ຄວາມພ້ອມຫຼັງ Quantum ເລີ່ມຕົ້ນດ້ວຍ CBOM

ສິນຄ້າຄົງຄັງລະຫັດລັບຂອງທ່ານຈະຄົບກຳນົດໃນປີ 2026: ຄວາມພ້ອມຫຼັງຄວານຕັມເລີ່ມຕົ້ນດ້ວຍ CBOM

TL; DR

ການເຂົ້າລະຫັດຫຼັງຄວອນຕຳ (PQC) ໝາຍເຖິງອັລກໍຣິທຶມການເຂົ້າລະຫັດທີ່ຖືກອອກແບບມາເພື່ອຕ້ານທານການໂຈມຕີໂດຍຄອມພິວເຕີຄວອນຕຳຂະໜາດໃຫຍ່ໃນອະນາຄົດ. ການເຄື່ອນຍ້າຍໄປຫາມັນແມ່ນພັນທະທີ່ລ້າສະໄໝໃນທົ່ວເອີຣົບ, ອາເມລິກາ ແລະ ອາຊີປາຊີຟິກ — ບໍ່ແມ່ນຫົວຂໍ້ຄົ້ນຄວ້າອີກຕໍ່ໄປ.

ການຈັດສົ່ງທຳອິດຢູ່ທຸກບ່ອນແມ່ນສິນຄ້າຄົງຄັງ, ບໍ່ແມ່ນການປ່ຽນແປງລະຫັດ. ທຸກໆລະບອບ, ເຊັ່ນ: NIST IR 8547, ການຫັນປ່ຽນໄປສູ່ການເຂົ້າລະຫັດຫຼັງຄວານຕຳ Standards, ການ ແຜນທີ່ເສັ້ນທາງຂອງສະຫະພາບເອີຣົບ, ປະເທດສະເປນ CCN-TEC 009 ແລະ ຄຳແນະນຳທີ່ຄ້າຍຄືກັນສຳລັບພາກພື້ນອື່ນໆ, ບວກກັບຄຳແນະນຳຂອງຂະແໜງການຕ່າງໆເຊັ່ນ: PCI DSS 12.3.3, ເລີ່ມຕົ້ນໂດຍການຂໍໃຫ້ທ່ານລະບຸລະຫັດລັບທີ່ທ່ານໃຊ້.

ຮູບແບບທີ່ສະເໜີຂອງສິນຄ້າຄົງຄັງດັ່ງກ່າວສຳລັບຊັບສິນລະຫັດລັບແມ່ນ CBOM (ບັນຊີວັດສະດຸລະຫັດລັບ), ເຊິ່ງເປັນລາຍຊື່ທີ່ເຄື່ອງສາມາດອ່ານໄດ້ຂອງອັລກໍຣິທຶມ, ຄີ, ໃບຢັ້ງຢືນ ແລະ ໂປຣໂຕຄອນທີ່ລະບົບໃຊ້. ມັນເປັນການຂະຫຍາຍຂອງທີ່ຮູ້ຈັກກັນດີ SBOM ແລະສິ່ງທີ່ແນະນຳ standardຮູບແບບ ized ສຳລັບສິນຄ້າຄົງຄັງນັ້ນ.

ກະລຸນາກວດສອບວັນທີ່ມີຜົນບັງຄັບໃຊ້ໄວທີ່ສຸດຂອງທ່ານ; ມັນອາດຈະບໍ່ແມ່ນປີ 2035. ເຂດອຳນາດການປົກຄອງສ່ວນໃຫຍ່ຈະຄົ້ນພົບພາຍໃນປີ 2026–2028, ມີຄວາມສ່ຽງສູງພາຍໃນປີ 2030–2031, ແລະ ສຳເລັດພາຍໃນປີ 2035. ເປົ້າໝາຍແມ່ນເປັນທີ່ຮູ້ຈັກກັນດີ, ແຕ່ພວກມັນບໍ່ແມ່ນການທົດແທນອັນດຽວ. ML-KEM ປ່ຽນແທນການແລກປ່ຽນກະແຈ, ML-DSA ແທນທີ່ລາຍເຊັນທົ່ວໄປ, ໃນຂະນະທີ່ແຜນການທີ່ອີງໃສ່ hash (SLH-DSA, XMSS/LMS) ກວມເອົາເຟີມແວຣ ແລະ ຮາກຖານທີ່ມີອາຍຸຍືນ. ການສ້າງຕັ້ງຫຼັກກຳລັງຈັດສົ່ງໃນລະດັບອິນເຕີເນັດແລ້ວ; ໃບຢັ້ງຢືນ ແລະ ລາຍເຊັນແມ່ນຊ້າຫຼາຍປີ - ສະນັ້ນ ຄຳສັ່ງດ່ວນ ແລະ ຄຳສັ່ງເວລານຳຈຶ່ງແຕກຕ່າງກັນ, ແລະ ແຜນການຂອງທ່ານຕ້ອງການທັງສອງຢ່າງ.

ການຫັນປ່ຽນແມ່ນທົດສະວັດຂອງການຢູ່ຮ່ວມກັນ, ບໍ່ແມ່ນການຕັດຕໍ່. ຈົນກ່ວາກາງຊຸມປີ 2030, ອົງກອນສ່ວນໃຫຍ່ຈະດໍາເນີນການເຂົ້າລະຫັດແບບຄລາສສິກ ແລະ ຫຼັງຄວານຕຳຄຽງຄູ່ກັນ, ແລະມັກຈະລວມເຂົ້າກັນຕາມຕົວອັກສອນ: ການກໍ່ສ້າງແບບປະສົມ. ຄວາມວ່ອງໄວຂອງ Crypto ແມ່ນສິ່ງທີ່ເຮັດໃຫ້ໄລຍະເວລານັ້ນຢູ່ລອດໄດ້. ມັນໝາຍເຖິງການສາມາດປ່ຽນແປງອັລກໍຣິທຶມ, ພາລາມິເຕີ, ຫຼື ບໍ່ວ່າທ່ານຈະໃຊ້ລະບົບປະສົມເລີຍໂດຍຜ່ານການຕັ້ງຄ່າ ແລະ ນະໂຍບາຍ, ແທນທີ່ຈະຂຽນ ແລະ ນຳໃຊ້ລະຫັດຄືນໃໝ່.

ມີ "ໂມງ" ສອງອັນທີ່ກຳລັງຍ່າງໄປມາ, ບໍ່ແມ່ນອັນດຽວ: ໂມງຄວບຄຸມຂ້າງເທິງ, ແລະ "ເກັບກ່ຽວດຽວນີ້, ຖອດລະຫັດພາຍຫຼັງ" (HNDL). ອັນສຸດທ້າຍນີ້ກ່ຽວຂ້ອງກັບສັດຕູທີ່ບັນທຶກການຈະລາຈອນທີ່ຖືກເຂົ້າລະຫັດໃນມື້ນີ້ເພື່ອຖອດລະຫັດມັນເມື່ອຄອມພິວເຕີຄວອນຕຳມີຢູ່. ນີ້ໝາຍຄວາມວ່າຂໍ້ມູນທີ່ມີອາຍຸການຮັກສາຄວາມລັບຍາວນານຈະຖືກເປີດເຜີຍແລ້ວ.

ສ່ວນທີ່ຍາກບໍ່ແມ່ນອັລກໍຣິທຶມ, ແຕ່ມັນແມ່ນການຄົ້ນພົບ. ການເຂົ້າລະຫັດລັບຊ່ອນຢູ່ໃນລະຫັດແຫຼ່ງຂໍ້ມູນ, ການເພິ່ງພາອາໄສ, ໃບຢັ້ງຢືນ, ໄຟລ໌ຄີ, ໂຄງສ້າງພື້ນຖານເປັນລະຫັດ, ຮູບພາບຕູ້ຄອນເທນເນີ, ການຕັ້ງຄ່າໂປໂຕຄອນ ແລະ ຜະລິດຕະພັນພາກສ່ວນທີສາມ. ສິນຄ້າຄົງຄັງທີ່ໜ້າເຊື່ອຖືຕ້ອງເວົ້າຢ່າງຊື່ສັດໃນສິ່ງທີ່ມັນເບິ່ງບໍ່ເຫັນ.

Xygeni ສາມາດຊ່ວຍທ່ານກະກຽມສຳລັບ PQC ໂດຍການສ້າງ CBOM, ຈັດປະເພດຊັບສິນ crypto ທຸກຢ່າງຕາມຄວາມສ່ຽງດ້ານ quantum, ຈັດອັນດັບ backlog ການເຄື່ອນຍ້າຍໂດຍການເປີດເຜີຍ HNDL, ການສ້າງແຜນທີ່ຜົນໄດ້ຮັບກັບຫົກລະບອບກົດລະບຽບ, ແລະລາຍງານກ່ຽວກັບຄວາມພ້ອມຫຼັງ quantum ຂອງການເພິ່ງພາອາໄສຂອງທ່ານ. ລາຍລະອຽດເຕັມ: ການປະຕິບັດຕາມມາດຕະຖານຄວາມປອດໄພ Quantum.

ສິ່ງທີ່ຄອມພິວເຕີຄວອນຕຳແຕກ - ແລະສິ່ງທີ່ມັນບໍ່ແຕກ

ຄວາມແຕກຕ່າງນີ້ແມ່ນຂໍ້ເທັດຈິງດ້ານວິຊາການທີ່ສຳຄັນທີ່ສຸດສຳລັບຜູ້ຊົມ GRC, ເພາະມັນຕັດສິນໃຈວ່າການຄົ້ນພົບແມ່ນ ໂຄງການທົດແທນ ຫຼື ການປ່ຽນແປງການຕັ້ງຄ່າການເຮັດຜິດພາດຈະເຮັດໃຫ້ເກີດຄໍາແນະນໍາໃນການແກ້ໄຂທີ່ບໍ່ພຽງແຕ່ບໍ່ມີປະໂຫຍດເທົ່ານັ້ນແຕ່ຍັງເປັນອັນຕະລາຍຢ່າງຫ້າວຫັນ.

ສູດການຄິດໄລ່ຂອງ Shor — ອັລກໍຣິທຶມຄວອນຕຳທີ່ຄິດໄລ່ຈຳນວນເຕັມຂະໜາດໃຫຍ່ ແລະ ຄິດໄລ່ໂລກາລິດທີ່ບໍ່ຕໍ່ເນື່ອງຢ່າງມີປະສິດທິພາບ — ທຳລາຍໂຄງສ້າງການເຂົ້າລະຫັດກະແຈສາທາລະນະໃນປະຈຸບັນ: RSA, ECDSA, EdDSA, Diffie-Hellman ແລະ ECDH, ຫຼື DSA. ມີ ບໍ່ມີການແກ້ໄຂຂະໜາດກະແຈລະຫັດ RSA 4096 ບິດບໍ່ໄດ້ປອດໄພກວ່າລະຫັດ 2048 ບິດຕໍ່ກັບສັດຕູຄວອນຕຳ. ອັລກໍຣິທຶມເຫຼົ່ານີ້ຕ້ອງ ປ່ຽນແທນສິ່ງດຽວກັນນີ້ໃຊ້ໄດ້ກັບຕົວແປແຫ່ງຊາດທີ່ສ້າງຂຶ້ນໃນຄະນິດສາດດຽວກັນ - ຕົວຢ່າງ SM2 ຂອງຈີນແມ່ນອີງໃສ່ເສັ້ນໂຄ້ງຮູບໄຂ່ ແລະ ດັ່ງນັ້ນຈຶ່ງເປີດເຜີຍເທົ່າທຽມກັນ.

ອັລກໍຣິທຶມຂອງ Grover — ອັລກໍຣິທຶມການຄົ້ນຫາແບບ quantum — ເຮັດໃຫ້ໜ້າທີ່ຂອງລະຫັດລັບ ແລະ ແຮຊທີ່ສົມມາດອ່ອນແອລົງ, ແຕ່ພຽງແຕ່ໂດຍການຫຼຸດຄວາມເຂັ້ມແຂງທີ່ມີປະສິດທິພາບຂອງພວກມັນລົງເຄິ່ງໜຶ່ງເທົ່ານັ້ນ. ສິ່ງເຫຼົ່ານີ້ແມ່ນ ແຂງຕົວໄດ້ຢູ່ບ່ອນນັ້ນ: ຍ້າຍຈາກ AES-128 ໄປຫາ AES-256, ຈາກ SHA-256 ໄປຫາ SHA-384 ຫຼື SHA-512. NIST IR 8547 ເນັ້ນໃສ່ຈຸດປະສົງໂດຍກົງວ່າ: ຄວາມສົມມາດຂອງ NIST standards "ມີຄວາມສ່ຽງໜ້ອຍກວ່າການໂຈມຕີ quantum ທີ່ຮູ້ຈັກກັນຢ່າງຫຼວງຫຼາຍກ່ວາການເຂົ້າລະຫັດ public-key standards”, ແລະ ມາດຕະຖານ primitive symmetric ທີ່ໄດ້ຮັບການອະນຸມັດທີ່ສະເໜີຢ່າງໜ້ອຍ 128 ບິດຂອງຄວາມປອດໄພແບບຄລາສສິກຍັງຄົງຕອບສະໜອງໝວດໝູ່ຄວາມປອດໄພຫຼັງຄວານຕັມທີ່ຕໍ່າສຸດຂອງ NIST.

ເຄື່ອງຈັກທີ່ຈະເຮັດສິ່ງນີ້ເອີ້ນວ່າ CRQC -a ຄອມພິວເຕີ quantum ທີ່ກ່ຽວຂ້ອງກັບການເຂົ້າລະຫັດນະໂຍບາຍສາທາລະນະມີຄວາມລະມັດລະວັງກ່ຽວກັບສະຖານະພາບຂອງຕົນ; ບົດບັນທຶກການຈັດຕັ້ງປະຕິບັດຂອງສະຫະລັດໄດ້ກ່າວຢ່າງຊັດເຈນວ່າ: "CRQC ຍັງບໍ່ທັນເປັນທີ່ຮູ້ຈັກວ່າມີຢູ່, ແຕ່ຄວາມກ້າວໜ້າຢ່າງຕໍ່ເນື່ອງໃນຂົງເຂດການຄອມພິວເຕີ້ຄວອນຕຳອາດຈະເຮັດໃຫ້ເກີດ CRQC ໃນທົດສະວັດທີ່ຈະມາເຖິງ."

