क्वांटम-पश्चात सज्जतेची सुरुवात सीबीओएमने होते.

तुमची क्रिप्टोग्राफिक इन्व्हेंटरी २०२६ मध्ये सादर करणे आवश्यक आहे: क्वांटम-पश्चात सज्जतेची सुरुवात CBOM ने होते.

अनुक्रमणिका

अवश्य वाचा

नवीनतम मनोरंजक पोस्ट्स

TL; डॉ

पोस्ट-क्वांटम क्रिप्टोग्राफी (PQC) म्हणजे भविष्यातील मोठ्या क्वांटम संगणकाच्या हल्ल्याला प्रतिकार करण्यासाठी तयार केलेले क्रिप्टोग्राफिक अल्गोरिदम. युरोप, अमेरिका आणि आशिया-पॅसिफिकमध्ये आता याचा अवलंब करणे ही एक कालबाह्य झालेली जबाबदारी आहे. आता हा संशोधनाचा विषय नाही.

सर्वत्र पहिली देय वस्तू ही वस्तूंची यादी असते, कोडमधील बदल नव्हे. प्रत्येक शासनप्रणाली, जसे की एनआयएसटी आयआर ८५४७, पोस्ट-क्वांटम क्रिप्टोग्राफीकडे संक्रमण Standards, युरोपियन युनियनचा रोडमॅप, स्पेनचा CCN-TEC 009 आणि इतर प्रदेशांसाठी तत्सम, तसेच क्षेत्रीय शिफारसी जसे की PCI DSS 12.3.3तुम्ही वापरत असलेल्या क्रिप्टोग्राफीची यादी करण्यास सांगून सुरुवात होते.

क्रिप्टोग्राफिक मालमत्तांसाठी अशा सूचीचे प्रस्तावित स्वरूप म्हणजे... सीबीओएम (क्रिप्टोग्राफिक बिल ऑफ मटेरियल्स), जी प्रणालीद्वारे वापरल्या जाणाऱ्या अल्गोरिदम, की, प्रमाणपत्रे आणि प्रोटोकॉलची मशीन-वाचनीय सूची आहे. हे सुप्रसिद्ध चा विस्तार आहे SBOM आणि शिफारस केलेले standardत्या इन्व्हेंटरीसाठी आकारित स्वरूप.

तुमच्या कराराची सर्वात आधीची तारीख तपासा; ती कदाचित २०३५ नसेल. बहुतेक अधिकारक्षेत्रे २०२६-२०२८ पर्यंत शोधकार्यावर, २०३०-२०३१ पर्यंत उच्च-जोखीम पातळीवर आणि २०३५ पर्यंत पूर्णत्वावर एकत्र येत आहेत. लक्ष्ये ज्ञात आहेत, परंतु ती एकच पर्याय नाहीत. ML-KEM मुख्य विनिमयाची जागा घेते, ML-DSA सामान्य-उद्देशीय स्वाक्षरींची जागा घेते, तर हॅश-आधारित योजना (SLH-DSA, XMSS/LMS) फर्मवेअर आणि दीर्घकाळ टिकणाऱ्या रूट्सचा समावेश आहे. इंटरनेट स्तरावर की स्थापना आधीच सुरू झाली आहे; प्रमाणपत्रे आणि स्वाक्षऱ्या मिळण्यास अनेक वर्षे मागे आहेत — त्यामुळे तातडीची ऑर्डर आणि लीड-टाइम ऑर्डर वेगवेगळ्या असतात, आणि तुमच्या योजनेला या दोन्हींची आवश्यकता आहे.

हा स्थित्यंतराचा काळ सहअस्तित्वाचा आहे, केवळ एक बदल नाही. २०३० च्या दशकाच्या मध्यापर्यंत बहुतेक संस्था क्लासिकल आणि पोस्ट-क्वांटम क्रिप्टोग्राफी एकत्र, आणि अनेकदा अक्षरशः एकत्रितपणे वापरतील: ही एक संकरित रचना असेल. क्रिप्टो-चपळता यामुळेच तो काळ निभावून नेण्याजोगा होतो. याचा अर्थ असा की, कोड पुन्हा लिहून आणि पुन्हा तैनात करण्याऐवजी, कॉन्फिगरेशन आणि पॉलिसीद्वारे अल्गोरिदम, पॅरामीटर्स किंवा हायब्रीडचा वापर करायचा की नाही, हे बदलता येते.

येथे एक नव्हे, तर दोन 'घड्याळे' चालू आहेत: वरील नियामक घड्याळ, आणि आता मिळवा, नंतर उलगडा (HNDLदुसऱ्या पर्यायामध्ये, विरोधक आज एनक्रिप्टेड ट्रॅफिक रेकॉर्ड करतात आणि क्वांटम कॉम्प्युटर अस्तित्वात आल्यावर ते डिक्रिप्ट करतात. याचा अर्थ असा की, दीर्घकाळ गोपनीय राहणारा डेटा आधीच उघड झाला आहे.

अवघड भाग अल्गोरिदम नाही, तर तो शोध आहे. क्रिप्टोग्राफी सोर्स कोड, डिपेंडेंसीज, सर्टिफिकेट्स, की फाइल्स, इन्फ्रास्ट्रक्चर-ॲज-कोड, कंटेनर इमेजेस, प्रोटोकॉल कॉन्फिगरेशन आणि थर्ड-पार्टी उत्पादनांमध्ये लपलेली असते. एका विश्वासार्ह सूचीने जे दिसत नाही ते प्रामाणिकपणे सांगितले पाहिजे.

झायगेनी (Xygeni) तुम्हाला CBOM तयार करून, प्रत्येक क्रिप्टो मालमत्तेचे क्वांटम जोखमीनुसार वर्गीकरण करून, HNDL एक्सपोजरनुसार मायग्रेशन बॅकलॉगला रँक देऊन, निकालांना सहा नियामक प्रणालींशी जोडून, ​​आणि तुमच्या अवलंबित्व घटकांच्या पोस्ट-क्वांटम सज्जतेवर अहवाल देऊन PQC साठी तयारी करण्यास मदत करू शकते. संपूर्ण तपशील: क्वांटम-सुरक्षित अनुपालन.

क्वांटम कॉम्प्युटर काय मोडतो — आणि काय नाही

हा भेद GRC वापरकर्त्यांसाठी सर्वात महत्त्वाची तांत्रिक बाब आहे, कारण यावरूनच एखादा निष्कर्ष योग्य आहे की नाही हे ठरते. बदली प्रकल्प किंवा कॉन्फिगरेशन बदलयात चूक झाल्यास, मिळणारा उपाययोजनांचा सल्ला केवळ निरुपयोगीच नव्हे, तर सक्रियपणे हानिकारक ठरतो.

शोरचा अल्गोरिदम — एक क्वांटम अल्गोरिदम जो मोठ्या पूर्णांकांचे अवयव पाडतो आणि डिस्क्रीट लॉगरिदमची कार्यक्षमतेने गणना करतो — तो आजच्या पब्लिक-की क्रिप्टोग्राफीला: RSA, ECDSA, EdDSA, Diffie-Hellman आणि ECDH, किंवा DSA, यांना संरचनात्मकदृष्ट्या मोडतो. की-साईझ फिक्स नाहीक्वांटम शत्रूविरुद्ध ४०९६-बिट RSA की ही २०४८-बिट की पेक्षा लक्षणीयरीत्या अधिक सुरक्षित नाही. हे अल्गोरिदम असणे आवश्यक आहे बदललेएकाच गणितावर आधारित राष्ट्रीय प्रकारांनाही हेच लागू होते — उदाहरणार्थ, चीनचा SM2 हा इलिप्टिक-कर्व्हवर आधारित आहे आणि त्यामुळे तोही तितकाच असुरक्षित आहे.

