-ға ауысады», ал AES-128 және SHA-256 «кілт немесе дайджест өлшемін үлкейтеді» алады. Бұл әдейі жасалған — кванттық қарсыласқа қарсы үлкенірек RSA кілтін ұсыну ештеңе айтпаудан да жаман, және екі жағдайды біріктіретін кез келген құрал дәл солай істейді.

3 · Рейтингтелген миграциялық артта қалушылық. Xygeni тегіс тізімнің орнына әрбір кванттық осал активті кванттық осалдығы, деректердің ұзақ мерзімділігі мен сезімталдығы, желінің әсер етуі, қолжетімділігі және бизнес құндылығы бойынша 0-100 баллмен бағалайды және рейтингтік артта қалушылықты шығарады. Бұл «2030 жылға қарай жоғары қауіпті пайдалану жағдайларын» ұраннан жұмыс кезегіне айналдыратын нәрсе.

4 · Қамту картасы. Xygeni нені қарағанын және нені қарамағанын хабарлайды: бастапқы код, сертификаттар, тәуелділік атрибуциясы, құпия кілт файлдары және IaC конфигурациялар қамтылған, ішінара немесе сканерленбеген деп саналады, орындалу уақыты мен желілік трафик, TLS байланыстары, HSM және KMS мазмұны, компиляцияланған екілік файлдар және контейнер қабаты кітапханалары соқыр аймақтар ретінде нақты аталған. Аудиторлар өз шектеулерін көрсететін құралға жақсы жауап береді; сондықтан, біздің тәжірибемізде, CISОс.

5 · Сәйкестік дәлелдемелері. Сәйкестік механизмі криптовалюта қорын алты режим бойынша бағалайды және қайтарулардың нақты мерзімдеріне сәйкес қабылдануы, ішінара немесе сәтсіз болуы туралы шешімдер шығарады: NIST IR 8547, NSA CNSA 2.0, ЕО PQC жол картасыжәне посткванттық ішкі жиынтықтар PCI DSS 4.0, ДОРА және NIS 2Бұл ... сияқты сәйкестік сканерінде орналасқан. CIS Бағдарламалық қамтамасыз ету тізбегінің эталоны, OWASP SCVS және OpenSSF standards, сондықтан PQC позициясы бағдарламалық жасақтама жеткізу тізбегінің қалған сәйкестігімен бірдей арна арқылы есеп береді. Мерзімі басқа жерден келетін ұйымдар - ASD, CCCS, CCN - бірдей дәлелдерге сүйене алады, себебі бұл жол карталары 2030/2035 жылдарға арналған бірдей құрылымда орналасқан; тек Австралияның 2030 жылдың соңындағы аяқталу күнін бөлек бақылау қажет.

6 · Жеткізу тізбегінің дайындығы. Әрбір тәуелділік посткванттық дайындық атрибутын қамтиды — ол PQC қолдай ма, гибридті режимдерді ұсына ма, жарияланған жол картасы бар ма — осылайша сіз қандай жоғары ағындардың сіздің маңызды жолыңызда тұрғанын көре аласыз және жеткізушінің сатып алуға дайындық көрінісін жасай аласыз.

Алтаудан тыс: крипто-ептілік туралы зерттеулер. Xygeni сонымен қатар ... жасайтын үлгілерді белгілейді Келесі қайта жазуды көшіру — қатты кодталған алгоритм және қисық таңдаулар, провайдердің абстракциясының болмауы, бекітілген ескі шифр жиынтықтары, келіссөздер жүргізілмейтін хаттама нұсқалары. Әлсіз және кванттық осал крипто сіздің қалған тұжырымдарыңыз сияқты саясат қабаты арқылы жүзеге асырылады, сондықтан жаңа Shor-бұзылған алгоритмді анықтауға болады. pull request келесі жылғы аудиттің орнына.