ສິ່ງທີ່ມີການປ່ຽນແປງບໍ່ແມ່ນວ່າເຄື່ອງຈັກມາຮອດ - ແຕ່ມັນແມ່ນການຄາດຄະເນວ່າມັນຈະໃຊ້ເວລາຫຼາຍປານໃດທີ່ຫຼຸດລົງເລື້ອຍໆ. ໃນເດືອນພຶດສະພາ 2025, Craig Gidney ຈາກ Google Quantum AI ໄດ້ເຜີຍແຜ່ການຄາດຄະເນຊັບພະຍາກອນທີ່ສະແດງໃຫ້ເຫັນວ່າ RSA-2048 ສາມາດຖືກຄິດໄລ່ພາຍໃນໜຶ່ງອາທິດໂດຍຄອມພິວເຕີຄວອນຕຳທີ່ມີ qubit ທີ່ມີສຽງດັງໜ້ອຍກວ່າໜຶ່ງລ້ານ - ຫຼຸດລົງປະມານຊາວເທົ່າຈາກການຄາດຄະເນໃນປີ 2019 ຂອງຕົນເອງທີ່ປະມານ 20 ລ້ານໂດລາ. ນັ້ນແມ່ນການຄາດຄະເນດ້ານວິສະວະກຳ, ແຕ່ການຄາດຄະເນທີ່ຫຼຸດລົງ 20 ເທົ່າໃນຫົກປີແມ່ນແນວໂນ້ມປະເພດໜຶ່ງທີ່ໜ້າທີ່ຄວາມສ່ຽງຕ້ອງເອົາໃຈໃສ່ຢ່າງຈິງຈັງ.

ໂມງທີ່ເລີ່ມຕົ້ນແລ້ວ: ເກັບກ່ຽວດຽວນີ້, ຖອດລະຫັດພາຍຫຼັງ

ເກັບກ່ຽວດຽວນີ້, ຖອດລະຫັດພາຍຫຼັງ (HNDL) ແມ່ນການປະຕິບັດຂອງການຈັບຂໍ້ມູນການຈະລາຈອນ ຫຼື ຂໍ້ມູນທີ່ຖືກເຂົ້າລະຫັດໃນປະຈຸບັນ ແລະ ເກັບຮັກສາມັນໄວ້ຈົນກວ່າ CRQC ຈະສາມາດຖອດລະຫັດມັນໄດ້. ມັນປ່ຽນຄວາມສາມາດໃນອະນາຄົດໃຫ້ກາຍເປັນການເປີດເຜີຍໃນປະຈຸບັນສຳລັບສິ່ງໃດກໍ່ຕາມທີ່ຕ້ອງຮັກສາຄວາມລັບເປັນເວລາຫຼາຍປີ: ບັນທຶກສຸຂະພາບ, ເອກະສານທາງກົດໝາຍ, ຊັບສິນທາງປັນຍາ, ຄວາມລັບຂອງລັດ, ຂໍ້ມູນປະຈຳຕົວທີ່ມີອາຍຸຍືນ, ຫຼັກຖານທີ່ໄດ້ເຊັນແລ້ວ.

ຜູ້ຄວບຄຸມໄດ້ຢຸດຕິການປ້ອງກັນຄວາມສ່ຽງໃນເລື່ອງນີ້. ຂໍ້ສະເໜີຂອງຄະນະກຳມະການເອີຣົບໃນເດືອນມັງກອນ 2026 ທີ່ຈະດັດແກ້ສະຖານະ NIS2 ໃນ Recital 8 ວ່າ “ຄວາມເປັນໄປໄດ້ຂອງ 'ການເກັບກ່ຽວດຽວນີ້ - ຖອດລະຫັດການໂຈມຕີໃນພາຍຫຼັງ', ເຊິ່ງອາດຈະເກີດຂຶ້ນແລ້ວໃນປັດຈຸບັນ, ແລະຄວາມສ່ຽງໃນອະນາຄົດທີ່ເກີດຈາກການໂຈມຕີແບບ quantum ຕໍ່ການປອມແປງລາຍເຊັນ” ເປັນເຫດຜົນສຳລັບການຫັນປ່ຽນ.

ຜົນສະທ້ອນຂອງການວາງແຜນແມ່ນຄະນິດສາດງ່າຍໆ, ເຊິ່ງເປັນການໂຕ້ຖຽງທີ່ Michele Mosca ໄດ້ກ່າວມາຕັ້ງແຕ່ນັ້ນມາ 2015: ບວກຈຳນວນປີທີ່ຂໍ້ມູນຂອງທ່ານຕ້ອງຮັກສາຄວາມລັບໃສ່ຈຳນວນປີທີ່ການເຄື່ອນຍ້າຍຂອງທ່ານຈະໃຊ້ເວລາ. ຖ້າຈຳນວນນັ້ນເກີນຈຸດທີ່ມີ CRQC ເປັນໄປໄດ້, ທ່ານກໍ່ຊ້າແລ້ວ. ສຳລັບອົງກອນທີ່ຖືກຄວບຄຸມສ່ວນໃຫຍ່, ການເຄື່ອນຍ້າຍຫຼາຍປີບວກກັບການເກັບຮັກສາຂໍ້ມູນເປັນເວລາໜຶ່ງທົດສະວັດແມ່ນເກີນກວ່າການຄາດຄະເນທີ່ໜ້າເຊື່ອຖືໄດ້ຢ່າງສະບາຍ.

NIST ໄດ້ສະຫຼຸບການດຳເນີນງານໃນ IR 8547: ມັນ "ຄາດວ່າຈະໃຫ້ຄວາມສຳຄັນກັບການຍ້າຍໄປສູ່ແຜນການສ້າງຕັ້ງກະແຈທີ່ທົນທານຕໍ່ quantum ... ເພື່ອປ້ອງກັນການໂຈມຕີ 'ເກັບກ່ຽວດຽວນີ້, ຖອດລະຫັດຕໍ່ມາ', ໂດຍສະເພາະໃນໂປໂຕຄອນໂຕ້ຕອບເຊັ່ນ TLS ແລະ IKE." ການສ້າງກະແຈກ່ອນ, ລາຍເຊັນເປັນອັນດັບສອງ - ການສັ່ງໃຫ້ຂັ້ນຕອນຂອງລັດຖະບານກາງສະຫະລັດຕາມຕົວອັກສອນ, ໂດຍການສ້າງກະແຈຫຼັງ quantum ກຳນົດເວລາໜຶ່ງປີກ່ອນລາຍເຊັນ. (IKE ແມ່ນໂປໂຕຄອນການເຈລະຈາກະແຈທີ່ຢູ່ເບື້ອງຫຼັງ IPsec VPNs.)

ເປັນຫຍັງບັນຫານີ້ຈຶ່ງເປັນບັນຫາ GRC ກ່ອນທີ່ມັນຈະເປັນບັນຫາການເຂົ້າລະຫັດ?

ມີສາມເຫດຜົນທີ່ວ່າເປັນຫຍັງເລື່ອງນີ້ຈຶ່ງສິ້ນສຸດລົງຢູ່ເທິງໂຕະຂອງ CISເຈົ້າໜ້າທີ່ OS ແລະ ເຈົ້າໜ້າທີ່ປະຕິບັດຕາມກົດລະບຽບ ແທນທີ່ຈະຢູ່ກັບວິສະວະກອນ crypto.

ເສັ້ນຕາຍແມ່ນມາຈາກກົດໝາຍ ແລະ ລະບຽບການ, ບໍ່ແມ່ນມາຈາກຟີຊິກສາດ. ບໍ່ມີໃຜຮູ້ວ່າ CRQC ຈະມາຮອດເມື່ອໃດ. ທຸກຄົນສາມາດເບິ່ງໄດ້ວ່າ EU ຄາດວ່າກໍລະນີການນຳໃຊ້ທີ່ມີຄວາມສ່ຽງສູງຈະຖືກຍ້າຍຖິ່ນຖານພາຍໃນທ້າຍປີ 2030, ແລະ ASD ຂອງອົດສະຕຣາລີຄາດວ່າຈະມີການຫັນປ່ຽນທັງໝົດ. ສໍາເລັດຮູບ ພາຍໃນທ້າຍປີ 2030, ແລະວ່າ NIST ຍົກເລີກ RSA ແລະ elliptic-curve cryptography ໃນລະດັບຄວາມປອດໄພ 112-bit ຫຼັງຈາກປີ 2030 ແລະບໍ່ອະນຸຍາດໃຫ້ມີການເຂົ້າລະຫັດກະແຈສາທາລະນະທີ່ມີຄວາມສ່ຽງທາງດ້ານ quantum ທັງໝົດຫຼັງຈາກປີ 2035. ວັນທີເຫຼົ່ານັ້ນສາມາດກວດສອບໄດ້; ໄລຍະເວລາ quantum ບໍ່ແມ່ນ.

ຜົນງານທຳອິດແມ່ນຜົນງານການກວດສອບ. ກ່ອນທີ່ຈະມີການແລກປ່ຽນອັລກໍຣິທຶມໃດໆ, ທຸກໆລະບອບການປົກຄອງຈະຖາມຄຳຖາມດຽວກັນ: ເຈົ້າມີລະບົບການເຂົ້າລະຫັດແບບໃດ, ແລະຢູ່ໃສ? ນັ້ນແມ່ນພັນທະຂອງສິນຄ້າຄົງຄັງ - ການຈັດສົ່ງທີ່ມີເຈົ້າຂອງ, ຈັງຫວະການທົບທວນຄືນ ແລະ ຂໍ້ກຳນົດຫຼັກຖານ. PCI DSS ໄດ້ກຳນົດສິ່ງນີ້ຢ່າງແນ່ນອນນັບຕັ້ງແຕ່ເດືອນມີນາ 2025, ບໍ່ວ່າຈະເປັນປະລິມານ ຫຼື ບໍ່ມີປະລິມານກໍຕາມ.

ມັນເປັນບັນຫາການຈັດຊື້. ການເຂົ້າລະຫັດສ່ວນໃຫຍ່ໃນຊັບສິນຂອງທ່ານບໍ່ແມ່ນຂອງທ່ານ. ມັນຢູ່ໃນຫ້ອງສະໝຸດ, ແພລດຟອມ, ອຸປະກອນ, ຜູ້ໃຫ້ບໍລິການ SaaS ແລະເຄື່ອງຮັບເງິນ. ແຜນທີ່ຂອງ EU ຮຽກຮ້ອງໃຫ້ໜ່ວຍງານຕ່າງໆ "ສ້າງແຜນທີ່ການເພິ່ງພາອາໄສ ... ໂດຍພິຈາລະນາທັງການເພິ່ງພາອາໄສພາຍໃນ ແລະ ການເພິ່ງພາອາໄສພາກສ່ວນທີສາມ"; ASD ເຜີຍແຜ່ລາຍຊື່ຄຳຖາມຫຼັງຄວານຕັມເພື່ອຖາມຜູ້ຂາຍຂອງທ່ານ. ທັງສອງແມ່ນກິດຈະກຳການຄຸ້ມຄອງຜູ້ສະໜອງ, ແລະທັງສອງຕ້ອງການຫຼັກຖານທີ່ທ່ານສາມາດນຳສະເໜີຕໍ່ຜູ້ກວດສອບ.

ກົດລະບຽບebook: ສິ່ງທີ່ກ່ຽວຂ້ອງກັບເຈົ້າແທ້ໆ

ອັລກໍຣິທຶມຖືກແກ້ໄຂແລ້ວ

NIST ໄດ້ສຳເລັດຫຼັກຫຼັງຄວານຕຳ standardໃນເດືອນສິງຫາ 2024 — ML-KEM ສຳລັບການສ້າງຕັ້ງກະແຈ (FIPS 203), ແລະ ML-DSA (FIPS 204) ແລະ SLH-DSA (FIPS 205) ສຳລັບລາຍເຊັນ — ສະນັ້ນຈຶ່ງບໍ່ມີ “ລໍຖ້າ standardການປ້ອງກັນ s. A , ຫຼື ກົນໄກການຫຸ້ມຫໍ່ກະແຈ, ແມ່ນການທົດແທນຫຼັງການແລກປ່ຽນກະແຈ: ມັນສ້າງຄວາມລັບຮ່ວມກັນລະຫວ່າງສອງຝ່າຍ, ແລະ ມັນເປັນສ່ວນທີ່ຢຸດ HNDL.

ອີກສອງໂຕກຳລັງບິນຢູ່: FN-DSA (FIPS 206, ອີງໃສ່ Falcon) ຍັງບໍ່ທັນໄດ້ເຜີຍແຜ່ເຖິງແມ່ນວ່າຈະເປັນຮ່າງກໍຕາມ, ແລະ HQC ໄດ້ຖືກຄັດເລືອກໃນເດືອນມີນາ 2025 ເປັນກົນໄກການຫຸ້ມຫໍ່ກະແຈສຳຮອງທີ່ອີງໃສ່ລະຫັດ, ເຊິ່ງໄດ້ບັນທຶກໄວ້ໃນ NIST IR 8545ທັງສອງບໍ່ຄວນຂັດຂວາງແຜນການໃນມື້ນີ້, ແຕ່ທັງສອງແມ່ນເຫດຜົນທີ່ຄວນສ້າງ crypto-agility — ສາມາດປ່ຽນແປງອັລກໍຣິທຶມໂດຍການຕັ້ງຄ່າແທນທີ່ຈະຂຽນລະຫັດຄືນໃໝ່. ອັລກໍຣິທຶມໃດຂອງເຈົ້າຈະກາຍເປັນອັລກໍຣິທຶມໃດທີ່ຖືກກຳນົດໄວ້ໃນ ແຜນທີ່ທົດແທນ ລົງຕື່ມອີກ.