ग्रोव्हरचा अल्गोरिदम — एक क्वांटम शोध अल्गोरिदम — सममित सांकेतिक लिपी आणि हॅश फंक्शन्सना कमकुवत करतो, परंतु केवळ त्यांची प्रभावी शक्ती अंदाजे निम्मी करूनच. हे आहेत जागेवरच कठीण करता येण्यासारखे: AES-128 वरून AES-256 वर, SHA-256 वरून SHA-384 किंवा SHA-512 वर जाणे. NIST IR 8547 हा मुद्दा थेट मांडते: NIST चे सममितीय standardपब्लिक-की क्रिप्टोग्राफीच्या तुलनेत ज्ञात क्वांटम हल्ल्यांना बळी पडण्याची शक्यता लक्षणीयरीत्या कमी असते. standardआणि किमान 128 बिट्सची क्लासिकल सुरक्षा देणारा कोणताही मान्यताप्राप्त सिमेट्रिक प्रिमिटिव्ह अजूनही NIST च्या सर्वात कमी पोस्ट-क्वांटम सुरक्षा श्रेणीची पूर्तता करतो.

हे काम करणाऱ्या यंत्राला म्हणतात सीआरक्यूसी - ए क्रिप्टोग्राफिकदृष्ट्या संबंधित क्वांटम संगणकसार्वजनिक धोरण त्याच्या स्थितीबद्दल सावध आहे; अमेरिकेच्या अंमलबजावणी ज्ञापनात हे स्पष्टपणे म्हटले आहे: “CRQC अस्तित्वात असल्याचे अद्याप ज्ञात नाही, परंतु क्वांटम कंप्युटिंग क्षेत्रातील स्थिर प्रगतीमुळे येत्या दशकात CRQC अस्तित्वात येऊ शकते.”

बदल हा नाही की यंत्र आले आहे — तर बदल हा आहे की त्यासाठी लागणाऱ्या खर्चाचा अंदाज सतत कमी होत आहे. मे २०२५ मध्ये, गूगल क्वांटम एआयच्या क्रेग गिडनी यांनी संसाधनांचा एक अंदाज प्रकाशित केला, ज्यानुसार... दहा लाखांपेक्षा कमी नॉइझी क्युबिट्स असलेल्या क्वांटम कॉम्प्युटरद्वारे RSA-2048 चा अभ्यास एका आठवड्यापेक्षा कमी कालावधीत केला जाऊ शकतो. — त्याच्या स्वतःच्या २०१९ च्या सुमारे २० दशलक्षच्या अंदाजाच्या तुलनेत ही जवळपास वीसपट घट आहे. हा एक अभियांत्रिकी अंदाज आहे, परंतु सहा वर्षांत २० पटीने कमी होणारा अंदाज हा नेमका तसाच कल आहे, ज्याला गांभीर्याने घेण्यासाठी जोखीम विश्लेषण विभागाला पैसे दिले जातात.

घड्याळ जे आधीच सुरू झाले आहे: आता काढणी करा, नंतर उलगडा.

आता मिळवा, नंतर डिक्रिप्ट करा (HNDL) आज एनक्रिप्टेड ट्रॅफिक किंवा डेटा कॅप्चर करून, CRQC ते डिक्रिप्ट करेपर्यंत साठवून ठेवण्याच्या पद्धतीला 'सुरक्षा सुरक्षा उपाय' (CRQC) म्हणतात. यामुळे, अनेक वर्षे गोपनीय ठेवणे आवश्यक असलेल्या कोणत्याही गोष्टीसाठी, जसे की आरोग्यविषयक नोंदी, कायदेशीर फायली, बौद्धिक संपदा, राज्याची गुपिते, दीर्घकाळ टिकणारी प्रमाणपत्रे, स्वाक्षरी केलेले पुरावे, भविष्यातील क्षमतेचे आजच्या काळातील धोक्यामध्ये रूपांतर होते.

नियामकांनी यावर सावधगिरी बाळगणे थांबवले आहे. NIS2 मध्ये सुधारणा करण्याच्या युरोपियन कमिशनच्या जानेवारी २०२६ च्या प्रस्तावाच्या प्रस्तावना ८ मध्ये असे म्हटले आहे की, “'आता गोळा करा - नंतर डीक्रिप्ट करा' हल्ल्यांची शक्यता, जी बहुधा आतापासूनच घडत आहे, आणि स्वाक्षरी बनावट करण्यावरील क्वांटम हल्ल्यांमुळे निर्माण होणारे भविष्यातील धोके” हे संक्रमण योग्य ठरवतात.

नियोजनाचा परिणाम म्हणजे साधे अंकगणित, हा युक्तिवाद मिशेल मोस्का तेव्हापासून मांडत आहेत. 2015तुमचा डेटा किती वर्षे गोपनीय ठेवणे आवश्यक आहे, ती संख्या तुमच्या मायग्रेशनला लागणाऱ्या वर्षांच्या संख्येत जोडा. जर ही बेरीज CRQC (कन्व्हर्टिबल रिस्क क्वालिटी कन्सेप्ट) च्या संभाव्य अस्तित्वाच्या पलीकडे गेली, तर तुम्ही आधीच उशीर केलेला आहे. बहुतेक नियामक संस्थांसाठी, अनेक वर्षांचे मायग्रेशन आणि त्यासोबत एक दशकाचा डेटा टिकवून ठेवण्याचा कालावधी कोणत्याही विश्वसनीय अंदाजापेक्षा सहजपणे जास्त असतो.

NIST ने IR 8547 मध्ये हा कार्यात्मक निष्कर्ष काढला आहे: "विशेषतः TLS आणि IKE सारख्या इंटरॅक्टिव्ह प्रोटोकॉलमध्ये, 'आता डेटा गोळा करा, नंतर डिक्रिप्ट करा' (harvest now, decrypt later) प्रकारच्या हल्ल्यांपासून संरक्षण करण्यासाठी, क्वांटम-प्रतिरोधक की-एस्टॅब्लिशमेंट योजनांकडे स्थलांतर करण्यास प्राधान्य देण्याची अपेक्षा आहे." आधी की-एस्टॅब्लिशमेंट, नंतर सिग्नेचर्स — हा क्रम अमेरिकेतील फेडरल फेजिंगमध्ये शब्दशः पाळला जातो, ज्यात पोस्ट-क्वांटम की-एस्टॅब्लिशमेंट सिग्नेचर्सच्या पूर्ण एक वर्ष आधी अपेक्षित आहे. (IKE हा IPsec VPN च्या मागे असलेला की-नेगोशिएशन प्रोटोकॉल आहे.)

ही क्रिप्टोग्राफीची समस्या असण्याआधी GRC ची समस्या का आहे?

हे त्यांच्या टेबलावर येण्याची तीन कारणे आहेत. CISक्रिप्टो इंजिनिअर्ससोबत राहण्याऐवजी ऑपरेटिंग सिस्टीम आणि कंप्लायन्स अधिकाऱ्यांसोबत काम करा.

मुदती कायद्यातून आणि नियमांमधून येतात, भौतिकशास्त्रातून नव्हे. CRQC केव्हा येईल हे कोणालाच माहीत नाही. प्रत्येकजण हे तपासू शकतो की युरोपियन युनियनला २०३० च्या अखेरपर्यंत उच्च-जोखमीचे वापराचे प्रकार स्थलांतरित होण्याची अपेक्षा आहे, आणि ऑस्ट्रेलियाच्या ASD ला संपूर्ण संक्रमणाची अपेक्षा आहे. पूर्ण २०३० च्या अखेरपर्यंत, आणि NIST २०३० नंतर ११२-बिट सुरक्षा-शक्ती स्तरावरील RSA आणि इलिप्टिक-कर्व्ह क्रिप्टोग्राफी अप्रचलित करेल आणि २०३५ नंतर सर्व क्वांटम-संवेदनशील पब्लिक-की क्रिप्टोग्राफीला परवानगी नाकारेल. त्या तारखा तपासण्यायोग्य आहेत; क्वांटम टाइमलाइन नाही.