Кілттерді алу

  • Бірдеңе жоспарламас бұрын, ең ерте байланыстыру күнін табыңыз. Көптеген жол карталары жоғары тәуекел үшін 2030 жылға, ал қалғандары үшін 2035 жылға сәйкес келеді, бірақ Австралия ... күтеді бүтін көшу 2030 жылдың соңына дейін аяқталды, ал PCI DSS 2025 жылы қорды сұрай бастады.
  • Юрисдикцияға емес, формаға қарсы жоспар құрыңыз. 2026–2028 жылдарға дейін ашылу, 2030–2031 жылдарға дейін жоғары қауіпті көші-қон, 2035 жылға қарай аяқталады. Бір рет туралаңыз, сонда сіз олардың көпшілігін қанағаттандырасыз; ерекшеліктерді бөлек қадағалаңыз.
  • Инвентаризациядан бастаңыз, себебі әркім оны алдымен сұрайды — ЕО, Испания, Канада, Австралия, Сингапурдың MAS және PCI DSS барлығы бірдей жеткізу шарттарымен ашық.
  • CBOM форматын пайдаланыңыз. ЕО жол картасы оны атауымен ұсынады; CBOM ең төменгі элементтері бойынша АҚШ нұсқаулығы 2027 жылдың наурыз айының шамасында жариялануы тиіс және нақты талап етеді автоматтандырылған бағалау.
  • Шор мен Гроверді ешқашан шатастырмаңыз. Ашық кілтті ауыстыру қажет; симметриялы және хэшті орнында нығайтуға болады. Бұларды араластыратын түзету кеңесі кеңес бермеуден де жаман.
  • HNDL сіздің нақты мерзімін белгілейді. 2035 жылдан кейін құпия болып қалуы тиіс деректер бүгін жарияланды. Қолтаңбалардан гөрі негізгі мекемелерге - TLS, IKE, деректерді тасымалдау кезінде қорғайтын кез келген нәрсеге басымдық беріңіз.
  • Тек тәуекелге ғана емес, жеткізу мерзіміне қарай жоспарлаңыз. Кілтті орнату шұғыл, бірақ жылдам; микробағдарламаға қол қою және PKI шұғыл емес, бірақ баяу, ал баяу элементтер алдымен басталуы керек. Көшіре алмайтын кез келген нәрсе - ескі жабдық, қатып қалған үшінші тарап өнімдері - биыл аталуы керек, себебі ауыстыру - жалғыз қалған нұсқа және ол үшін бюджеттік цикл қажет.
  • Тек алгоритмді ғана емес, пайдалану жағдайын жазып алыңыз. TLS қол алысуын қорғайтын RSA және RSA қол қою микробағдарламасы - әртүрлі мақсаттары, мерзімдері және иелері бар екі түрлі жоба. Тек алгоритм атауларын тізімдейтін инвентаризация миграцияны басқара алмайды.
  • Адал қамту картасын талап етіңіз. Бастапқы сканерлеуден толық криптографиялық көрінуді талап ететін кез келген құрал артық сату болып табылады. Аудитор үшін көре алмайтын нәрсе оның көре алатын нәрсесі сияқты маңызды.
  • Екінші миграция үшін құрастырыңыз. FIPS 206 түпкілікті емес, HQC емес standardжасалған, ал Қытай мен Корея standardөз отбасыларын көбейту. Көпұлтты мүлік бірнеше посткванттық алгоритмдер жиынтығын сақтайды; крипто-ептілік туралы зерттеулер қазір арзан, ал 2031 жылы қымбат.
  • Оны автоматтандырыңыз немесе қайталаңыз. Әрбір құрастыруда қалпына келтірілген криптографиялық инвентаризация басқару элементі болып табылады. Электрондық кесте – қол қойылған күннен бастап жұмыс істей бастайтын сурет.

Толығырақ оқу үшін

Толық техникалық мәліметтер – не анықталғаны, кванттық тәуекелді жіктеу және басымдықты бағалау қалай жұмыс істейтіні, әрбір сәйкестік режимі неге бағаланатыны және есептерді қалай алу керектігі – Xygeni құжаттамасында берілген:

Standardжәне алгоритмдер:

Ұлттық және аймақтық жол карталары:

Секторлық және көлденең міндеттемелер:

Фонды:

sca-құралдары-бағдарламалық жасақтама-композиция-талдау-құралдары
Бағдарламалық жасақтама тәуекелдеріне басымдық беріңіз, оларды жойыңыз және қауіпсіз етіңіз
Тегін аккаунтыңызды алыңыз.
Несие картасы қажет емес.

Бағдарламалық жасақтаманы әзірлеу және жеткізуді қауіпсіз етіңіз

Xygeni өнім жиынтығымен бірге