ເສັ້ນເວລາອ້າງອີງ: NIST IR 8547

NIST IR 8547, ການຫັນປ່ຽນໄປສູ່ການເຂົ້າລະຫັດຫຼັງຄວານຕຳ Standards, ເປັນເອກະສານທີ່ແຜນທີ່ວາງແຜນສ່ວນໃຫຍ່ອື່ນໆປັບທຽບ, ເພາະວ່າມັນວາງວັນທີກ່ຽວກັບການຍົກເລີກການເຂົ້າລະຫັດກະແຈສາທາລະນະແບບຄລາສສິກ:

ກຸ່ມອັລກໍຣິທຶມ ຕົວກໍານົດການ ການປ່ຽນແປງ
ECDSA, RSA (ລາຍເຊັນ) 112 ບິດຂອງຄວາມເຂັ້ມແຂງດ້ານຄວາມປອດໄພ ຢຸດເຊົາຫຼັງຈາກປີ 2030, ບໍ່ໄດ້ຮັບອະນຸຍາດຫຼັງຈາກປີ 2035
ECDSA, EdDSA, RSA (ລາຍເຊັນ) ≥ 128 ບິດຂອງຄວາມເຂັ້ມແຂງດ້ານຄວາມປອດໄພ ບໍ່ອະນຸຍາດຫຼັງຈາກປີ 2035
ການສ້າງຕັ້ງກະແຈ DH ແລະ MQV, ECDH, RSA ທີ່ມີສະໜາມຈຳກັດ 112 ບິດຂອງຄວາມເຂັ້ມແຂງດ້ານຄວາມປອດໄພ ຢຸດເຊົາຫຼັງຈາກປີ 2030, ບໍ່ໄດ້ຮັບອະນຸຍາດຫຼັງຈາກປີ 2035

ໝາຍເຫດກ່ຽວກັບຫົວໜ່ວຍ: ລັດ NIST ຄວາມ​ເຂັ້ມ​ແຂງ​ດ້ານ​ຄວາມ​ປອດ​ໄພ​, ບໍ່ແມ່ນຄວາມຍາວຂອງຄີ. ຕໍ່ SP 800-57 ພາກທີ 1 ສະບັບທີ 5, ຕາຕະລາງທີ 2, ລະດັບຄວາມແຮງ 112 ບິດແມ່ນ RSA-2048 ແລະເສັ້ນໂຄ້ງຮູບໄຂ່ທີ່ມີລຳດັບ 224–255 ບິດ (P-224); ລະດັບ 128 ບິດແມ່ນ RSA-3072 ແລະເສັ້ນໂຄ້ງຂອງ 256–383 ບິດ (P-256). ສະນັ້ນ "RSA 112-ບິດ" ບໍ່ແມ່ນກະແຈ 112-ບິດ - ມັນແມ່ນ RSA-2048 ທີ່ຍັງຢຸດຕິສ່ວນແບ່ງໃຫຍ່ຂອງ TLS ການຜະລິດ. ແລະການຈັບຄູ່ P-256 / RSA-3072 ທີ່ມີຢູ່ທົ່ວໄປແມ່ນ ບໍ່ ຢູ່ໃນຖັງການຍົກເລີກປີ 2030; ມັນຢູ່ໃນຖັງການບໍ່ອະນຸຍາດປີ 2035. ຖັງທັງສອງສິ້ນສຸດລົງຢູ່ບ່ອນດຽວກັນ: ຫຼັງຈາກປີ 2035 ຈະບໍ່ມີອັລກໍຣິທຶມກະແຈສາທາລະນະທີ່ມີຄວາມສ່ຽງຕໍ່ການນຳໃຊ້ quantum ໄດ້ຮັບການອະນຸມັດໃນຂະໜາດພາລາມິເຕີໃດໆ.

ຂໍ້ຄວນລະວັງອັນໜຶ່ງທີ່ຄວນຮູ້ກ່ອນທີ່ທ່ານຈະອ້າງອີງມັນໃນການຊີ້ນຳ commitເສື້ອທີເຊີດ: IR 8547 ຍັງເປັນຮ່າງສະບັບສາທາລະນະເບື້ອງຕົ້ນ — ເຜີຍແຜ່ເດືອນພະຈິກ 2024, ໄລຍະເວລາຄຳເຫັນປິດລົງໃນເດືອນມັງກອນ 2025, ບໍ່ມີສະບັບສຸດທ້າຍໃນເວລາຂຽນ. ແຕ່ນັ້ນບໍ່ໄດ້ຢຸດມັນຈາກການກາຍເປັນເອກະສານອ້າງອີງ; ແຜນທີ່ເສັ້ນທາງແຫ່ງຊາດ ແລະ ຜະລິດຕະພັນຂອງຜູ້ຂາຍ, ຊີເກນີ ລວມຢູ່, ປັບທຽບມັນ. ໃຫ້ສັງເກດສິ່ງທີ່ມັນ ບໍ່​ແມ່ນມັນບໍ່ໄດ້ບອກຫຍັງກ່ຽວກັບສິນຄ້າຄົງຄັງ, ການຄົ້ນພົບ ຫຼື ຄວາມວ່ອງໄວຂອງສະກຸນເງິນດິຈິຕອນ. ພັນທະເຫຼົ່ານັ້ນມາຈາກບ່ອນອື່ນ.

ແຜນທີ່ໂລກ: ໃຜເວົ້າຫຍັງ, ແລະເວລາໃດ

ຕາຕະລາງນີ້ສະຫຼຸບຂອບກົດລະບຽບຕາມພາກພື້ນ:

ອຳນາດຕັດສິນ / ອົງການ ສິ່ງທີ່ຖືກກຳນົດໄວ້ ວັນທີ່ສໍາຄັນ
ອົດສະຕຣາລີ — ASD ໄລຍະເວລາທີ່ຄົມຊັດທີ່ສຸດ. ISM ແນະນຳໃຫ້ຢຸດ RSA, DH, ECDH ແລະ ECDSA ແຜນ 2026 · ເລີ່ມຕົ້ນ 2028 · ສຳເລັດ 2030
EU — ແຜນທີ່ CG ຂອງ NIS; COM(2026) 13 ສະເໜີການຂຽນ PQC ເຂົ້າໃນ NIS2 ແຜນທີ່ເສັ້ນທາງແຫ່ງຊາດ, ບັນຊີສິນຄ້າຄົງຄັງລະຫັດລັບ, ແຜນທີ່ການເພິ່ງພາອາໄສ; CBOM ແນະນຳໂດຍຊື່ 2026 ບາດກ້າວທຳອິດ · 2030 ສຳເລັດຄວາມສ່ຽງສູງ · 2035 ປານກາງ/ຕໍ່າ
ສະເປນ — CCN-TEC 009 / BP-37 (ກໍລະກົດ 2026) ຈຸດສຳຄັນຂອງ EU ໄດ້ກາຍເປັນຮູບປະທຳ, ພ້ອມດ້ວຍການສົ່ງມອບສິນຄ້າຄົງຄັງແບບລະຫັດລັບ 31.12.2026 ຍຸດທະສາດ, ການຄຸ້ມຄອງ, ສິນຄ້າຄົງຄັງ crypto, ການທົດລອງ · 31.12.2030 ມີຄວາມສ່ຽງສູງ · 31.12.2035 ປານກາງ
ສະຫະລາຊະອານາຈັກ — NCSC ການຄົ້ນພົບກ່ອນ, ຈາກນັ້ນຍ້າຍຖິ່ນຖານທີ່ມີຄວາມສຳຄັນ ການຄົ້ນພົບ + ແຜນການ 2028 · 2031 ບູລິມະສິດສູງ · 2035 ສຳເລັດ
ການາດາ — CCCS ITSM.40.001 ແຜນການຂອງພະແນກ ບວກກັບລາຍງານຄວາມຄືບໜ້າປະຈຳປີ ແຜນການເດືອນເມສາ 2026 · 2031 ບູລິມະສິດສູງ · 2035 ເຕັມ
ລັດຖະບານກາງສະຫະລັດ — EO 14412 / OMB M-26-15 ການເຄື່ອນຍ້າຍຂອງອົງການ, ຂັ້ນຕອນການຕໍ່ເນື່ອງຂອງຜູ້ຮັບເໝົາ, ແລະ ອົງປະກອບຂັ້ນຕ່ຳຂອງ CBOM ~ມີນາ 2027 ອົງປະກອບ CBOM · 2030 ການສ້າງຕັ້ງກະແຈ + ກົດລະບຽບ FAR · 2031 ລາຍເຊັນ · 2035 ເຕັມ
ລະບົບຄວາມໝັ້ນຄົງແຫ່ງຊາດຂອງສະຫະລັດ — NSA CNSA 2.0 PQC ບໍລິສຸດ, ບໍ່ມີລະບົບປະສົມ; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 ໝວດໝູ່ສ່ວນໃຫຍ່ 2030–2031 · ສ່ວນທີ່ເຫຼືອ 2033
ຍີ່ປຸ່ນ — CRYPTREC; ຍຸດທະສາດຄວາມປອດໄພທາງໄຊເບີ 2025 ML-KEM ໄດ້ຖືກເພີ່ມເຂົ້າໃນລາຍຊື່ລະຫັດລັບທີ່ແນະນຳ (ມີນາ 2026); PQC ໄດ້ຖືກຍົກລະດັບໃຫ້ເປັນບູລິມະສິດນະໂຍບາຍໃນທັນທີ ແຜນທີ່ການເຄື່ອນຍ້າຍໃນການກະກຽມ
ເກົາຫຼີໃຕ້ — ໜ່ວຍງານສືບລັບແຫ່ງຊາດ / MSIT, KpqC ແຜນແມ່ບົດແຫ່ງຊາດບວກກັບຊຸດອັລກໍຣິທຶມພາຍໃນປະເທດ (HAETAE, AIMer, SMAUG-T, NTRU+) ທີ່ເລືອກໃນປີ 2024–25, ດຳເນີນການຄຽງຄູ່ກັບ NIST ການທົດລອງຂະແໜງການທີ່ກຳລັງດຳເນີນຢູ່
ຈີນ — ICCS / ອົງການບໍລິຫານການເຂົ້າລະຫັດລັບຂອງລັດ ເສັ້ນທາງ Sovereign: ການແຂ່ງຂັນ PQC ຂອງຕົນເອງ (ການສົ່ງປິດໃນເດືອນມິຖຸນາ 2026) ແທນທີ່ຈະຮັບຮອງເອົາອັລກໍຣິທຶມ NIST ບໍ່ມີວັນທີສິ້ນສຸດສາທາລະນະ
ສິງກະໂປ — ທີ່ປຶກສາ MAS (ກຸມພາ 2024) ນຳພາໂດຍຂະແໜງການ: ສະຖາບັນການເງິນບອກໃຫ້ກວດສອບຊັບສິນທີ່ເປັນລະຫັດລັບ ແລະ ກຳນົດຊັບສິນທີ່ມີບູລິມະສິດສຳລັບການເຄື່ອນຍ້າຍ ບໍ່ມີວັນທີ່ກຳນົດໄວ້
ນິວຊີແລນ — NZISM ມີພາກສ່ວນກະກຽມ PQC; ບໍ່ມີອັລກໍຣິທຶມ PQC ທີ່ໄດ້ຮັບການອະນຸມັດ ແລະ ບໍ່ມີກຳນົດເວລາສຸດທ້າຍສຳລັບການຍ້າຍຂໍ້ມູນ ບໍ່ມີອັນໃດຖືກຕັ້ງໄວ້
UAE ນະໂຍບາຍການເຂົ້າລະຫັດແຫ່ງຊາດ ແລະ ໂຄງການເຄື່ອນຍ້າຍຫຼັງຄວານຕັມລະດັບຊາດ, ດ້ວຍການຊຸກຍູ້ການຄົ້ນພົບລະຫັດລັບທີ່ໄດ້ຮັບການສະໜັບສະໜູນຈາກລັດ ໂຄງການທີ່ກຳລັງດຳເນີນຢູ່
ອິດສະຣາເອນ - INCD / ທະນາຄານຂອງອິດສະຣາເອນ ອົງການລັດຖະບານບອກໃຫ້ສ້າງແຜນທີ່ພື້ນຖານໂຄງລ່າງ ແລະ ລະບຸຂໍ້ມູນທີ່ເປີດເຜີຍ; ຄຳແນະນຳຂອງຂະແໜງການກ່ຽວກັບສາງ ແລະ ແຜນທີ່ເສັ້ນທາງ - ຄຳແນະນຳ, ຍັງບໍ່ທັນມີຄຳສັ່ງ ການຊີ້ນໍາ
ບຣາຊິວ — ITI ອັລກໍຣິທຶມຫຼັງຄວານຕຳຖືກລວມເຂົ້າກັບ ICP-Brasil, ໂຄງສ້າງພື້ນຖານກະແຈສາທາລະນະແຫ່ງຊາດ, ຜ່ານຄຳສັ່ງມາດຕະຖານ (ມັງກອນ 2026) ຄ່ອຍໆເຂົ້າສູ່ການອອກໃບຢັ້ງຢືນ
ສ່ວນທີ່ເຫຼືອຂອງອາເມລິກາລາຕິນ (ເມັກຊິໂກ, ໂຄລໍາເບຍ, ເປຣູ, ຊິລີ…) ບໍ່ມີຄຳສັ່ງແຫ່ງຊາດສະເພາະ PQC ທີ່ເຜີຍແຜ່ໃນເວລາຂຽນນີ້ ພັນທະຕ່າງໆມາຮອດຜ່ານຜູ້ຄວບຄຸມຂະແໜງການ, PCI DSS ແລະ ສັນຍາຂອງລູກຄ້າ

ສາມຄວາມແຕກຕ່າງມີຄ່າຫຼາຍກວ່າແຖວໂຕະ.