पहिले डिलिव्हरेबल हे ऑडिट आर्टिफॅक्ट आहे. कोणताही अल्गोरिदम बदलण्यापूर्वी, प्रत्येक शासनप्रणाली तोच प्रश्न विचारते: तुमच्याकडे कोणती क्रिप्टोग्राफी आहे आणि ती कोठे आहे? ती एक इन्व्हेंटरीची जबाबदारी आहे — एक प्रशासकीय देयता, जिचा एक मालक, पुनरावलोकनाची एक नियमितता आणि पुराव्याच्या आवश्यकता असतात. PCI DSS ने मार्च २०२५ पासून, रक्कम असो वा नसो, नेमकी हीच गोष्ट अनिवार्य केली आहे.

ही खरेदीची समस्या आहे. तुमच्या मालमत्तेतील बहुतेक क्रिप्टोग्राफी तुमची नाही. ती लायब्ररी, प्लॅटफॉर्म, उपकरणे, SaaS प्रदाते आणि पेमेंट टर्मिनल्समध्ये आहे. EU रोडमॅप संस्थांना “अंतर्गत अवलंबित्व आणि तृतीय-पक्ष अवलंबित्व दोन्ही विचारात घेऊन अवलंबित्व नकाशे तयार करण्यास” सांगतो; ASD तुमच्या विक्रेत्यांना विचारण्यासाठी पोस्ट-क्वांटम प्रश्नांची एक पूरक यादी प्रकाशित करते. या दोन्ही पुरवठादार-व्यवस्थापन क्रिया आहेत आणि या दोन्हींसाठी तुम्हाला ऑडिटरसमोर सादर करता येईल अशा पुराव्याची आवश्यकता आहे.

नियमebookजे प्रत्यक्षात तुम्हाला लागू होते

अल्गोरिदम निश्चित झाले आहेत.

NIST ने कोअर पोस्ट-क्वांटम अंतिम केले standardऑगस्ट २०२४ मध्ये — एमएल-केईएम प्रमुख आस्थापनासाठीFIPS 203), आणि एमएल-डीएसए (FIPS 204) आणि एसएलएच-डीएसए (FIPS 205सह्यांसाठी — त्यामुळे आता “वाट पाहण्याची” गरज नाही. standardएस” संरक्षण. ए केईएमकिंवा की-एनकॅप्सुलेशन यंत्रणा, ही की एक्सचेंजसाठी क्वांटम-नंतरचा पर्याय आहे: ती दोन पक्षांमध्ये एक सामायिक गुपित स्थापित करते आणि हाच तो भाग आहे जो HNDL ला थांबवतो.

आणखी दोघे उड्डाण करत आहेत: एफएन-डीएसए (फॅल्कनवर आधारित FIPS 206) अद्याप मसुदा म्हणूनही प्रकाशित झालेले नाही, आणि एचक्यूसी मार्च २०२५ मध्ये कोड-आधारित बॅकअप की-एनकॅप्सुलेशन यंत्रणा म्हणून निवडण्यात आले, ज्याचे दस्तऐवजीकरण केले आहे एनआयएसटी आयआर ८५४५आज यापैकी कशानेही योजनेत अडथळा येऊ नये, पण भविष्यासाठी उभारणी करण्याकरिता ही दोन्ही कारणे आहेत. क्रिप्टो-अ‍ॅजिलिटी कोड पुन्हा लिहिण्याऐवजी कॉन्फिगरेशनद्वारे अल्गोरिदम बदलता येणे. तुमच्या अल्गोरिदमपैकी कोणता अल्गोरिदम कोणता बनतो, हे यात नमूद केलेले आहे. बदली नकाशा अजून खाली.

संदर्भित कालरेषा: NIST IR 8547

एनआयएसटी आयआर ८५४७, पोस्ट-क्वांटम क्रिप्टोग्राफीकडे संक्रमण Standardsहा तो दस्तऐवज आहे ज्याच्या आधारे इतर बहुतेक रोडमॅप्स त्यांचे मूल्यांकन करतात, कारण त्यात पारंपरिक पब्लिक-की क्रिप्टोग्राफीच्या निवृत्तीच्या तारखा नमूद केलेल्या आहेत:

अल्गोरिदम कुटुंब घटके संक्रमण
ईसीडीएसए, आरएसए (स्वाक्षऱ्या) ११२ बिट्सची सुरक्षा शक्ती २०३० नंतर अप्रचलित, २०३५ नंतर प्रतिबंधित
ECDSA, EdDSA, RSA (स्वाक्षऱ्या) ≥ १२८ बिट्सची सुरक्षा शक्ती २०३५ नंतर परवानगी नाही
फायनाईट-फिल्ड डीएच आणि एमक्यूव्ही, ईसीडीएच, आरएसए की एस्टॅब्लिशमेंट ११२ बिट्सची सुरक्षा शक्ती २०३० नंतर अप्रचलित, २०३५ नंतर प्रतिबंधित

एककांविषयी एक टीप: NIST नमूद करते सुरक्षा शक्तीकीची लांबी नाही. प्रति एसपी ८००-५७ भाग १ सुधारित ५सारणी २ नुसार, ११२-बिट सामर्थ्य पातळी आहे आरएसए-२०४८ आणि २२४-२५५-बिट ऑर्डरचे लंबवर्तुळाकार वक्र (पी-२२४); १२८-बिट पातळी आहे आरएसए-२०४८ आणि २५६-३८३ बिट्सचे वक्र (पी-२५६). त्यामुळे “११२-बिट आरएसए” ही ११२-बिट की नाही — ती आरएसए-२०४८ आहे जी अजूनही मोठ्या प्रमाणातील प्रोडक्शन टीएलएस समाप्त करते. आणि सर्वव्यापी पी-२५६ / आरएसए-३०७२ जोडी ही आहे नाही ते २०३० च्या अप्रचलन गटात आहे; ते २०३५ च्या अमान्यता गटात आहे. दोन्ही गट एकाच ठिकाणी संपतात: २०३५ नंतर कोणत्याही पॅरामीटर आकारावर क्वांटम-संवेदनशील सार्वजनिक-की अल्गोरिदमला मान्यता दिली जाणार नाही.

मार्गदर्शक सूचनेत त्याचा उल्लेख करण्यापूर्वी एक गोष्ट लक्षात ठेवण्यासारखी आहे. commitटी: आयआर ८५४७ हा अजूनही एक प्राथमिक सार्वजनिक मसुदा आहे. — नोव्हेंबर २०२४ मध्ये प्रकाशित, अभिप्राय नोंदवण्याची मुदत जानेवारी २०२५ मध्ये संपली, हे लिहित असताना कोणतीही अंतिम आवृत्ती उपलब्ध नाही. असे असूनही, ते एक संदर्भग्रंथ बनले आहे; राष्ट्रीय रोडमॅप्स आणि विक्रेत्यांची उत्पादने, झायगेनी त्यात काय समाविष्ट आहे, त्याच्याशी जुळवून घ्या. तसेच ते काय आहे ते देखील लक्षात घ्या. नाहीत्यात मालसाठा, शोध किंवा क्रिप्टो-चपळतेबद्दल काहीही सांगितलेले नाही. त्या जबाबदाऱ्या इतर ठिकाणाहून येतात.

जागतिक नकाशा: कोण काय म्हणतो, आणि केव्हापर्यंत

या तक्त्यात प्रदेशानुसार नियामक चौकटीचा सारांश दिला आहे:

अधिकारक्षेत्र / संस्था काय सेट केले आहे की तारखा
ऑस्ट्रेलिया — एएसडी कुठेही आढळणारी सर्वात अचूक कालमर्यादा. ISM RSA, DH, ECDH आणि ECDSA थांबवण्याची शिफारस करते. योजना २०२६ · सुरुवात २०२८ · पूर्ण २०३०
ईयू — एनआयएस सीजी रोडमॅप; COM(2026) 13 मध्ये एनआयएस2 मध्ये पीक्यूसी समाविष्ट करण्याचा प्रस्ताव आहे. राष्ट्रीय रोडमॅप, क्रिप्टोग्राफिक इन्व्हेंटरी, डिपेंडन्सी मॅप; नावानुसार शिफारस केलेले CBOM २०२६ पहिली पाऊले · २०३० उच्च-जोखीम पूर्ण · २०३५ मध्यम/कमी
स्पेन — CCN-TEC 009 / BP-37 (जुलै २०२६) क्रिप्टोग्राफिक-इन्व्हेंटरी डिलिवरेबलसह EU चे महत्त्वाचे टप्पे मूर्त स्वरूपात आले. ३१.१२.२०२६ धोरण, प्रशासन, क्रिप्टो इन्व्हेंटरी, पायलट्स · ३१.१२.२०३० उच्च-जोखीम · ३१.१२.२०३५ मध्यम
यूके — एनसीएससी आधी शोध, मग प्राधान्यक्रमाने स्थलांतर २०२८ शोध + योजना · २०३१ उच्च-प्राधान्य · २०३५ पूर्ण
कॅनडा — CCCS ITSM.40.001 विभागीय योजना आणि वार्षिक प्रगती अहवाल एप्रिल २०२६ योजना · २०३१ उच्च-प्राधान्य · २०३५ पूर्ण
अमेरिकी संघीय — ईओ १४४१२ / ओएमबी एम-२६-१५ एजन्सी स्थलांतर, कंत्राटदार कॅस्केड आणि सीबीओएम किमान घटक ~मार्च २०२७ सीबीओएम घटक · २०३० प्रमुख स्थापना + एफएआर नियम · २०३१ स्वाक्षऱ्या · २०३५ पूर्ण
अमेरिकेची राष्ट्रीय सुरक्षा प्रणाली — एनएसए सीएनएसए २.० शुद्ध PQC, हायब्रीड नाही; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 बहुतांश श्रेणी २०३०–२०३१ · उर्वरित २०३३
जपान — क्रिप्टरेक; २०२५ सायबर सुरक्षा धोरण एमएल-केईएम शिफारस केलेल्या सायफरच्या यादीत समाविष्ट (मार्च २०२६); पीक्यूसीला तात्काळ धोरणात्मक प्राधान्य देण्यात आले. स्थलांतरण आराखडा तयार होत आहे.
दक्षिण कोरिया — राष्ट्रीय गुप्तचर सेवा / एमएसआयटी, केपीक्यूसी राष्ट्रीय मास्टर प्लॅन आणि देशांतर्गत अल्गोरिदम संच (HAETAE, AIMer, SMAUG-T, NTRU+) २०२४-२५ मध्ये निवडले असून, ते NIST च्या सोबत कार्यरत असेल. क्षेत्रीय प्रायोगिक प्रकल्प सुरू आहेत
चीन — आयसीसीएस / राज्य क्रिप्टोग्राफी प्रशासन सॉव्हरेन ट्रॅक: NIST अल्गोरिदम स्वीकारण्याऐवजी स्वतःची PQC स्पर्धा (अर्ज सादर करण्याची अंतिम तारीख जून २०२६). कोणतीही सार्वजनिक अंतिम तारीख नाही
सिंगापूर - MAS सल्लागार (फेब्रुवारी 2024) क्षेत्र-नेतृत्व: वित्तीय संस्थांना क्रिप्टोग्राफिक मालमत्तेची यादी तयार करण्यास आणि स्थलांतरासाठी प्राधान्यक्रमाच्या मालमत्ता ओळखण्यास सांगण्यात आले. कोणतीही निश्चित तारीख नाही
न्यूझीलंड — एनझेडआयएसएम PQC तयारी विभाग अस्तित्वात आहे; कोणतेही PQC अल्गोरिदम मंजूर नाहीत आणि स्थलांतराची अंतिम मुदत निश्चित केलेली नाही. काहीही सेट नाही
युएई राज्य-समर्थित क्रिप्टो-डिस्कव्हरीच्या प्रोत्साहनासह राष्ट्रीय एन्क्रिप्शन धोरण आणि राष्ट्रीय पोस्ट-क्वांटम मायग्रेशन कार्यक्रम. कार्यक्रम सुरू आहे
इस्रायल — INCD/ Bank of Israel शासकीय संस्थांना पायाभूत सुविधांचे मॅपिंग करण्यास आणि उघड झालेला डेटा ओळखण्यास सांगितले; इन्व्हेंटरी आणि रोडमॅपवर क्षेत्रीय मार्गदर्शन — मार्गदर्शन, अद्याप आदेश नाही. मार्गदर्शन
ब्राझील — आयटीआय एका नियामक निर्देशाद्वारे पोस्ट-क्वांटम अल्गोरिदम्स आयसीपी-ब्राझील, या राष्ट्रीय पब्लिक-की इन्फ्रास्ट्रक्चरमध्ये समाविष्ट केले जात आहेत (जानेवारी २०२६). प्रमाणपत्र जारी करण्यामध्ये टप्प्याटप्प्याने समाविष्ट केले
उर्वरित लॅटिन अमेरिका (मेक्सिको, कोलंबिया, पेरू, चिली…) हे लिहित असताना, PQC-विशिष्ट कोणताही राष्ट्रीय आदेश प्रकाशित झालेला नाही. क्षेत्रीय नियामक, पीसीआय डीएसएस आणि ग्राहक करारांमार्फत जबाबदाऱ्या येतात.

तीन विचलने तक्त्याच्या एका ओळीपेक्षा अधिक मोलाची आहेत.

  • ऑस्ट्रेलिया इतर सर्वांपेक्षा पाच वर्षे पुढे आहे. ASD चे मार्गदर्शन "२०३० पर्यंत कमकुवत पॅरामीटर्स रद्द करा" असे नाही — तर ते "२०३० च्या अखेरपर्यंत संक्रमण पूर्ण करा" असे आहे, आणि ISM त्या तारखेपर्यंत पारंपरिक असममित क्रिप्टोग्राफीचा वापर थांबवण्याची शिफारस करते, "ज्यामध्ये रिव्हेस्ट-शामीर-ॲडलमन (RSA), डिफि-हेलमन (DH), एलिप्टिक कर्व्ह डिफि-हेलमन (ECDH) आणि एलिप्टिक कर्व्ह डिजिटल सिग्नेचर अल्गोरिदम (ECDSA) प्रिमिटिव्ह्ज सारख्या क्रिप्टोग्राफिक अल्गोरिदमचा समावेश आहे". जर तुम्ही ऑस्ट्रेलियामध्ये कार्यरत असाल किंवा ऑस्ट्रेलियन सरकारच्या पुरवठा साखळीत विक्री करत असाल, तर ती तुमची बंधनकारक तारीख आहे, २०३५ नव्हे.
  • चीन सार्वभौमत्वाच्या मार्गावर वाटचाल करत आहे. त्याने ML-KEM आणि ML-DSA स्वीकारलेले नाही; राज्य क्रिप्टोग्राफी प्रशासनाच्या संस्थेने पुढच्या पिढीच्या व्यावसायिक अल्गोरिदमसाठी स्वतःचे आवाहन केले होते, ज्यासाठी अर्ज सादर करण्याची अंतिम मुदत जून २०२६ मध्ये आहे आणि standardपुढील गोष्टींचे पालन करायचे आहे. एका बहुराष्ट्रीय कंपनीसाठी याचा अर्थ नियोजन करणे आहे. दोन एकाच समूहातील पोस्ट-क्वांटम अल्गोरिदम कुटुंबे, ज्यात SM2 — जो इलिप्टिक-कर्व्हवर आधारित असल्याने तितकाच शोर-ब्रेक्ड आहे — हा स्थलांतरित होण्यासाठीचा विद्यमान अल्गोरिदम आहे. येथे क्रिप्टो-अजिलिटी ही एक अमूर्त संकल्पना राहत नाही.
  • जगातील बहुतांश देशांमध्ये राष्ट्रीय PQC बाबत कोणताही आदेश नाही — आणि त्यामुळे फारसा बदलही होत नाही. लॅटिन अमेरिकेच्या बहुतांश भागात, आणि मध्य पूर्व व आशिया-पॅसिफिकच्या बऱ्याचशा प्रदेशात, कोणतीही PQC अंतिम मुदत जाहीर केलेली नाही. सीमांचे उल्लंघन न करणाऱ्या तीन मार्गांनी दायित्वे अजूनही येतात: क्षेत्रीय नियामक (वित्तीय संस्थांसाठी सिंगापूर-शैलीतील सल्ला; मध्यवर्ती बँकेच्या अपेक्षा), क्षैतिज standardज्या पुरवठादारांना आधीपासूनच क्रिप्टोग्राफिक इन्व्हेंटरी (PCI DSS, ISO/IEC 27001 कंट्रोल सेट्स) आणि ग्राहकांची आवश्यकता असते. युरोपियन युनियन (EU), ऑस्ट्रेलिया किंवा अमेरिकेच्या फेडरल खरेदीदाराला पुरवठा करणाऱ्या पुरवठादाराला कराराद्वारे त्यांची अंतिम मुदत वारसा म्हणून मिळते.