  • ອົດສະຕຣາລີກ້າວໜ້າກວ່າປະເທດອື່ນໆຫ້າປີ. ຄຳແນະນຳຂອງ ASD ບໍ່ແມ່ນ "ຫຼຸດຜ່ອນຕົວກຳນົດທີ່ອ່ອນແອພາຍໃນປີ 2030" - ມັນ "ໄດ້ສຳເລັດການຫັນປ່ຽນພາຍໃນທ້າຍປີ 2030", ແລະ ISM ແນະນຳໃຫ້ຢຸດການນຳໃຊ້ການເຂົ້າລະຫັດແບບບໍ່ສະເໝີພາບແບບດັ້ງເດີມ, "ລວມທັງອັລກໍຣິທຶມການເຂົ້າລະຫັດເຊັ່ນ: Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Elliptic Curve Diffie-Hellman (ECDH) ແລະ Elliptic Curve Digital Signature Algorithm (ECDSA) primitives", ພາຍໃນວັນທີດັ່ງກ່າວ. ຖ້າທ່ານດຳເນີນທຸລະກິດຢູ່ໃນອົດສະຕຣາລີ ຫຼື ຂາຍໃຫ້ກັບລະບົບຕ່ອງໂສ້ການສະໜອງຂອງລັດຖະບານອົດສະຕຣາລີ, ນັ້ນແມ່ນວັນທີທີ່ມີຜົນບັງຄັບໃຊ້ຂອງທ່ານ, ບໍ່ແມ່ນປີ 2035.
  • ຈີນກຳລັງແລ່ນເສັ້ນທາງອະທິປະໄຕ. ມັນຍັງບໍ່ທັນໄດ້ຮັບຮອງເອົາ ML-KEM ແລະ ML-DSA; ສະຖາບັນຂອງອົງການບໍລິຫານການເຂົ້າລະຫັດລັບຂອງລັດໄດ້ດຳເນີນການຮຽກຮ້ອງຂອງຕົນເອງສຳລັບອັລກໍຣິທຶມການຄ້າລຸ້ນຕໍ່ໄປ, ໂດຍການສົ່ງຜົນງານຈະປິດໃນເດືອນມິຖຸນາ 2026 ແລະ standards ທີ່ຕ້ອງປະຕິບັດຕາມ. ສຳລັບບໍລິສັດຂ້າມຊາດ ນີ້ໝາຍເຖິງການວາງແຜນສຳລັບ ສອງ ຄອບຄົວອັລກໍຣິທຶມຫຼັງຄວານຕັມທີ່ຢູ່ໃນຊັບສິນດຽວກັນ, ໂດຍມີ SM2 — ອີງໃສ່ເສັ້ນໂຄ້ງຮູບໄຂ່, ສະນັ້ນຈຶ່ງແຕກຫັກດ້ວຍ Shor ເທົ່າທຽມກັນ — ເປັນຜູ້ຮັບຜິດຊອບໃນການເຄື່ອນຍ້າຍ. ຄວາມວ່ອງໄວຂອງ Crypto ຢຸດເຊົາການເປັນນາມທຳຢູ່ທີ່ນີ້.
  • ສ່ວນໃຫຍ່ຂອງໂລກບໍ່ມີໜ້າທີ່ PQC ແຫ່ງຊາດເລີຍ - ແລະມັນບໍ່ມີການປ່ຽນແປງຫຼາຍ. ໃນທົ່ວອາເມລິກາລາຕິນສ່ວນໃຫຍ່, ແລະ ໃນພາກຕາເວັນອອກກາງ ແລະ ອາຊີປາຊີຟິກສ່ວນໃຫຍ່, ບໍ່ມີເສັ້ນຕາຍ PQC ໄດ້ຖືກເຜີຍແຜ່. ພັນທະຍັງຄົງມາຮອດ, ຜ່ານສາມຊ່ອງທາງທີ່ບໍ່ສົນໃຈຊາຍແດນ: ຜູ້ຄວບຄຸມຂະແໜງການ (ຄຳແນະນຳແບບສິງກະໂປຕໍ່ສະຖາບັນການເງິນ; ຄວາມຄາດຫວັງຂອງທະນາຄານກາງ), ແນວນອນ standardທີ່ຕ້ອງການສິນຄ້າຄົງຄັງລະຫັດລັບ (PCI DSS, ຊຸດຄວບຄຸມ ISO/IEC 27001), ແລະ ລູກຄ້າແລ້ວ. ຜູ້ສະໜອງໃຫ້ແກ່ຜູ້ຊື້ລະດັບລັດຖະບານກາງ EU, ອົດສະຕຣາລີ ຫຼື ສະຫະລັດ ຈະໄດ້ຮັບມໍລະດົກເສັ້ນຕາຍຂອງເຂົາເຈົ້າຜ່ານສັນຍາ.

ສິ່ງທີ່ຜູກມັດອົງກອນເອກະຊົນໄວ້ຢູ່ແລ້ວ

ປະໄວ້ແຜນທີ່ແຫ່ງຊາດໄວ້ກ່ອນ. ສຳລັບອົງການຈັດຕັ້ງເອກະຊົນສ່ວນໃຫຍ່, ພັນທະທີ່ສາມາດບັງຄັບໃຊ້ໄດ້ແມ່ນມາຈາກສີ່ບ່ອນ, ເຊິ່ງບໍ່ມີອັນໃດຖືກຂຽນຂຶ້ນເພື່ອຈຸດປະສົງດ້ານປະລິມານ:

  • NIS2 (ຄຳສັ່ງ (EU) 2022/2555) ກຳນົດໄວ້ໃນມາດຕາ 21(2)(h) ວ່າ “ນະໂຍບາຍ ແລະ ຂັ້ນຕອນກ່ຽວກັບການນຳໃຊ້ການເຂົ້າລະຫັດ ແລະ ບ່ອນທີ່ເໝາະສົມ ການເຂົ້າລະຫັດ” ​​ເປັນມາດຕະການຄຸ້ມຄອງຄວາມສ່ຽງພື້ນຖານ. COM(2026) 13 ຈະເຮັດໃຫ້ມິຕິ quantum ຊັດເຈນໂດຍການເພີ່ມການຫັນປ່ຽນ PQC ໃສ່ມາດຕາ 7(2).
  • ໂດ - ໄດ້ ກົດໝາຍວ່າດ້ວຍຄວາມຢືດຢຸ່ນຂອງການປະຕິບັດງານທາງດິຈິຕອລ ແລະທາງດ້ານເຕັກນິກຂອງມັນ standards, ລະບຽບການມອບໝາຍຂອງຄະນະກຳມາທິການ (EU) 2024/1774ມາດຕາ 6 ຮຽກຮ້ອງໃຫ້ໜ່ວຍງານທາງດ້ານການເງິນລວມເອົາ “ຂໍ້ກຳນົດສຳລັບການອັບເດດ ຫຼື ການປ່ຽນແປງ, ຖ້າຈຳເປັນ, ເຕັກໂນໂລຊີການເຂົ້າລະຫັດໂດຍອີງໃສ່ການພັດທະນາໃນການວິເຄາະການເຂົ້າລະຫັດ” ​​ໄວ້ໃນນະໂຍບາຍການເຂົ້າລະຫັດຂອງເຂົາເຈົ້າ, ແລະ ບ່ອນທີ່ເຂົາເຈົ້າບໍ່ສາມາດອັບເດດໄດ້, ເພື່ອ “ຮັບຮອງເອົາມາດຕະການຫຼຸດຜ່ອນ ແລະ ການຕິດຕາມກວດກາທີ່ຮັບປະກັນຄວາມຢືດຢຸ່ນຕໍ່ກັບໄພຂົ່ມຂູ່ທາງໄຊເບີ”. ນັ້ນແມ່ນພັນທະຂອງ crypto-agility ທີ່ມີຜູ້ຄວບຄຸມຕິດຄັດມານຳ, ແລະ ເອກະສານອ້າງອີງຂອງມັນລະບຸຊື່ຄວາມກ້າວໜ້າດ້ານ quantum ຢ່າງຊັດເຈນ.
  • ຂໍ້ກຳນົດ PCI ​​DSS v4.0 12.3.3 — ສິ່ງທີ່ອົງກອນສ່ວນໃຫຍ່ລົ້ມເຫຼວແລ້ວໂດຍທີ່ບໍ່ຮູ້ວ່າມັນເປັນຂໍ້ກຳນົດ PQC ທີ່ປອມຕົວ. PCI SSC ອະທິບາຍວ່າມັນເປັນ “ຂໍ້ກຳນົດໃໝ່ເພື່ອບັນທຶກ ແລະ ທົບທວນຊຸດລະຫັດລັບ ແລະ ໂປໂຕຄອນທີ່ໃຊ້ຢ່າງໜ້ອຍໜຶ່ງຄັ້ງທຸກໆ 12 ເດືອນ”, ແລະ ມັນໄດ້ຢຸດເປັນການປະຕິບັດທີ່ດີທີ່ສຸດໃນ 31 ມີນາ 2025ບໍ່ມີເສັ້ນຕາຍ PQC, ບໍ່ມີລາຍຊື່ອັລກໍຣິທຶມ quantum — ແຕ່ບັນຊີສິນຄ້າຄົງຄັງລະຫັດລັບປະຈຳປີ ແລະ ແຜນການທີ່ໄດ້ບັນທຶກໄວ້ສຳລັບການຕອບສະໜອງຕໍ່ການປ່ຽນແປງລະຫັດລັບແມ່ນໄດ້ລະບຸໄວ້ກ່ອນcisປະຕິບັດຕາມການຄວບຄຸມທີ່ໂຄງການ PQC ຕ້ອງການ, ມີຜົນບັງຄັບໃຊ້ແລ້ວ ແລະ ໄດ້ຮັບການກວດສອບແລ້ວ.
  • ການຈັດຊື້ແບບລຳດັບ. ສອງຂໍ້ຈະໄປໄກກວ່າແຜນທີ່ແຫ່ງຊາດໃດໆ. ກົດ​ໝາຍ​ວ່າ​ດ້ວຍ​ຄວາມ​ຢືດ​ຢຸ່ນ​ທາງ​ໄຊ​ເບີ (ລະບຽບການ (EU) 2024/2847) ນຳໃຊ້ຕັ້ງແຕ່ 11 ທັນ​ວາ 2027 ແລະເຮັດແລ້ວ SBOM ພັນທະຂອງຜູ້ຜະລິດສຳລັບຜະລິດຕະພັນທີ່ມີອົງປະກອບດິຈິຕອນ - ມັນບໍ່ໄດ້ບັງຄັບໃຫ້ CBOM, ແຕ່ມັນສ້າງໃບບິນຄ່າວັດສະດຸທີ່ເຄື່ອງຈັກອ່ານໄດ້ເປັນສິ່ງປະດິດທີ່ສອດຄ່ອງກັບຜະລິດຕະພັນ. ແລະໃນສະຫະລັດ, EO 14412 ຊີ້ນຳໃຫ້ສະພາກົດລະບຽບການຊື້ກິດຈະການຂອງລັດຖະບານກາງ (FAR) ສະເໜີກົດລະບຽບທີ່ກຳນົດໃຫ້ ຜູ້ຮັບເໝົາທີ່ໄດ້ຮັບການຄຸ້ມຄອງ ເພື່ອປະຕິບັດຕາມ NIST FIPS ທີ່ລວມເອົາອັລກໍຣິທຶມ PQC ຮອດວັນທີ 31 ທັນວາ 2030, ແລະ — ຂໍ້ທີ່ມີຂອບເຂດກວ້າງຂວາງທີ່ສຸດ — ຄຳສັ່ງ CISA ແລະ NIST ຈະເຜີຍແຜ່ພາຍໃນ 270 ມື້ (ປະມານ 19 ມີນາ 2027), “ຄຳແນະນຳສາທາລະນະທີ່ອະທິບາຍທັດສະນະທີ່ອົງການຕ່າງໆພິຈາລະນາກ່ຽວກັບອົງປະກອບຂັ້ນຕ່ຳສຸດສຳລັບໃບບິນຄ່າເອກະສານລະຫັດລັບ. ອົງປະກອບເຫຼົ່ານີ້ຕ້ອງຊ່ວຍໃຫ້ສາມາດປະເມີນຊັບສິນລະຫັດລັບທີ່ນຳໃຊ້ໂດຍອົງປະກອບຮາດແວ ຫຼື ຊອບແວໄດ້ໂດຍອັດຕະໂນມັດ.”

ອັນສຸດທ້າຍນັ້ນມີຄວາມສຳຄັນຫຼາຍເກີນກວ່າວໍຊິງຕັນ. “ອົງປະກອບຂັ້ນຕ່ຳສຳລັບ SBOM"ແມ່ນກ່ອນcisຮຽນຮູ້ວິທີການທີ່ໃບລາຍການອຸປະກອນຊອບແວໄດ້ປ່ຽນຈາກແນວຄວາມຄິດທີ່ດີໄປສູ່ສິ່ງປະດິດຕາມສັນຍາທົ່ວໂລກ. CBOM ປະຈຸບັນຢູ່ໃນເສັ້ນທາງດຽວກັນ, ດ້ວຍ ການປະເມີນອັດຕະໂນມັດ ຂຽນໄວ້ໃນຂໍ້ກຳນົດ - ຕາຕະລາງຄູ່ມືຈະບໍ່ຕອບສະໜອງຄວາມຕ້ອງການນັ້ນ.

ຮູບແບບ: CycloneDX CBOM

CycloneDX ເປັນ standard ທີ່ເຮັດໃຫ້ CBOM ມີຮູບຮ່າງທີ່ແນ່ນອນ. 1.7, ປ່ອຍອອກມາເມື່ອວັນທີ 21 ຕຸລາ 2025 ແລະໄດ້ຮັບການຮັບຮອງເປັນ ECMA-424 ສະບັບທີ 2, ແມ່ນການແກ້ໄຂທີ່ເນັ້ນໃສ່ສະກຸນເງິນດິຈິຕອນໃນປະຈຸບັນ: ມັນເພີ່ມ standardບັນຊີລາຍຊື່ລະຫັດລັບຂະໜາດໃຫຍ່ ຄອບຄົວອັລກໍຣິທຶມ ແລະບັນຊີລາຍຊື່ທີ່ສົມບູນແບບຂອງ ເສັ້ນໂຄ້ງຮູບສ້ວຍ, ເພື່ອສະໜັບສະໜູນຢ່າງຊັດເຈນ “ການກວດສອບ, ການທົບທວນການປະຕິບັດຕາມ, ແລະ ການປະເມີນຄວາມພ້ອມຂອງ PQC”. CycloneDX CBOM ອະທິບາຍເຖິງຊັບສິນ crypto ສີ່ປະເພດ — ອັລກໍຣິທຶມ, ໂປຣໂຕຄອນ, ໃບຢັ້ງຢືນ, ແລະ ເອກະສານທີ່ກ່ຽວຂ້ອງເຊັ່ນ: ກະແຈ, IV ແລະ ເກືອ — ບວກກັບອົງປະກອບຊອບແວທີ່ຈັດຕັ້ງປະຕິບັດພວກມັນ.

ຈຸດສຳຄັນແມ່ນແຄບແຕ່ເປັນປະໂຫຍດ: ເມື່ອອົງປະກອບຂັ້ນຕ່ຳຂອງ CBOM ຖືກເຜີຍແຜ່, CycloneDX ແມ່ນຮູບແບບທີ່ຕະຫຼາດຈະເວົ້າຢູ່ແລ້ວ.

ໄລຍະເວລາລວມ

ຮູບແບບນີ້ແມ່ນຮູບຮ່າງດຽວກັນເກືອບທຸກບ່ອນ: ການຄົ້ນພົບພາຍໃນປີ 2026–2028, ການເຄື່ອນຍ້າຍທີ່ມີຄວາມສ່ຽງສູງພາຍໃນປີ 2030–2031, ທຸກຢ່າງອື່ນພາຍໃນປີ 2035. ວາງແຜນຕໍ່ກັບຮູບຮ່າງນັ້ນ ແລະ ເຈົ້າຈະມີຄວາມສອດຄ່ອງກັນຢ່າງກວ້າງຂວາງກັບຮູບຮ່າງເຫຼົ່ານັ້ນ. ຈາກນັ້ນຊອກຫາວັນທີດຽວທີ່ຜູກມັດ ທ່ານ ທຳອິດ - ມັນບໍ່ຄ່ອຍຈະເປັນປີ 2035, ແລະ ສຳລັບທຸກຄົນໃນຂອບເຂດ PCI ​​DSS ພັນທະໃນການເກັບມ້ຽນໄດ້ເລີ່ມຕົ້ນໃນປີ 2025.

ເສັ້ນເວລາກົດລະບຽບ pqc

ການເຄື່ອນຍ້າຍຕົວມັນເອງ: ສິ່ງທີ່ທົດແທນສິ່ງທີ່

ເສັ້ນຕາຍແມ່ນພຽງແຕ່ເຄິ່ງໜຶ່ງຂອງການສະຫຼຸບສັ້ນໆເທົ່ານັ້ນ. ອີກເຄິ່ງໜຶ່ງແມ່ນສິ່ງທີ່ເຈົ້າກຳລັງຍ້າຍຖິ່ນຖານຢູ່ແທ້ໆ to — ແລະຄຳຕອບບໍ່ແມ່ນການທົດແທນອັນດຽວແຕ່ແມ່ນຫຼາຍອັນ, ມີຄວາມສົມບູນທີ່ແຕກຕ່າງກັນ, ຂະໜາດທີ່ແຕກຕ່າງກັນ ແລະ ເວລານຳທີ່ແຕກຕ່າງກັນຫຼາຍ.

ແຜນທີ່ທົດແທນ

ສິ່ງທີ່ເຈົ້າມີໃນມື້ນີ້ ສິ່ງທີ່ມັນກາຍເປັນ Standard ສິ່ງທີ່ຕ້ອງເບິ່ງ
ການຂົນສົ່ງລະຫັດ RSA, ການແລກປ່ຽນລະຫັດ DH / ECDH — TLS, VPN/IPsec, SSH, ການສົ່ງຂໍ້ຄວາມ ML-KEM, ໃນການປະຕິບັດຕົວຈິງເປັນລະບົບປະສົມກັບ X25519 ໃນປະຈຸບັນ FIPS 203 ບັນຫາຮີບດ່ວນ: ນີ້ແມ່ນສິ່ງທີ່ຢຸດ HNDL. ມັນຖືກນຳໃຊ້ໃນລະດັບອິນເຕີເນັດແລ້ວ
ລາຍເຊັນທົ່ວໄປ RSA / ECDSA / EdDSA — ໃບຢັ້ງຢືນ, ໂທເຄັນ, ເອກະສານຕ່າງໆ ML-DSA FIPS 204 ຂະໜາດ. ML-DSA-44 ເພີ່ມປະມານ 15 kB ຕໍ່ການເຊື່ອມຕໍ່ TLS ທຽບກັບລະບົບຕ່ອງໂສ້ກາງ 3.2 kB ໃນປະຈຸບັນ
ລາຍເຊັນທີ່ຕ້ອງການການພະນັນທາງຄະນິດສາດທີ່ແຕກຕ່າງກັນ, ຫຼືຮາກຖານຄວາມໄວ້ວາງໃຈທີ່ມີອາຍຸຍືນຍາວຫຼາຍ SLH-DSA FIPS 205 ອີງໃສ່ແຮຊ ແລະ ອະນຸລັກ, ແຕ່ລາຍເຊັນໃຫຍ່ ແລະ ລາຍເຊັນຊ້າ
ເຟີມແວຣ, ຊອບແວ ແລະ ການເຊັນແບບ secure-boot XMSS ຫຼື LMS (ອີງໃສ່ແຮັດຊ໌ແບບ stateful), ຫຼື SLH-DSA SP 800-208 ການຄຸ້ມຄອງລັດແມ່ນຄວາມຕ້ອງການດ້ານການດຳເນີນງານທີ່ຫຍຸ້ງຍາກ - ການໃຊ້ລະຫັດຄັ້ງດຽວຄືນໃໝ່ຈະທຳລາຍຄວາມປອດໄພຂອງໂຄງການ
ລາຍເຊັນທີ່ມີຂະໜາດຈຳກັດ FN-DSA FIPS 206 — ຍັງບໍ່ທັນໄດ້ເຜີຍແຜ່ເທື່ອ ຢ່າເອົາມັນໃສ່ໃນແຜນປີ 2026–2027
ຮົ້ວປ້ອງກັນການແຕກຂອງຕາຂ່າຍໄຟຟ້າ HQC ເລືອກເດືອນມີນາ 2025, standard ທີ່ຍັງຄ້າງ KEM ສຳຮອງ, ບໍ່ແມ່ນແຜນການ
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 ຫຼື SHA-3; ຍົກເລີກ 3DES, MD5, SHA-1 FIPS ທີ່ມີຢູ່ແລ້ວ ເຂດແດນ Grover: ການປ່ຽນແປງພາລາມິເຕີ, ບໍ່ແມ່ນການທົດແທນ

ລູກປະສົມ — ການລວມອັລກໍຣິທຶມຫຼັງຄວານຕຳກັບອັລກໍຣິທຶມແບບຄລາສສິກ ເພື່ອໃຫ້ຜູ້ໂຈມຕີຕ້ອງທຳລາຍທັງສອງຢ່າງ — ເປັນທ່າທາງເລີ່ມຕົ້ນໃນລະຫວ່າງການຫັນປ່ຽນ, ແລະ RFC 9794 (ມິຖຸນາ 2025) ໃນທີ່ສຸດ standardໄດ້ປັບຄຳສັບສຳລັບມັນ (“PQ/T hybrid”). ນະໂຍບາຍແຕກຕ່າງກັນຢູ່ທີ່ນີ້, ສະນັ້ນມັນເປັນຄຳຖາມກ່ຽວກັບອຳນາດຕັດສິນ, ບໍ່ແມ່ນຄວາມມັກດ້ານວິສະວະກຳ: CCN ຂອງສະເປນແນະນຳໃຫ້ໃຊ້ hybridizing ລາຍເຊັນທີ່ອີງໃສ່ lattice (ML-DSA, FN-DSA) ໃນຂະນະທີ່ລະບຸວ່າແຜນການທີ່ອີງໃສ່ hash (XMSS, SLH-DSA) ບໍ່ຕ້ອງການມັນ, ແລະທ່າທີຂອງ EU ແມ່ນເປັນມິດກັບ hybrid ໂດຍທົ່ວໄປ; ໃນທາງກົງກັນຂ້າມ, CNSA 2.0 ຕ້ອງການ PQC ທີ່ບໍລິສຸດສຳລັບລະບົບຄວາມປອດໄພແຫ່ງຊາດ. ບໍລິສັດຂ້າມຊາດຈະຕ້ອງການການຕັ້ງຄ່າທັງສອງຢ່າງ, ເຊິ່ງເປັນການໂຕ້ຖຽງສຳລັບການເລືອກ algorithm ແທນທີ່ຈະເປັນລະຫັດ.

ສິ່ງທີ່ບໍ່ມີການທົດແທນແບບ drop-in

NIST ມີ standardກຳນົດສອງຢ່າງຢ່າງແນ່ນອນຄື: ການຫຸ້ມຫໍ່ກະແຈ ແລະ ລາຍເຊັນດິຈິຕອນ. ນັ້ນພຽງພໍສຳລັບສ່ວນໃຫຍ່ຂອງຊັບສິນ, ແລະບໍ່ມີຫຍັງສຳລັບສ່ວນທີ່ເຫຼືອ. ຖ້າລະບົບຂອງທ່ານອີງໃສ່ການກໍ່ສ້າງທີ່ອີງໃສ່ການຈັບຄູ່, ການເຂົ້າລະຫັດທີ່ອີງໃສ່ຕົວຕົນ ຫຼື ຄຸນລັກສະນະ, ຂອບເຂດ, ລາຍເຊັນຕາບອດ ຫຼື ກຸ່ມ, ຫຼື ການເຂົ້າລະຫັດລະດັບໂປໂຕຄອນຂັ້ນສູງອື່ນໆ, ຈະບໍ່ມີການທຽບເທົ່າຫຼັງຄວານຕັມທີ່ໄດ້ຮັບການອະນຸມັດໃຫ້ຍ້າຍໄປຢູ່ໃນປະຈຸບັນ - ຄຳຕອບທີ່ຊື່ສັດແມ່ນການລະບຸການນຳໃຊ້ເຫຼົ່ານັ້ນດຽວນີ້, ໝາຍພວກມັນວ່າຍັງບໍ່ໄດ້ຮັບການແກ້ໄຂ, ແລະ ອອກແບບທາງອອກແທນທີ່ຈະລໍຖ້າ standardສິ່ງດຽວກັນນີ້ໃຊ້ໄດ້ກັບຮາກຖານຮາດແວຂອງຄວາມໄວ້ວາງໃຈ: HSMs (ໂມດູນຄວາມປອດໄພຮາດແວ), TPMs ແລະບັດອັດສະລິຍະເຄື່ອນຍ້າຍໃນຮອບວຽນການໂຫຼດຊິລິໂຄນທີ່ຍາວກວ່າໄລຍະເວລາການຄວບຄຸມ.

ບໍ່ແມ່ນການຍ້າຍຖິ່ນຖານຄັ້ງດຽວ, ແຕ່ຫຼາຍຄັ້ງທີ່ມີເວລານຳທີ່ແຕກຕ່າງກັນ

ນີ້ແມ່ນບ່ອນທີ່ແຜນທີ່ທົດແທນປ່ຽນແປງເສັ້ນເວລາຄວາມພ້ອມ. ລຳດັບຄວາມຮີບດ່ວນ ແລະ ລຳດັບເວລານຳສົ່ງບໍ່ຄືກັນ, ແລະແຜນການທີ່ສ້າງຂຶ້ນໂດຍອີງໃສ່ແຜນການດຽວເທົ່ານັ້ນຈະພາດເສັ້ນຕາຍ.

  1. ຂໍ້ມູນໃນລະຫວ່າງການຂົນສົ່ງ — ການສ້າງຕັ້ງກຸນແຈ. ຄວາມຮີບດ່ວນສູງສຸດ (ມັນແມ່ນໜ້າດິນ HNDL) ແລະ ສັ້ນທີ່ສຸດ ເວລານຳ: ສຳລັບ stack ສ່ວນໃຫຍ່ມັນແມ່ນການຍົກລະດັບຫ້ອງສະໝຸດ ແລະ ການປ່ຽນແປງການຕັ້ງຄ່າ. ​​ມັນຍັງສາມາດພິສູດໄດ້ວ່າສາມາດແກ້ໄຂໄດ້ — Cloudflare ລາຍງານໃນ ຕຸ​ລາ 2025 ວ່າຫຼາຍກວ່າເຄິ່ງໜຶ່ງຂອງການຈະລາຈອນທີ່ເລີ່ມຕົ້ນໂດຍມະນຸດໄປສູ່ເຄືອຂ່າຍຂອງມັນໄດ້ໃຊ້ຂໍ້ຕົກລົງຄີຫຼັງຄວານຕັມແລ້ວ. ຊ່ອງຫວ່າງຢູ່ຂ້າງການເຊື່ອມຕໍ່ຂອງເຈົ້າ: ມີພຽງແຕ່ ~39% ຂອງເຊີບເວີເວັບສາທາລະນະ 100,000 ອັນດັບຕົ້ນໆທີ່ຮອງຮັບມັນ, ແລະ 3.7% ຂອງເຊີບເວີຕົ້ນທາງຢູ່ເບື້ອງຫຼັງ Cloudflare. ຕົວເລກປະຈຸບັນແມ່ນຢູ່ທີ່ Cloudflare Radar. ເລີ່ມຕົ້ນທີ່ນີ້, ສຳເລັດກ່ອນກຳນົດ.
  2. ລະຫັດ, ເຟີມແວ ແລະ ການເຊັນແບບ secure-boot. ຄວາມຮີບດ່ວນຂອງ HNDL ຕ່ຳ — ບໍ່ມີໃຜເກັບກຳລາຍເຊັນ — ແຕ່ມີເວລານຳສົ່ງທີ່ຍາວນານ ແລະ ກຳນົດເວລາໄວ, ເພາະວ່າອຸປະກອນທີ່ຈັດສົ່ງໃນປີ 2027 ຍັງຕ້ອງກວດສອບລາຍເຊັນໃນປີ 2040, ແລະ ຮາກຖານການເຊັນມີອາຍຸການໃຊ້ງານຫຼາຍກວ່າສິບປີ. standards ພ້ອມແລ້ວ (SP 800-208, SLH-DSA); CNSA 2.0 ແລະ CCN ຂອງສະເປນ ທັງສອງໄດ້ວາງການເຊັນເຟີມແວໄວ້ທາງໜ້າຂອງຄິວຍ້ອນເຫດຜົນນີ້ຢ່າງແນ່ນອນ. ເລີ່ມຕົ້ນດຽວນີ້ເຖິງວ່າຈະມີຄວາມຮີບດ່ວນຕໍ່າ.
  3. PKI ແລະໃບຢັ້ງຢືນ. ທ່ານບໍ່ໄດ້ຄວບຄຸມຕາຕະລາງເວລານີ້. ໃບຢັ້ງຢືນຫຼັງຄວານຕັມບໍ່ຄາດວ່າຈະມີໃຫ້ໃຊ້ຢ່າງກວ້າງຂວາງ ແລະ ເຊື່ອຖືໄດ້ໃນທົ່ວບຣາວເຊີກ່ອນປີ 2027, ຮູບແບບໃບຢັ້ງຢືນປະສົມຍັງບໍ່ທັນໄດ້ຮັບການແກ້ໄຂຢູ່ທີ່ IETF ໃນທ້າຍປີ 2025, ແລະ ຂະໜາດຂອງລະບົບຕ່ອງໂສ້ເພີ່ມຂຶ້ນຫຼາຍເທົ່າ. ທົດລອງ ແລະ ວາງແຜນງົບປະມານ; ຢ່າສັນຍາວັນທີທີ່ທ່ານບໍ່ໄດ້ເປັນເຈົ້າຂອງ.
  4. ຂໍ້ມູນທີ່ບໍ່ມີການເຄື່ອນໄຫວ ແລະ ເອກະສານເກັບມ້ຽນທີ່ມີອາຍຸຍືນ. ການເຂົ້າລະຫັດແບບຈຳນວນຫຼາຍແມ່ນດີ — AES-256 ແມ່ນການປ່ຽນແປງພາລາມິເຕີ. ການເປີດເຜີຍແມ່ນຢູ່ໃນລຳດັບຊັ້ນຂອງຄີທີ່ຢູ່ຂ້າງເທິງມັນ: ການຫໍ່ຄີ ແລະ ການຂົນສົ່ງຄີທີ່ໃຊ້ RSA ຫຼື ECDH. ແຄມເປນການເຂົ້າລະຫັດຄືນໃໝ່ແມ່ນຊ້າ ແລະ ແຕະຕ້ອງກັບການສຳຮອງຂໍ້ມູນ, ເອກະສານເກັບມ້ຽນ ແລະ ເງິນຝາກປະຢັດ.
  5. ລະບົບຝັງຕົວ, OT (ເຕັກໂນໂລຊີການດຳເນີນງານ - ລະບົບອຸດສາຫະກຳ ແລະ ລະບົບຄວບຄຸມ) ແລະ ລະບົບພາກສ່ວນທີສາມ. ຮອບວຽນການໂຫຼດຄືນໃໝ່ຍາວກວ່າໄລຍະເວລາທີ່ກຳນົດໄວ້, ແລະຊັບສິນບາງຢ່າງທີ່ບໍ່ສາມາດຍ້າຍໄດ້. ສຳລັບສິ່ງເຫຼົ່ານັ້ນ, ຄຳຕອບແມ່ນການທົດແທນ, ການຄວບຄຸມການຊົດເຊີຍ, ຫຼືຄວາມສ່ຽງທີ່ໄດ້ຮັບການຍອມຮັບ ແລະ ໄດ້ຮັບການບັນທຶກໄວ້ - ແລະ ຍິ່ງທ່ານຕັ້ງຊື່ພວກມັນໄວເທົ່າໃດ, ທາງເລືອກເຫຼົ່ານັ້ນກໍ່ຈະລາຄາຖືກລົງເທົ່ານັ້ນ.