एका खाजगी संस्थेला तरी कशाने बांधून ठेवले जाते?

राष्ट्रीय रोडमॅप्स क्षणभरासाठी बाजूला ठेवा. बहुतांश खाजगी संस्थांसाठी अंमलबजावणीयोग्य जबाबदाऱ्या चार ठिकाणांहून येतात, आणि त्यापैकी एकही जबाबदारी रकमेच्या दृष्टीने लिहिलेली नव्हती:

  • NIS2 (निर्देश (EU) 2022/2555) च्या कलम 21(2)(h) मध्ये, एक मूलभूत जोखीम-व्यवस्थापन उपाय म्हणून “क्रिप्टोग्राफी आणि, योग्य असेल तेथे, एन्क्रिप्शनच्या वापरासंबंधी धोरणे आणि कार्यपद्धती” आवश्यक आहेत. COM(2026) 13 कलम 7(2) मध्ये PQC संक्रमण जोडून क्वांटम परिमाण स्पष्ट करेल.
  • डोरा - डिजिटल ऑपरेशनल लवचिकता कायदा आणि त्याचे तांत्रिक standards, आयोग प्रतिनिधी नियमन (ईयू) २०२४/१७७४कलम ६ नुसार वित्तीय संस्थांनी त्यांच्या एनक्रिप्शन धोरणामध्ये “क्रिप्टोॲनालिसिसमधील घडामोडींच्या आधारावर, आवश्यकतेनुसार क्रिप्टोग्राफिक तंत्रज्ञान अद्ययावत किंवा बदलण्याची तरतूद” समाविष्ट करणे आवश्यक आहे, आणि जिथे ते अद्ययावत करू शकत नाहीत, तिथे “सायबर धोक्यांविरुद्ध लवचिकता सुनिश्चित करणारे शमन आणि देखरेख उपाय अवलंबणे” आवश्यक आहे. हे एक पर्यवेक्षकाशी संलग्न असलेले क्रिप्टो-ॲजिलिटीचे बंधन आहे, आणि त्याच्या प्रस्तावनांमध्ये क्वांटम प्रगतीचा स्पष्टपणे उल्लेख आहे.
  • पीसीआय डीएसएस v4.0 आवश्यकता 12.3.3 — एक अशी गोष्ट जी बहुतेक संस्था नकळतपणे आधीच पूर्ण करतात, आणि ती एक छुपी PQC आवश्यकता आहे. PCI SSC याचे वर्णन “वापरात असलेल्या क्रिप्टोग्राफिक सायफर सूट्स आणि प्रोटोकॉल्सचे दर १२ महिन्यांतून किमान एकदा दस्तऐवजीकरण आणि पुनरावलोकन करण्याची एक नवीन आवश्यकता” असे करते, आणि ती एक सर्वोत्तम पद्धत राहिली नाही. 31 मार्च 2025PQC ची कोणतीही अंतिम मुदत नाही, क्वांटम अल्गोरिदमची कोणतीही यादी नाही — परंतु वार्षिक क्रिप्टोग्राफिक सूची आणि क्रिप्टोग्राफिक बदलांना प्रतिसाद देण्याची दस्तऐवजीकृत योजना पूर्व-नियोजित आहे.cisPQC कार्यक्रमाला आवश्यक असलेली नियंत्रणे, जी आधीपासूनच अंमलात आहेत आणि ज्यांचे ऑडिट आधीच झाले आहे.
  • खरेदीची साखळी. दोन कलमे कोणत्याही राष्ट्रीय आराखड्यापेक्षा अधिक दूरगामी परिणाम साधतील. सायबर लवचिकता कायदा (नियम (ईयू) २०२४/२८४७) पासून लागू होते 11 डिसेंबर 2027 आणि आधीच बनवतो SBOM डिजिटल घटक असलेल्या उत्पादनांसाठी निर्मात्याचे दायित्व — ते CBOM अनिवार्य करत नाही, परंतु ते मशीन-रीडेबल बिल ऑफ मटेरियल्सना उत्पादन-अनुपालन दस्तऐवज म्हणून स्थापित करते. आणि अमेरिकेत, EO 14412 फेडरल ॲक्विझिशन रेग्युलेशन (एफएआर) कौन्सिलला एक नियम प्रस्तावित करण्याचे निर्देश देते, ज्यासाठी आवश्यक आहे समाविष्ट कंत्राटदार PQC अल्गोरिदमचा समावेश असलेल्या NIST FIPS चे पालन करणे 31 डिसेंबर 2030 पर्यंतआणि — सर्वात व्यापक व्याप्ती असलेले कलम — आदेश देतात CISए आणि एनआयएसटी सुमारे २७० दिवसांच्या आत प्रकाशित करतील. 19 मार्च 2027), “क्रिप्टोग्राफिक बिल ऑफ मटेरियल्ससाठी किमान घटकांविषयी एजन्सींचे विचारपूर्वक मत वर्णन करणारे सार्वजनिक मार्गदर्शन. हे घटक हार्डवेअर किंवा सॉफ्टवेअर घटकाद्वारे वापरल्या जाणाऱ्या क्रिप्टोग्राफिक मालमत्तेचे स्वयंचलित मूल्यांकन करण्यास सक्षम करतील.”

त्या शेवटच्या गोष्टीचे महत्त्व वॉशिंग्टनच्या पलीकडेही आहे. “एका गोष्टीसाठी किमान घटक SBOM"पूर्व आहे"cisसॉफ्टवेअर बिल ऑफ मटेरियल्स ही एक चांगली कल्पना ते जगभरातील एक करारबद्ध दस्तऐवज कशी बनली, हे स्पष्ट करा. सीबीओएम (CBOM) आता त्याच मार्गावर आहे, स्वयंचलित मूल्यांकन आवश्यकतेमध्येच लिहिलेले आहे — हाताने तयार केलेली स्प्रेडशीट ती पूर्ण करणार नाही.

स्वरूप: सायक्लोनडीएक्स सीबीओएम

चक्रीवादळ डीएक्स आहे standard त्यामुळे सीबीओएमला एक ठोस आकार मिळतो. आवृत्ती 1.7२१ ऑक्टोबर २०२५ रोजी प्रसिद्ध झालेली आणि ECMA-424 दुसरी आवृत्ती म्हणून मंजूर झालेली, ही सध्याची क्रिप्टो-केंद्रित सुधारणा आहे: ती जोडते standardक्रिप्टोग्राफिकची आकारित सूची अल्गोरिदम कुटुंबे आणि एक सर्वसमावेशक यादी लंबवर्तुळाकार वक्रविशेषतः “ऑडिट, अनुपालन पुनरावलोकन आणि PQC सज्जता मूल्यांकन” यांना समर्थन देण्यासाठी. सायक्लोनडीएक्स सीबीओएम (CycloneDX CBOM) मध्ये चार प्रकारच्या क्रिप्टो मालमत्तेचे वर्णन असते — अल्गोरिदम, प्रोटोकॉल, प्रमाणपत्रे आणि संबंधित सामग्री जसे की की, आयव्ही (IVs) आणि सॉल्ट — तसेच त्यांची अंमलबजावणी करणारे सॉफ्टवेअर घटक.