ຜົນສະທ້ອນທາງປະຕິບັດສອງຢ່າງສຳລັບແຜນ GRC. ທຳອິດ, ກຳນົດເວລາຍ້ອນຫຼັງຈາກວັນທີ່ມີຜົນບັງຄັບໃຊ້ທຳອິດຂອງທ່ານຕາມເວລານຳ, ບໍ່ແມ່ນດ້ວຍຄະແນນຄວາມສ່ຽງພຽງຢ່າງດຽວ: ບັນຊີລາຍຊື່ວຽກຄ້າງຄາທີ່ຈັດອັນດັບບອກທ່ານວ່າສິ່ງທີ່ຕ້ອງແກ້ໄຂກ່ອນໃນບັນດາສິ່ງທີ່ທ່ານ ສາມາດເຮັດໄດ້ ແກ້ໄຂຢ່າງວ່ອງໄວ; ບັນຊີລາຍຊື່ເວລານຳໜ້າບອກທ່ານວ່າຄວນເຮັດຫຍັງ ການເລີ່ມຕົ້ນ ທຳອິດໂດຍບໍ່ຄຳນຶງເຖິງ. ອັນທີສອງ, ສິນຄ້າຄົງຄັງຕ້ອງບັນທຶກກໍລະນີການນຳໃຊ້, ບໍ່ພຽງແຕ່ອັລກໍຣິທຶມເທົ່ານັ້ນ. “RSA-2048 ໃນບ່ອນເກັບມ້ຽນນີ້” ບໍ່ສາມາດປະຕິບັດໄດ້; “RSA-2048 ທີ່ໃຊ້ສຳລັບການຂົນສົ່ງທີ່ສຳຄັນໃນການບໍລິການສາທາລະນະ” ແລະ “RSA-2048 ໃຊ້ເພື່ອເຊັນເຟີມແວ” ແມ່ນສອງໂຄງການທີ່ແຕກຕ່າງກັນທີ່ມີສອງເປົ້າໝາຍທີ່ແຕກຕ່າງກັນ, ສອງເສັ້ນຕາຍທີ່ແຕກຕ່າງກັນ ແລະ ສອງເຈົ້າຂອງທີ່ແຕກຕ່າງກັນ. ນັ້ນແມ່ນເຫດຜົນທີ່ສາງເກັບມ້ຽນຕ້ອງຈັບເອົາຄລາສພື້ນຖານ ແລະ ພື້ນຜິວທີ່ພົບການເຂົ້າລະຫັດ, ບໍ່ພຽງແຕ່ຊື່ອັລກໍຣິທຶມ - ແລະເປັນຫຍັງການສ້າງອັນໜຶ່ງຈຶ່ງກາຍເປັນເລື່ອງຍາກກວ່າທີ່ມັນຟັງ.

ເປັນຫຍັງຄວາມພ້ອມຂອງ PQC ຈຶ່ງຍາກ: ການເຂົ້າລະຫັດແມ່ນຢູ່ທົ່ວທຸກແຫ່ງ

ທຸກໆລະບອບການປົກຄອງຮຽກຮ້ອງໃຫ້ມີສາງສິນຄ້າກ່ອນ ເພາະວ່າສາງສິນຄ້າແມ່ນສ່ວນທີ່ຍາກ. ອົງກອນຕ່າງໆຈະຄົ້ນພົບສິ່ງນີ້ທັນທີທີ່ພວກເຂົາພະຍາຍາມ.

ບ່ອນທີ່ການເຂົ້າລະຫັດລັບຕົວຈິງແລ້ວເຊື່ອງໄວ້

  • ໂທຫາເວັບໄຊທ໌ຕ່າງໆໃນແຫຼ່ງຂໍ້ມູນຂອງທ່ານເອງ — ລະຫັດລັບທີ່ສ້າງຂຶ້ນໃນການບໍລິການ, ແຮດທີ່ເລືອກໃນຄລາສຢູທິລີຕີ, ເສັ້ນໂຄ້ງທີ່ຕັ້ງຊື່ໃນຣູທີນການເຊັນຊື່. ແປດພາສາໃນ monorepo ດຽວໝາຍເຖິງແປດຊຸດສຳນວນ.
  • Dependencies — ສ່ວນໃຫຍ່ຂອງ crypto ໃນແອັບພລິເຄຊັນສ່ວນໃຫຍ່ແມ່ນຖືກປະຕິບັດໂດຍຫ້ອງສະໝຸດທີ່ທີມງານບໍ່ເຄີຍເລືອກໂດຍເຈດຕະນາ: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. ອັລກໍຣິທຶມໃດທີ່ເຮັດວຽກຕົວຈິງແມ່ນຄຸນສົມບັດຂອງຫ້ອງສະໝຸດ, ບໍ່ແມ່ນຂອງລະຫັດຂອງເຈົ້າ.
  • ໃບຢັ້ງຢືນ ແລະ ເອກະສານສຳຄັນ — ໃບຢັ້ງຢືນ X.509 ຖືກກວດສອບເຂົ້າໄປໃນບ່ອນເກັບຂໍ້ມູນ, ໄຟລ໌ຄີ PEM ໃນໄດເລກະທໍລີ config, ບ່ອນເກັບຄີຖືກຝັງເຂົ້າໄປໃນຮູບພາບ.
  • ການຕັ້ງຄ່າໂຄງສ້າງພື້ນຖານເປັນລະຫັດ ແລະ ໂປໂຕຄອນ — ລຸ້ນ TLS ຕ່ຳສຸດໃນໂມດູນ Terraform, ລາຍຊື່ຊຸດລະຫັດລັບໃນຕົວຄວບຄຸມການເຂົ້າ, ການຕັ້ງຄ່າ SSH ໃນຮູບພາບພື້ນຖານ.
  • ຮູບພາບຄອນເທນເນີ ແລະ ໄບນາຣີທີ່ຄອມໄພລ໌ແລ້ວ — ຫ້ອງສະໝຸດ crypto ທີ່ເຊື່ອມໂຍງກັບຊັ້ນທີ່ບໍ່ມີໃຜອ່ານການສະແກນແຫຼ່ງຂໍ້ມູນ.
  • ຜະລິດຕະພັນພາກສ່ວນທີສາມ ແລະ SaaS — ເງິນດິຈິຕອນທີ່ເຈົ້າບໍ່ສາມາດເຫັນ ຫຼື ປ່ຽນແປງໄດ້, ພຽງແຕ່ຖາມກ່ຽວກັບມັນເທົ່ານັ້ນ.
  • HSM, ການບໍລິການຄຸ້ມຄອງກະແຈ ແລະ ອຸປະກອນເຄືອຂ່າຍ — ເງິນດິຈິຕອນທີ່ຢູ່ນອກຊອບແວທັງໝົດ.

ສີ່ສິ່ງທີ່ເຮັດໃຫ້ນີ້ເປັນໂປຣແກຣມ, ບໍ່ແມ່ນການສະແກນ

ການຄຸ້ມຄອງທີ່ຊື່ສັດ. ສິນຄ້າຄົງຄັງຈະເປັນຫຼັກຖານພຽງແຕ່ຖ້າມັນລະບຸຂໍ້ຈຳກັດຂອງມັນເອງ. “ພວກເຮົາໄດ້ສະແກນແຫຼ່ງຂໍ້ມູນ, ການເພິ່ງພາອາໄສ, ໃບຢັ້ງຢືນ, ໄຟລ໌ສຳຄັນ ແລະ IaC ການຕັ້ງຄ່າ; ພວກເຮົາບໍ່ໄດ້ສະແກນການຈະລາຈອນໃນເວລາແລ່ນ, ການຈັບມື TLS, ເນື້ອຫາ HSM, ໄບນາຣີທີ່ຄອມໄພລ໌ແລ້ວ ຫຼື ຊັ້ນຕູ້ຄອນເທນເນີ” ເປັນຕຳແໜ່ງທີ່ສາມາດປ້ອງກັນໄດ້. ຕົວເລກທີ່ບໍ່ມີຕົວຫານບໍ່ແມ່ນ.

ການຈັດລຳດັບຄວາມສຳຄັນ, ບໍ່ແມ່ນການນັບ. ຊັບສິນຂະໜາດໃຫຍ່ຜະລິດການຄົ້ນພົບ crypto ຫຼາຍພັນອັນ. ລາຍຊື່ແບບຮາບພຽງແມ່ນໃຊ້ບໍ່ໄດ້. ການຈັດອັນດັບທີ່ສຳຄັນລວມສີ່ຢ່າງຄື: ອັລກໍຣິທຶມຖືກທຳລາຍໂດຍ Shor ຫຼືພຽງແຕ່ຖືກເຮັດໃຫ້ອ່ອນແອລົງໂດຍ Grover; ຂໍ້ມູນທີ່ມັນປົກປ້ອງຕ້ອງເປັນຄວາມລັບດົນປານໃດ (ປັດໄຈ HNDL); ມັນຖືກເປີດເຜີຍຕໍ່ເຄືອຂ່າຍບໍ? ແລະມັນສາມາດເຂົ້າເຖິງໄດ້ແທ້ໃນການແລ່ນລະຫັດແທນທີ່ຈະນັ່ງຢູ່ໃນອຸປະກອນທົດສອບ ຫຼື ຕົວຢ່າງທີ່ຂາຍ. ທຸກໆແຜນທີ່ທີ່ກ່າວວ່າ "ກໍລະນີການນຳໃຊ້ທີ່ມີຄວາມສ່ຽງສູງກ່ອນ" ກຳລັງອອກຄຳແນະນຳການຈັດລຳດັບຄວາມສຳຄັນ, ແລະທ່ານບໍ່ສາມາດຕອບມັນຈາກລາຍຊື່ຕາມຕົວອັກສອນໄດ້.

ຄວາມວ່ອງໄວ, ບໍ່ພຽງແຕ່ການທົດແທນເທົ່ານັ້ນ. ດັ່ງທີ່ແຜນທີ່ທົດແທນສະແດງໃຫ້ເຫັນ, ຊຸດເປົ້າໝາຍຍັງຄົງເຄື່ອນຍ້າຍຢູ່ ແລະ ກົດລະບຽບປະສົມແຕກຕ່າງກັນໄປຕາມພາກພື້ນ - ການແລກປ່ຽນທີ່ທ່ານເຮັດໃນປີ 2027 ຈະບໍ່ແມ່ນຄັ້ງສຸດທ້າຍຂອງທ່ານ. ຊື່ອັລກໍຣິທຶມທີ່ຖືກລະຫັດແຂງ, ຊຸດລະຫັດລັບທີ່ປັກໝຸດໄວ້, ບໍ່ມີການຖອດລະຫັດຜູ້ໃຫ້ບໍລິການ ແລະ ລຸ້ນໂປໂຕຄອນທີ່ບໍ່ສາມາດເຈລະຈາໄດ້ ແມ່ນສິ່ງທີ່ເຮັດໃຫ້ ຕໍ່ໄປ ປ່ຽນເປັນໂຄງການຫຼາຍປີອື່ນ. ສິ່ງເຫຼົ່ານີ້ແມ່ນການຄົ້ນພົບໃນຕົວຂອງມັນເອງ, ລາຄາຖືກທີ່ຈະແກ້ໄຂດຽວນີ້ ແລະ ລາຄາແພງທີ່ຈະແກ້ໄຂໃນພາຍຫຼັງ.

ລະບົບຕ່ອງໂສ້ການສະໜອງ. ທ່ານບໍ່ສາມາດຍ້າຍຂໍ້ມູນໄດ້ໄວກວ່າລະບົບຕົ້ນນ້ຳທີ່ຊ້າທີ່ສຸດຂອງທ່ານ. ໃນບັນດາລະບົບທີ່ຂຶ້ນກັບທ່ານໃດທີ່ຮອງຮັບ PQC, ເຊິ່ງສະເໜີຮູບແບບປະສົມ, ເຊິ່ງໄດ້ເຜີຍແຜ່ແຜນທີ່ເສັ້ນທາງ, ເຊິ່ງເຜີຍແຜ່ CBOM ເລີຍ - ທີ່ກຳນົດເສັ້ນທາງທີ່ສຳຄັນຂອງທ່ານ, ແລະ ມັນຍັງເປັນຫຼັກຖານທີ່ທີມງານຈັດຊື້ຕ້ອງການພາຍໃຕ້ພັນທະ NIS2 ແລະ DORA ຕໍ່ຄວາມສ່ຽງຂອງຜູ້ສະໜອງ.

ກັບດັກອີກອັນໜຶ່ງ: ສິນຄ້າຄົງຄັງແມ່ນການຄວບຄຸມ, ບໍ່ແມ່ນໂຄງການ

ສະຕິປັນຍາແມ່ນການດໍາເນີນການທົດລອງຄົ້ນພົບcisອີ, ສ້າງຕາຕະລາງ, ແລະຍື່ນມັນ. PCI DSS ໄດ້ປະກາດລ່ວງໜ້າແລ້ວດ້ວຍວົງຈອນການທົບທວນຄືນສິບສອງເດືອນ; CCN ຂອງສະເປນປິດບັນຊີກວດສອບການເຄື່ອນຍ້າຍຂອງຕົນດ້ວຍ "ອັບເດດສາງຂອງຊັບສິນລະຫັດລັບ ແລະ ການເພິ່ງພາອາໄສຂອງພວກມັນ"; ແລະບົດບັນທຶກການຈັດຕັ້ງປະຕິບັດຂອງສະຫະລັດຍັງເວົ້າກົງໄປກົງມາກວ່າ:

ເນື່ອງຈາກຂອບເຂດ ແລະ ຄວາມຊັບຊ້ອນຂອງສະພາບແວດລ້ອມໄອທີຂອງລັດຖະບານກາງ, ວິທີການຄົ້ນຫາ ແລະ ການຄຸ້ມຄອງລະຫັດລັບດ້ວຍຕົນເອງມັກຈະບໍ່ພຽງພໍ. ອົງການຕ່າງໆຄວນໃຊ້ລະບົບອັດຕະໂນມັດເມື່ອເປັນໄປໄດ້ ແລະ ເໝາະສົມເພື່ອໃຫ້ບັນລຸຄວາມເຂົ້າໃຈທີ່ຄົບຖ້ວນ ແລະ ໄດ້ຮັບການອັບເດດຢ່າງຕໍ່ເນື່ອງກ່ຽວກັບທ່າທາງລະຫັດລັບຂອງເຂົາເຈົ້າ. ລະບົບອັດຕະໂນມັດແມ່ນມີຄວາມສຳຄັນຫຼາຍສຳລັບການຄຸ້ມຄອງສິນຄ້າຄົງຄັງ, ການບັງຄັບໃຊ້ນະໂຍບາຍ ແລະ ການລາຍງານການປະຕິບັດຕາມກົດລະບຽບ.

ການເຂົ້າລະຫັດແບບເລື່ອນລອຍ: ນັກພັດທະນາເພີ່ມຫ້ອງສະໝຸດ, ຮູບພາບພື້ນຖານປ່ຽນແປງ, ການບໍລິການໃໝ່ມາພ້ອມກັບຊຸດລະຫັດເລີ່ມຕົ້ນ. ສິນຄ້າຄົງຄັງທີ່ຖືກສ້າງຄືນໃໝ່ໃນແຕ່ລະລຸ້ນແມ່ນການຄວບຄຸມ; ອັນໜຶ່ງທີ່ຖືກສ້າງຄືນໃໝ່ທຸກໆປີດ້ວຍມືແມ່ນໂຄງການທາງໂບຮານຄະດີທີ່ທ່ານຈະເຮັດຊ້ຳອີກຕະຫຼອດໄປ.

“ຄວາມພ້ອມຂອງ PQC” ໝາຍຄວາມວ່າແນວໃດໃນການປະຕິບັດ

ລົບລ້າງພາສາຂອງຜູ້ຂາຍ, ແລະ ຄວາມພ້ອມຂອງ PQC ແມ່ນຄວາມສາມາດໃນການຜະລິດຫົກຢ່າງຕາມຄວາມຕ້ອງການ:

  1. ບັນຊີສິນຄ້າຄົງຄັງແບບເຂົ້າລະຫັດ ຢູ່​ໃນ standard ຮູບແບບທີ່ເຄື່ອງອ່ານໄດ້, ກວມເອົາພື້ນຜິວທີ່ທ່ານສາມາດເຫັນໄດ້, ສ້າງຂຶ້ນໃໝ່ໂດຍອັດຕະໂນມັດ.
  2. ການຈັດປະເພດຄວາມສ່ຽງ ຂອງທຸກໆຊັບສິນໃນນັ້ນ: ຕ້ອງໄດ້ຮັບການທົດແທນ (Shor-broken), ສາມາດແຂງຕົວຢູ່ບ່ອນເດີມ (Grover-weakened), ຫຼື ປອດໄພແລ້ວ.
  3. ບັນທຶກການເຄື່ອນຍ້າຍທີ່ຖືກຈັດອັນດັບ ທີ່ສະທ້ອນເຖິງອາຍຸການໃຊ້ງານຂອງຂໍ້ມູນ, ການເປີດເຜີຍ ແລະ ການເຂົ້າເຖິງໄດ້ - ສະນັ້ນ "ກໍລະນີການນຳໃຊ້ທີ່ມີຄວາມສ່ຽງສູງກ່ອນ" ຈຶ່ງເປັນຄຳຕອບ.
  4. ຖະແຫຼງການການຄຸ້ມຄອງ ທີ່ບອກຊື່ຈຸດບອດຂອງເຈົ້າຢ່າງຊັດເຈນ.
  5. ຫຼັກຖານການປະຕິບັດຕາມ ແຜນທີ່ກັບລະບອບການປົກຄອງທີ່ຜູກມັດທ່ານ, ພ້ອມກັບວັນທີຂອງພວກມັນ.
  6. ມຸມມອງຄວາມພ້ອມຂອງລະບົບຕ່ອງໂສ້ການສະໜອງ ບອກທ່ານວ່າຕົ້ນນ້ຳໃດທີ່ກີດຂວາງການເຄື່ອນຍ້າຍຂອງທ່ານ.

ທຸກຢ່າງອື່ນ - ການໝູນວຽນກະແຈ, ວົງຈອນຊີວິດຂອງໃບຢັ້ງຢືນ, ການຈັດການ HSM, ການຄົ້ນພົບເຄືອຂ່າຍ - ມີຄວາມສຳຄັນ, ແຕ່ມັນຂຶ້ນກັບຫົກຢ່າງນີ້. ທ່ານບໍ່ສາມາດໝູນວຽນສິ່ງທີ່ທ່ານຍັງບໍ່ທັນໄດ້ພົບ.

ພື້ນຜິວ crypto pqc

Xygeni ຊ່ວຍໄດ້ແນວໃດ

ຊີເຈນີ ການປະຕິບັດຕາມມາດຕະຖານຄວາມປອດໄພ Quantum ຄວາມສາມາດຜະລິດທັງຫົກຈາກການສະແກນທີ່ເຮັດວຽກຢູ່ໃນຂອງທ່ານແລ້ວ pipelineບໍ່ມີຜະລິດຕະພັນອະສັງຫາລິມະຊັບແບບ crypto ແຍກຕ່າງຫາກ, ບໍ່ມີຕົວແທນ, ບໍ່ມີການປ່ຽນແປງວິທີທີ່ທ່ານສ້າງ — ການຄົ້ນພົບ crypto ດໍາເນີນການຄຽງຄູ່ກັບ SCA (ການວິເຄາະອົງປະກອບຊອບແວ - ການສະແກນການເພິ່ງພາອາໄສ), SAST (ການທົດສອບຄວາມປອດໄພຂອງແອັບພລິເຄຊັນແບບຄົງທີ່ — ການສະແກນລະຫັດແຫຼ່ງຂໍ້ມູນ) ແລະ IaC ການວິເຄາະທີ່ທ່ານມີແລ້ວ.

1 · CBOM. Xygeni ປ່ອຍ CycloneDX CBOM ເຊິ່ງກວມເອົາສີ່ປະເພດຊັບສິນ crypto — ອັລກໍຣິທຶມ, ໂປຣໂຕຄອນ, ໃບຢັ້ງຢືນ ແລະ ເອກະສານທີ່ກ່ຽວຂ້ອງເຊັ່ນ: ຄີ ແລະ ເກືອ — ໃນ Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP ແລະ Swift, ແລະ ເຊື່ອມໂຍງແຕ່ລະອັລກໍຣິທຶມກັບຫ້ອງສະໝຸດທີ່ປະຕິບັດມັນ. ຊັບສິນ Crypto ແມ່ນວັດຖຸສິນຄ້າຄົງຄັງຊັ້ນໜຶ່ງໃນແພລດຟອມ, ພ້ອມກັບອົງປະກອບ, ຊ່ອງໂຫວ່, ຄວາມລັບ ແລະ IaC ການຄົ້ນພົບ, ສະນັ້ນພວກມັນຈຶ່ງມີຕົ້ນກຳເນີດ ແລະ ປະຫວັດຄວາມເປັນມາດຽວກັນ. ເອກະສານຫຼັກບໍ່ເຄີຍຖືກລວມເຂົ້າໃນສາງ - ມີພຽງແຕ່ການມີຢູ່, ປະເພດ ແລະ ສະຖານທີ່ຂອງມັນເທົ່ານັ້ນ.

2 · ການຈັດປະເພດຄວາມສ່ຽງດ້ານຄວອນຕຳ. ຊັບສິນທຸກຢ່າງຖືກຕິດປ້າຍ ແຕກຫັກສັ້ນ (ກະແຈສາທາລະນະ, ຕ້ອງໄດ້ປ່ຽນແທນ), grover ອ່ອນແອລົງ (ສົມມາດ ຫຼື ແຮັດ, ສາມາດແຂງຕົວໄດ້ຢູ່ບ່ອນນັ້ນ) ຫຼື ປອດໄພ pqc, ແລະຖືກໝາຍໄວ້ສຳລັບການເປີດເຜີຍ HNDL. ຄວາມແຕກຕ່າງດຽວກັນນີ້ກະຕຸ້ນໃຫ້ເກີດ SAST ຄຳແນະນຳກ່ຽວກັບການແກ້ໄຂ, ເຊິ່ງແຍກອອກຈາກຊັ້ນຮຽນພື້ນຖານ: RSA ແລະ ECC ໄດ້ຮັບ "ການຍ້າຍໄປ ML-KEM ຫຼື ML-DSA, ດ້ວຍການກໍ່ສ້າງແບບປະສົມໃນລະຫວ່າງການຫັນປ່ຽນ", ໃນຂະນະທີ່ AES-128 ແລະ SHA-256 ໄດ້ຮັບ "ເພີ່ມຂະໜາດຄີ ຫຼື ຍ່ອຍ". ນີ້ແມ່ນການຕັ້ງໃຈ - ການແນະນຳຄີ RSA ທີ່ໃຫຍ່ກວ່າຕໍ່ກັບສັດຕູ quantum ແມ່ນຮ້າຍແຮງກວ່າການບໍ່ເວົ້າຫຍັງ, ແລະເຄື່ອງມືໃດໆທີ່ລວມສອງກໍລະນີເຂົ້າກັນຈະເຮັດແບບນັ້ນຢ່າງແນ່ນອນ.

3 · ບັນທຶກການເຄື່ອນຍ້າຍທີ່ຍັງຄ້າງຢູ່ໃນອັນດັບ. ແທນທີ່ຈະເປັນບັນຊີລາຍຊື່ຮາບພຽງ, Xygeni ໃຫ້ຄະແນນແຕ່ລະຊັບສິນທີ່ມີຄວາມສ່ຽງດ້ານ quantum 0–100 ຈາກຄວາມສ່ຽງດ້ານ quantum, ອາຍຸການໃຊ້ງານ ແລະ ຄວາມອ່ອນໄຫວຂອງຂໍ້ມູນ, ການເປີດເຜີຍເຄືອຂ່າຍ, ການເຂົ້າເຖິງໄດ້ ແລະ ມູນຄ່າທາງທຸລະກິດ, ແລະ ປ່ອຍ backlog ທີ່ຖືກຈັດອັນດັບ. ນີ້ແມ່ນສິ່ງທີ່ປ່ຽນ "ກໍລະນີການນຳໃຊ້ທີ່ມີຄວາມສ່ຽງສູງພາຍໃນປີ 2030" ຈາກຄຳຂວັນໄປເປັນຄິວວຽກ.

4 · ແຜນທີ່ຄອບຄຸມ. Xygeni ລາຍງານສິ່ງທີ່ມັນໄດ້ເບິ່ງ ແລະ ສິ່ງທີ່ມັນບໍ່ໄດ້ເບິ່ງ: ລະຫັດແຫຼ່ງ, ໃບຢັ້ງຢືນ, ການອ້າງອີງເຖິງການເພິ່ງພາອາໄສ, ໄຟລ໌ຄີສ່ວນຕົວ ແລະ IaC ການຕັ້ງຄ່າໄດ້ຖືກລະບຸໄວ້ວ່າຖືກຄຸ້ມຄອງ, ບາງສ່ວນ ຫຼື ບໍ່ໄດ້ສະແກນ, ພ້ອມດ້ວຍເວລາແລ່ນ ແລະ ການຈະລາຈອນເຄືອຂ່າຍ, ການຈັບມື TLS, ເນື້ອຫາ HSM ແລະ KMS, ໄບນາຣີທີ່ຄອມໄພລ໌ ແລະ ຫ້ອງສະໝຸດຊັ້ນຕູ້ຄອນເທນເນີທີ່ມີຊື່ຢ່າງຊັດເຈນວ່າເປັນຈຸດບອດ. ຜູ້ກວດສອບຕອບສະໜອງໄດ້ດີຕໍ່ເຄື່ອງມືທີ່ລະບຸຂໍ້ຈຳກັດຂອງຕົນເອງ; ສະນັ້ນ, ໃນປະສົບການຂອງພວກເຮົາ, ເຮັດ CISອສ.