मुद्दा तसा लहान पण उपयुक्त आहे: जेव्हा CBOM चे किमान घटक प्रकाशित होतील, तेव्हा बाजारपेठ आधीच CycloneDX या फॉरमॅटबद्दल बोलत असेल.

एकत्रित टाइमलाइन

नमुन्याचा आकार जवळपास सर्वत्र सारखाच आहे: २०२६-२०२८ पर्यंत शोध, २०३०-२०३१ पर्यंत उच्च-जोखमीचे स्थलांतर, २०३५ पर्यंत बाकी सर्व काही. त्या आराखड्यानुसार योजना करा म्हणजे तुम्ही त्या सर्वांशी मोठ्या प्रमाणावर जुळवून घ्याल. मग सर्वांना बांधून ठेवणारी एकच तारीख शोधा. आपण पहिले म्हणजे — तसे क्वचितच घडते की २०३५ साल येईल, आणि PCI DSS च्या कक्षेत येणाऱ्या प्रत्येकासाठी मालसाठा बाळगण्याचे बंधन २०२५ मध्येच सुरू झाले होते.

पीक्यूसी नियामक वेळापत्रक

प्रत्यक्ष स्थलांतर: कशाच्या जागी काय येणार

अंतिम मुदती म्हणजे माहितीचा केवळ अर्धा भाग असतो. उरलेला अर्धा भाग म्हणजे तुम्ही प्रत्यक्षात काय स्थलांतरित करत आहात. ते आणि याचे उत्तर एक पर्याय नसून अनेक पर्याय आहेत, ज्यांची परिपक्वता, आकार आणि वितरणासाठी लागणारा वेळ वेगवेगळा आहे.

बदली नकाशा

आज तुमच्याकडे जे आहे त्याचे काय होते Standard काय पहावे
RSA की ट्रान्सपोर्ट, DH / ECDH की एक्सचेंज — TLS, VPN/IPsec, SSH, मेसेजिंग एमएल-केईएम, आज व्यवहारात एक्स२५५१९ सह एक संकरित म्हणून FIPS 203 सर्वात तातडीची बाब: हीच गोष्ट HNDL ला थांबवते. इंटरनेट स्तरावर आधीच तैनात केलेले आहे.
RSA / ECDSA / EdDSA सर्वसाधारण स्वाक्षऱ्या — प्रमाणपत्रे, टोकन्स, दस्तऐवज ML-DSA FIPS 204 आकार. ML-DSA-44 आजच्या ३.२ केबीच्या सरासरी चेनवर प्रत्येक TLS कनेक्शनमागे अंदाजे १५ केबीची भर घालते.
वेगळ्या गणितीय अंदाजाची गरज असलेल्या सह्या, किंवा अतिशय दीर्घकाळ टिकणारी ट्रस्टची मुळे SLH-DSA FIPS 205 हॅश-आधारित आणि पुराणमतवादी, पण मोठ्या संख्येने सह्या आणि हळू स्वाक्षरी.
फर्मवेअर, सॉफ्टवेअर आणि सुरक्षित-बूट साइनिंग XMSS किंवा LMS (स्टेटफुल हॅश-आधारित), किंवा SLH-DSA एसपी ८००-२०८ स्टेट मॅनेजमेंट ही एक कठोर कार्यान्वयन आवश्यकता आहे — वन-टाइम कीचा पुनर्वापर केल्याने स्कीमची सुरक्षा नष्ट होते.
आकाराच्या मर्यादेतील स्वाक्षऱ्या FN-DSA एफआयपीएस २०६ — अद्याप प्रकाशित नाही ते २०२६-२०२७ च्या योजनेत समाविष्ट करू नका.
जाळी तुटण्यापासून बचाव HQC मार्च २०२५ मध्ये निवडले. standard प्रलंबित बॅकअप केईएम, योजना नव्हे.
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 किंवा SHA-3; 3DES, MD5, SHA-1 वापरणे बंद करा विद्यमान एफआयपीएस ग्रोव्हर टेरिटरी: पॅरामीटरमधील बदल, बदली नव्हे.

संकरीत — पोस्ट-क्वांटम अल्गोरिदमला एका क्लासिकल अल्गोरिदमसोबत अशा प्रकारे एकत्र करणे की आक्रमणकर्त्याला दोन्ही भेदणे भाग पडेल — ही संक्रमणादरम्यानची पूर्वनिर्धारित भूमिका असते, आणि आरएफसी 9794 (जून २०२५) अखेरीस standardत्यासाठी शब्दसंग्रह तयार केला (“PQ/T हायब्रीड”). येथे धोरणात भिन्नता आहे, त्यामुळे हा अधिकारक्षेत्राचा प्रश्न आहे, अभियांत्रिकी पसंतीचा नाही: स्पेनचे CCN लॅटिस-आधारित सिग्नेचरचे (ML-DSA, FN-DSA) हायब्रीडायझेशन करण्याची शिफारस करते, तर हॅश-आधारित योजनांना (XMSS, SLH-DSA) त्याची आवश्यकता नाही असे सांगते, आणि EU ची भूमिका व्यापकपणे हायब्रीड-अनुकूल आहे; याउलट, CNSA 2.0 ला राष्ट्रीय सुरक्षा प्रणालींसाठी शुद्ध PQC हवे आहे. एका बहुराष्ट्रीय कंपनीला दोन्ही कॉन्फिगरेशनची आवश्यकता असेल, आणि हा एक युक्तिवाद आहे की अल्गोरिदमची निवड कोडऐवजी कॉन्फिगरेशनवर आधारित असावी.

ज्याला थेट पर्याय नाही

एनआयएसटीकडे standardनेमक्या दोन गोष्टी: की एनकॅप्सुलेशन आणि डिजिटल स्वाक्षरी. हे बहुतेक प्रणालींसाठी पुरेसे आहे, आणि बाकीच्यांसाठी काहीही नाही. जर तुमच्या प्रणाली पेअरिंग-आधारित रचना, ओळख- किंवा गुणधर्म-आधारित एनक्रिप्शन, थ्रेशोल्ड, ब्लाइंड किंवा ग्रुप स्वाक्षरी, किंवा इतर प्रगत प्रोटोकॉल-स्तरीय क्रिप्टोग्राफीवर अवलंबून असतील, तर आज स्थलांतर करण्यासाठी कोणताही मान्यताप्राप्त पोस्ट-क्वांटम पर्याय उपलब्ध नाही — खरे उत्तर हे आहे की, आताच ते उपयोग ओळखा, त्यांना अनुत्तरित म्हणून चिन्हांकित करा, आणि एखाद्या मोठ्या बदलाची वाट पाहण्याऐवजी बाहेर पडण्याचा मार्ग तयार करा. standardहार्डवेअर रूट्स ऑफ ट्रस्टलाही हेच लागू होते: एचएसएम (हार्डवेअर सिक्युरिटी मॉड्यूल्स), टीपीएम आणि स्मार्टकार्ड्स हे नियामक कालावधीपेक्षा जास्त असलेल्या सिलिकॉन रिफ्रेश सायकलवर अद्ययावत होतात.

एक स्थलांतर नव्हे, तर वेगवेगळ्या कालावधींची अनेक स्थलांतरे.

इथेच बदली नकाशा सज्जतेच्या कालमर्यादेत बदल घडवतो. तातडीचा ​​क्रम आणि लागणाऱ्या वेळेचा क्रम सारखे नसतात.आणि त्यापैकी केवळ एकावर आधारित योजना मुदत चुकवेल.