5 · ຫຼັກຖານການປະຕິບັດຕາມ. ເຄື່ອງຈັກປະຕິບັດຕາມການປະເມີນສິນຄ້າຄົງຄັງ crypto ທຽບກັບຫົກລະບອບ ແລະ ສົ່ງຄືນຄຳຕັດສິນຜ່ານ, ບາງສ່ວນ ຫຼື ບໍ່ຜ່ານ ທຽບກັບເສັ້ນຕາຍຕົວຈິງຂອງພວກມັນ: NIST IR 8547, NSA CNSA 2.0, ການ ແຜນຜັງເສັ້ນທາງ PQC ຂອງ EU, ແລະຊຸດຍ່ອຍຫຼັງຄວານຕຳຂອງ PCI DSS 4.0, ໂດ ແລະ NIS2ອັນນີ້ຕັ້ງຢູ່ໃນເຄື່ອງສະແກນການປະຕິບັດຕາມກົດລະບຽບດຽວກັນກັບ CIS ມາດຕະຖານລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ, OWASP SCVS ແລະ OpenSSF standards, ສະນັ້ນລາຍງານທ່າທີ PQC ຜ່ານຊ່ອງທາງດຽວກັນກັບການປະຕິບັດຕາມລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວອື່ນໆຂອງທ່ານ. ອົງການຈັດຕັ້ງທີ່ມີເສັ້ນຕາຍທີ່ມີຜົນບັງຄັບໃຊ້ມາຈາກບ່ອນອື່ນ - ASD, CCCS, CCN - ສາມາດເຮັດວຽກຈາກຫຼັກຖານດຽວກັນ, ເນື່ອງຈາກວ່າແຜນທີ່ເຫຼົ່ານັ້ນຕັ້ງຢູ່ໃນໂຄງຮ່າງ 2030/2035 ດຽວກັນ; ມີພຽງແຕ່ວັນທີສຳເລັດໃນທ້າຍປີ 2030 ຂອງອົດສະຕຣາລີເທົ່ານັ້ນທີ່ຕ້ອງໄດ້ຕິດຕາມແຍກຕ່າງຫາກ.

6 · ຄວາມພ້ອມຂອງລະບົບຕ່ອງໂສ້ການສະໜອງ. ແຕ່ລະການເພິ່ງພາອາໄສມີຄຸນລັກສະນະຄວາມພ້ອມຫຼັງຄວານຕັມ - ມັນຮອງຮັບ PQC ບໍ່, ມັນສະເໜີຮູບແບບປະສົມບໍ່, ມັນມີແຜນທີ່ເສັ້ນທາງທີ່ເຜີຍແຜ່ແລ້ວບໍ່ - ດັ່ງນັ້ນທ່ານສາມາດເຫັນໄດ້ວ່າ upstreams ໃດຢູ່ໃນເສັ້ນທາງທີ່ສຳຄັນຂອງທ່ານ, ແລະສ້າງມຸມມອງຄວາມພ້ອມຂອງຜູ້ຂາຍສຳລັບການຈັດຊື້.

ນອກເໜືອໄປຈາກຫົກຢ່າງ: ການຄົ້ນພົບຄວາມວ່ອງໄວຂອງ crypto. Xygeni ຍັງໝາຍເຖິງຮູບແບບທີ່ເຮັດໃຫ້ ຕໍ່ໄປ ການປ່ຽນເສັ້ນທາງການຂຽນໃໝ່ — ອັລກໍຣິທຶມທີ່ຖືກລະຫັດແຂງ ແລະ ຕົວເລືອກເສັ້ນໂຄ້ງ, ການບໍ່ມີຕົວຫຍໍ້ຂອງຜູ້ໃຫ້ບໍລິການ, ຊຸດລະຫັດລັບເກົ່າທີ່ຖືກປັກໝຸດ, ລຸ້ນໂປໂຕຄອນທີ່ບໍ່ສາມາດເຈລະຈາໄດ້. ລະຫັດລັບທີ່ອ່ອນແອ ແລະ ມີຄວາມສ່ຽງຕໍ່ການນຳໃຊ້ quantum ສາມາດບັງຄັບໃຊ້ໄດ້ຜ່ານຊັ້ນນະໂຍບາຍດຽວກັນກັບການຄົ້ນພົບສ່ວນທີ່ເຫຼືອຂອງທ່ານ, ດັ່ງນັ້ນອັລກໍຣິທຶມ Shor-broken ໃໝ່ສາມາດຖືກຈັບໄດ້ໃນ pull request ແທນທີ່ຈະຢູ່ໃນການກວດສອບໃນປີຕໍ່ໄປ.

ການຮັບເອົາທີ່ ສຳ ຄັນ

  • ຊອກຫາວັນທີ່ມີຜົນບັງຄັບໃຊ້ໄວທີ່ສຸດກ່ອນທີ່ທ່ານຈະວາງແຜນຫຍັງ. ແຜນທີ່ເສັ້ນທາງສ່ວນໃຫຍ່ລວມເຂົ້າກັນຢູ່ທີ່ປີ 2030 ສຳລັບເຂດທີ່ມີຄວາມສ່ຽງສູງ ແລະ ປີ 2035 ສຳລັບສ່ວນທີ່ເຫຼືອ - ແຕ່ອົດສະຕາລີຄາດວ່າ ທັງຫມົດ ການຫັນປ່ຽນໄດ້ເຮັດໃນທ້າຍປີ 2030, ແລະ PCI DSS ໄດ້ເລີ່ມຮ້ອງຂໍສິນຄ້າຄົງຄັງໃນປີ 2025.
  • ວາງແຜນຕໍ່ກັບຮູບຮ່າງ, ບໍ່ແມ່ນຂອບເຂດອຳນາດ. ການຄົ້ນພົບພາຍໃນປີ 2026–2028, ການເຄື່ອນຍ້າຍທີ່ມີຄວາມສ່ຽງສູງພາຍໃນປີ 2030–2031, ສຳເລັດພາຍໃນປີ 2035. ຈັດລຽນຄັ້ງດຽວແລະທ່ານຈະຕອບສະໜອງສ່ວນໃຫຍ່ຂອງພວກມັນ; ຕິດຕາມຂໍ້ຍົກເວັ້ນແຍກຕ່າງຫາກ.
  • ເລີ່ມຕົ້ນດ້ວຍສິນຄ້າຄົງຄັງ, ເພາະວ່າທຸກຄົນຂໍມັນກ່ອນ — ສະຫະພາບເອີຣົບ, ສະເປນ, ການາດາ, ອົດສະຕຣາລີ, MAS ແລະ PCI DSS ຂອງສິງກະໂປ ລ້ວນແຕ່ເປີດໃຫ້ບໍລິການດ້ວຍເອກະສານສົ່ງມອບດຽວກັນ.
  • ໃຊ້ CBOM ເປັນຮູບແບບ. ແຜນທີ່ເສັ້ນທາງຂອງສະຫະພາບເອີຣົບແນະນຳມັນໂດຍໃຊ້ຊື່; ຄຳແນະນຳຂອງສະຫະລັດກ່ຽວກັບອົງປະກອບຂັ້ນຕ່ຳຂອງ CBOM ແມ່ນຄາດວ່າຈະມີຂຶ້ນປະມານເດືອນມີນາ 2027 ແລະ ກຳນົດໄວ້ຢ່າງຊັດເຈນວ່າ ອັດຕະໂນມັດ ການປະເມີນ.
  • ຢ່າໃຊ້ Shor ແລະ Grover ປະສົມກັນ. ກະແຈສາທາລະນະຕ້ອງໄດ້ຮັບການປ່ຽນແທນ; ຄວາມສົມມາດ ແລະ ແຮດສາມາດແຂງແກ່ນໄດ້ຢູ່ບ່ອນເດີມ. ຄຳແນະນຳໃນການແກ້ໄຂທີ່ປະສົມປະສານສິ່ງເຫຼົ່ານີ້ເຂົ້າກັນແມ່ນຮ້າຍແຮງກວ່າການບໍ່ມີຄຳແນະນຳ.
  • HNDL ກຳນົດເສັ້ນຕາຍທີ່ແທ້ຈິງຂອງທ່ານ. ຂໍ້ມູນທີ່ຕ້ອງຮັກສາຄວາມລັບຫຼັງປີ 2035 ໄດ້ຖືກເປີດເຜີຍໃນມື້ນີ້. ໃຫ້ຄວາມສຳຄັນກັບການສ້າງລະຫັດ - TLS, IKE, ສິ່ງໃດກໍ່ຕາມທີ່ປົກປ້ອງຂໍ້ມູນໃນລະຫວ່າງການຂົນສົ່ງ - ຫຼາຍກວ່າລາຍເຊັນ.
  • ກຳນົດເວລາຕາມເວລານຳ, ບໍ່ພຽງແຕ່ຕາມຄວາມສ່ຽງເທົ່ານັ້ນ. ການສ້າງລະຫັດແມ່ນຮີບດ່ວນແຕ່ໄວ; ການເຊັນເຟີມແວ ແລະ PKI ບໍ່ແມ່ນເລື່ອງຮີບດ່ວນແຕ່ຊ້າ, ແລະລາຍການທີ່ຊ້າຕ້ອງເລີ່ມຕົ້ນກ່ອນ. ສິ່ງໃດກໍ່ຕາມທີ່ທ່ານບໍ່ສາມາດຍ້າຍໄດ້ - ຮາດແວເກົ່າ, ຜະລິດຕະພັນພາກສ່ວນທີສາມທີ່ຖືກແຊ່ແຂງ - ຄວນຖືກຕັ້ງຊື່ໃນປີນີ້, ເພາະວ່າການທົດແທນແມ່ນທາງເລືອກດຽວທີ່ຍັງເຫຼືອ ແລະ ມັນຕ້ອງການວົງຈອນງົບປະມານ.
  • ບັນທຶກກໍລະນີການນຳໃຊ້, ບໍ່ພຽງແຕ່ອັລກໍຣິທຶມເທົ່ານັ້ນ. RSA ປົກປ້ອງການຈັບມື TLS ແລະເຟີມແວຣເຊັນ RSA ແມ່ນສອງໂຄງການທີ່ແຕກຕ່າງກັນ, ມີເປົ້າໝາຍ, ເສັ້ນຕາຍ ແລະ ເຈົ້າຂອງທີ່ແຕກຕ່າງກັນ. ສິນຄ້າຄົງຄັງທີ່ລະບຸຊື່ອັລກໍຣິທຶມເທົ່ານັ້ນບໍ່ສາມາດຊຸກຍູ້ການຍ້າຍຂໍ້ມູນໄດ້.
  • ຮຽກຮ້ອງໃຫ້ມີແຜນທີ່ການຄຸ້ມຄອງທີ່ຊື່ສັດ. ເຄື່ອງມືໃດໆທີ່ອ້າງວ່າສາມາດເບິ່ງເຫັນຂໍ້ມູນລະຫັດລັບໄດ້ຢ່າງສົມບູນຈາກການສະແກນແຫຼ່ງຂໍ້ມູນແມ່ນການຂາຍເກີນຈິງ. ສິ່ງທີ່ມັນເບິ່ງບໍ່ເຫັນມີຄວາມສຳຄັນຕໍ່ຜູ້ກວດສອບເທົ່າກັບສິ່ງທີ່ມັນເຫັນໄດ້.
  • ສ້າງສຳລັບການເຄື່ອນຍ້າຍຄັ້ງທີສອງ. FIPS 206 ບໍ່ແມ່ນສະບັບສຸດທ້າຍ, HQC ບໍ່ແມ່ນ standardized, ແລະ ຈີນ ແລະ ເກົາຫຼີ ແມ່ນ standardການຈັດລຽງຄອບຄົວຂອງຕົນເອງ. ຊັບສິນຂ້າມຊາດຈະມີຊຸດອັລກໍຣິທຶມຫຼັງຄວານຕັມຫຼາຍກວ່າໜຶ່ງຊຸດ; ການຄົ້ນພົບຄວາມວ່ອງໄວຂອງ crypto ແມ່ນລາຄາຖືກໃນປັດຈຸບັນ ແລະ ແພງໃນປີ 2031.
  • ເຮັດໃຫ້ມັນອັດຕະໂນມັດ ຫຼື ເຮັດຊ້ຳອີກ. ສິນຄ້າຄົງຄັງລະຫັດລັບທີ່ສ້າງຂຶ້ນໃໝ່ໃນແຕ່ລະລຸ້ນແມ່ນຕົວຄວບຄຸມ. ຕາຕະລາງສະເປຣດຊີດແມ່ນ snapshot ທີ່ເລີ່ມລອຍໄປໃນມື້ທີ່ມັນຖືກເຊັນ.

ເພື່ອອ່ານເພີ່ມເຕີມ

ລາຍລະອຽດດ້ານວິຊາການຢ່າງຄົບຖ້ວນ - ສິ່ງທີ່ຄົ້ນພົບ, ວິທີການຈັດປະເພດຄວາມສ່ຽງດ້ານ quantum ແລະ ການໃຫ້ຄະແນນຄວາມສຳຄັນເຮັດວຽກແນວໃດ, ສິ່ງທີ່ແຕ່ລະລະບອບການປະຕິບັດຕາມຖືກປະເມີນ, ແລະວິທີການໄດ້ຮັບລາຍງານ - ແມ່ນຢູ່ໃນເອກະສານ Xygeni:

Standards ແລະ ອັລກໍຣິທຶມ:

ແຜນທີ່ແຫ່ງຊາດ ແລະ ພາກພື້ນ:

ພັນທະຂອງຂະແໜງການ ແລະ ແນວນອນ:

ຄວາມເປັນມາ:

ເຄື່ອງມືວິເຄາະອົງປະກອບຊອບແວ SCA
ຈັດລຳດັບຄວາມສຳຄັນ, ແກ້ໄຂ ແລະ ຮັກສາຄວາມສ່ຽງດ້ານຊອບແວຂອງທ່ານໃຫ້ປອດໄພ
ຮັບບັນຊີຟຣີຂອງທ່ານ.
ບໍ່ຕ້ອງມີບັດເຄດິດ.

ຮັບປະກັນການພັດທະນາຊອບແວ ແລະ ການຈັດສົ່ງຂອງທ່ານ

ດ້ວຍຊຸດຜະລິດຕະພັນ Xygeni