  1. प्रवासातील डेटा — प्रमुख आस्थापना. सर्वाधिक तातडीचे (हे HNDL पृष्ठभाग आहे) आणि सर्वात लहान लागणारा वेळ: बहुतेक स्टॅक्ससाठी हे फक्त लायब्ररी अपग्रेड आणि कॉन्फिगरेशनमधील बदल आहे. हे निश्चितपणे हाताळता येण्यासारखे आहे — क्लाउडफ्लेअरने अहवाल दिला. ऑक्टोबर 2025 त्यांच्या नेटवर्कवरील मानवाद्वारे सुरू केलेल्या अर्ध्याहून अधिक ट्रॅफिकमध्ये आधीपासूनच पोस्ट-क्वांटम की ॲग्रीमेंटचा वापर केला जात होता. ही तफावत तुमच्या कनेक्शनच्या बाजूला आहे: शीर्ष १,००,००० सार्वजनिक वेब सर्व्हरपैकी केवळ ~३९% आणि क्लाउडफ्लेअरच्या मागे असलेल्या ओरिजिन सर्व्हरपैकी ३.७% सर्व्हर त्याला सपोर्ट करत होते. सद्य आकडेवारी येथे आहे. क्लाउडफ्लेअर रडार. येथून सुरुवात करा, लवकर संपवा.
  2. कोड, फर्मवेअर आणि सुरक्षित-बूट स्वाक्षरी. एचएनडीएलची निकड कमी आहे — कोणीही स्वाक्षरी गोळा करत नाही — परंतु यासाठी बराच वेळ लागतो आणि अंतिम मुदत लवकर आहे, कारण २०२७ मध्ये बाजारात आलेल्या उपकरणाला २०४० मध्येही स्वाक्षऱ्या सत्यापित कराव्या लागतील आणि स्वाक्षरीच्या मूळांचे (signing roots) आयुष्यमान दशकाहून अधिक असते. standardतयार आहेत (SP 800-208, SLH-DSA); CNSA 2.0 आणि स्पेनच्या CCN या दोन्हींनी नेमक्या याच कारणास्तव फर्मवेअर साइनिंगला अग्रस्थानी ठेवले आहे. तातडीची गरज कमी असली तरी आता सुरुवात करा.
  3. पीकेआय आणि प्रमाणपत्रे. हे वेळापत्रक तुमच्या नियंत्रणात नाही. २०२७ पूर्वी पोस्ट-क्वांटम प्रमाणपत्रे सर्व ब्राउझर्सवर व्यापकपणे उपलब्ध होतील आणि विश्वसनीय मानली जातील अशी अपेक्षा नव्हती, २०२५ च्या अखेरीस IETF मध्ये हायब्रीड प्रमाणपत्रांचे स्वरूप अजूनही निश्चित नव्हते आणि साखळीचा आकार अनेक पटींनी वाढतो. प्रायोगिक तत्त्वावर काम करा आणि अंदाजपत्रक तयार करा; जी तारीख तुमच्या मालकीची नाही, तिचे वचन देऊ नका.
  4. स्थिर डेटा आणि दीर्घकाळ टिकणारे संग्रहण. मोठ्या प्रमाणातील एनक्रिप्शन ठीक आहे — AES-256 हा फक्त एक पॅरामीटर बदल आहे. धोका त्याच्या वरील की पदानुक्रमात आहे: RSA किंवा ECDH वापरणारे की रॅपिंग आणि की ट्रान्सपोर्ट. पुनर्-एनक्रिप्शन मोहीम मंद असते आणि त्यात बॅकअप, आर्काइव्ह आणि एस्क्रो यांचा समावेश होतो.
  5. एम्बेडेड, ओटी (ऑपरेशनल टेक्नॉलॉजी — औद्योगिक आणि नियंत्रण प्रणाली) आणि तृतीय-पक्ष प्रणाली. विंडोपेक्षा जास्त कालावधीचे रिफ्रेश सायकल, आणि काही मालमत्ता ज्यांचे स्थलांतर करणे शक्यच नसते. अशांसाठी उपाय म्हणजे बदली, भरपाई देणारी नियंत्रणे, किंवा दस्तऐवजीकृत, स्वीकृत जोखीम — आणि तुम्ही हे पर्याय जितक्या लवकर सुचवाल, तितका प्रत्येक पर्याय स्वस्त पडेल.

जीआरसी योजनेसाठी दोन व्यावहारिक परिणाम. पहिला, तुमच्या सर्वात आधीच्या बंधनकारक तारखेपासून, केवळ जोखमीच्या गुणांकावर नव्हे तर, लागणाऱ्या वेळेनुसार (लीड टाइमनुसार) मागे वेळापत्रक तयार करा.रँक्ड बॅकलॉग तुम्हाला सांगतो की, दुरुस्त करायच्या कामांपैकी सर्वात आधी काय दुरुस्त करायचे आहे. करू शकता पटकन दुरुस्त करा; लीड-टाइम सूची तुम्हाला काय करायचे आहे ते सांगते. प्रारंभ पहिले, काहीही झाले तरी. दुसरे, इन्व्हेंटरीमध्ये केवळ अल्गोरिदमच नव्हे, तर युझ केसचीही नोंद करणे आवश्यक आहे."या रेपॉजिटरीमधील RSA-2048" ही नोंद कारवाईयोग्य नाही; "सार्वजनिक सेवेमध्ये की ट्रान्सपोर्टसाठी वापरलेला RSA-2048" आणि "फर्मवेअरवर सही करण्यासाठी वापरलेला RSA-2048" हे दोन वेगवेगळे प्रकल्प आहेत, ज्यांची उद्दिष्ट्ये, अंतिम मुदत आणि मालक वेगवेगळे आहेत. म्हणूनच, एखाद्या सूचीमध्ये केवळ अल्गोरिदमचे नावच नव्हे, तर प्रिमिटिव्ह क्लास आणि ज्या पृष्ठभागावर क्रिप्टोग्राफी आढळली, त्या पृष्ठभागाची नोंद असणे आवश्यक आहे — आणि म्हणूनच अशी सूची तयार करणे वाटते त्यापेक्षा अधिक कठीण ठरते.

PQC सज्जता कठीण का आहे: क्रिप्टोग्राफी खरोखरच सर्वत्र आहे

प्रत्येक शासन आधी मालाची यादी मागते, कारण मालाची यादी तयार करणे हाच अवघड भाग असतो. संस्था जेव्हा तसा प्रयत्न करतात, तेव्हाच त्यांना याची जाणीव होते.

क्रिप्टोग्राफी प्रत्यक्षात कुठे लपते

  • तुमच्या स्वतःच्या स्रोतातील साइट्सना कॉल करा — सेवेमध्ये तयार केलेला सायफर, युटिलिटी क्लासमध्ये निवडलेला हॅश, साइनिंग रूटीनमध्ये नाव दिलेला कर्व्ह. एका मोनोरिपोमध्ये आठ भाषा म्हणजे भाषेच्या आठ पद्धती.
  • अवलंबित्वे — बहुतेक ॲप्लिकेशन्समधील बहुतांश क्रिप्टोग्राफी अशा लायब्ररीजद्वारे केली जाते ज्यांची निवड टीमने कधीही हेतुपुरस्सर केलेली नसते: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. प्रत्यक्षात कोणता अल्गोरिदम चालतो, हा त्या लायब्ररीचा गुणधर्म आहे, तुमच्या कोडचा नाही.
  • प्रमाणपत्रे आणि चावीचे साहित्य — रिपॉझिटरीजमध्ये तपासलेली X.509 प्रमाणपत्रे, कॉन्फिग डिरेक्टरीजमधील PEM की फाइल्स, इमेजेसमध्ये समाविष्ट केलेले कीस्टोअर्स.
  • इन्फ्रास्ट्रक्चर-ॲज-कोड आणि प्रोटोकॉल कॉन्फिगरेशन — टेराफॉर्म मॉड्यूलमध्ये किमान TLS आवृत्ती, इनग्रेस कंट्रोलरमध्ये सायफर सूटची यादी, बेस इमेजमध्ये SSH कॉन्फिगरेशन.
  • कंटेनर इमेजेस आणि संकलित बायनरीज क्रिप्टो लायब्ररी अशा थरांमध्ये जोडलेल्या आहेत, ज्यांचा सोर्स स्कॅन कोणीही कधीही वाचत नाही.
  • तृतीय-पक्ष उत्पादने आणि SaaS — अशी क्रिप्टो जी तुम्ही पाहू शकत नाही किंवा बदलू शकत नाही, फक्त तिच्याबद्दल विचारू शकता.
  • एचएसएम, की व्यवस्थापन सेवा आणि नेटवर्क उपकरणे — असे क्रिप्टो जे सॉफ्टवेअरच्या पूर्णपणे बाहेर असते.

चार गोष्टी ज्या याला स्कॅन नव्हे तर प्रोग्राम बनवतात

प्रामाणिक वार्तांकन. एखादी यादी तेव्हाच पुरावा मानली जाते, जेव्हा त्यात तिच्या मर्यादा नमूद केलेल्या असतात. “आम्ही स्रोत, अवलंबित्वे, प्रमाणपत्रे, मुख्य फाइल्स आणि IaC कॉन्फिगरेशन; आम्ही रनटाइम ट्रॅफिक, TLS हँडशेक, HSM सामग्री, संकलित बायनरी किंवा कंटेनर लेयर्स स्कॅन केले नाहीत” ही एक समर्थनीय भूमिका आहे. छेद नसलेली संख्या समर्थनीय नसते.

प्राधान्यक्रम, गणना नव्हे. एका मोठ्या मालमत्तेतून हजारो क्रिप्टो निष्कर्ष मिळतात. एक सपाट यादी निरुपयोगी ठरते. महत्त्वाची क्रमवारी चार गोष्टींचा मिलाफ असते: अल्गोरिदम शोर-ब्रेक केलेला आहे की केवळ ग्रोव्हर-कमकुवत; त्याने संरक्षित केलेला डेटा किती काळ गोपनीय राहिला पाहिजे (एचएनडीएल घटक); तो नेटवर्कवर उघड आहे का; आणि तो केवळ टेस्ट फिक्स्चर किंवा विक्रेत्याच्या नमुन्यात पडून न राहता, चालू असलेल्या कोडमध्ये प्रत्यक्षात पोहोचण्यायोग्य आहे का. "उच्च-जोखीम असलेल्या वापराच्या प्रकरणांना प्रथम प्राधान्य द्या" असे सांगणारा प्रत्येक रोडमॅप प्राधान्यक्रमाची सूचना देत असतो, आणि तुम्ही वर्णानुक्रमे लावलेल्या यादीतून त्याचे उत्तर देऊ शकत नाही.

केवळ बदली नव्हे, तर चपळता. बदलीच्या नकाशाने दाखवल्याप्रमाणे, लक्ष्य संच अजूनही बदलत आहे आणि संकरित नियम प्रदेशानुसार भिन्न आहेत — २०२७ मध्ये तुम्ही केलेली अदलाबदल ही तुमची शेवटची नसेल. हार्डकोडेड अल्गोरिदमची नावे, निश्चित सायफर सूट्स, प्रोव्हायडर ॲब्स्ट्रॅक्शनचा अभाव आणि वाटाघाटी न करता येण्याजोग्या प्रोटोकॉल आवृत्त्या, या गोष्टीच याला गुंतागुंतीचे बनवतात. पुढील दुसऱ्या बहु-वर्षीय प्रकल्पात प्रवेश करा. हे स्वतःच एक प्रकारचे निष्कर्ष आहेत, जे आता दुरुस्त करायला स्वस्त आहेत आणि नंतर दुरुस्त करायला महाग पडतील.

पुरवठा साखळी. तुम्ही तुमच्या सर्वात धीम्या अपस्ट्रीमपेक्षा अधिक वेगाने स्थलांतर करू शकत नाही. तुमच्या कोणत्या डिपेंडन्सीज PQC ला सपोर्ट करतात, कोणत्या हायब्रीड मोड्स देतात, कोणी रोडमॅप प्रकाशित केला आहे, आणि कोणत्या CBOM प्रकाशित करतात — यावरून तुमचा क्रिटिकल पाथ निश्चित होतो, आणि NIS2 व DORA सप्लायर-रिस्क दायित्वांनुसार प्रोक्युरमेंट टीमला आवश्यक असलेला हाच पुरावा असतो.

आणखी एक सापळा: मालाची नोंद ही एक नियंत्रण असते, प्रकल्प नव्हे.

शोधमोहीम राबवण्याची सहज प्रवृत्ती असते.cisई, एक स्प्रेडशीट तयार करा आणि ती दाखल करा. PCI DSS आपल्या बारा-महिन्यांच्या पुनरावलोकन चक्राद्वारे हे आधीच प्रतिबंधित करते; स्पेनचे CCN आपल्या स्थलांतर चेकलिस्टचा शेवट “क्रिप्टोग्राफिक मालमत्ता आणि त्यांच्या अवलंबित्वांची यादी अद्ययावत करा” या वाक्याने करते; आणि अमेरिकेचे अंमलबजावणी ज्ञापन तर त्याहूनही अधिक स्पष्ट आहे:

संघीय आयटी वातावरणाची व्याप्ती आणि गुंतागुंत लक्षात घेता, क्रिप्टोग्राफीचा शोध आणि व्यवस्थापनासाठी मॅन्युअल पद्धती अनेकदा अपुऱ्या ठरतात. एजन्सींनी त्यांच्या क्रिप्टोग्राफिक स्थितीची सर्वसमावेशक आणि सतत अद्ययावत माहिती मिळवण्यासाठी, शक्य आणि योग्य असेल तेव्हा ऑटोमेशनचा वापर करावा. इन्व्हेंटरी व्यवस्थापन, धोरणांची अंमलबजावणी आणि अनुपालन अहवालासाठी ऑटोमेशन अत्यंत महत्त्वाचे आहे.

क्रिप्टोग्राफीमध्ये बदल होत राहतात: एखादा डेव्हलपर लायब्ररी जोडतो, बेस इमेज बदलते, एखादी नवीन सर्व्हिस डिफॉल्ट सायफर सूटसह येते. प्रत्येक बिल्डवर पुन्हा तयार होणारी इन्व्हेंटरी हे एक नियंत्रण असते; तर दरवर्षी हाताने पुन्हा तयार होणारी इन्व्हेंटरी हा एक पुरातत्व प्रकल्प असतो, जो तुम्ही कायमस्वरूपी पुन्हा पुन्हा करत राहाल.

व्यवहारात “पीक्यूसी सज्जता” म्हणजे काय

विक्रेत्याची भाषा बाजूला सारल्यास, PQC सज्जता म्हणजे मागणीनुसार सहा गोष्टी तयार करण्याची क्षमता होय:

  1. क्रिप्टोग्राफिक सूची आत मधॆ standard मशीन-वाचनीय स्वरूप, जे तुम्हाला दिसणारे पृष्ठभाग व्यापते आणि स्वयंचलितपणे पुनर्निर्मित होते.
  2. जोखमीचे वर्गीकरण त्यातील प्रत्येक मालमत्तेचे: प्रतिस्थापन करणे आवश्यक आहे (शोर-ब्रेक केलेले), जागेवरच अधिक मजबूत केले जाऊ शकते (ग्रोव्हर-विकन्ड), किंवा आधीच क्वांटम-सुरक्षित आहे.
  3. क्रमवारीनुसार स्थलांतराचा अनुशेष त्यातून डेटाचे दीर्घायुष्य, प्रसार आणि पोहोचण्यायोग्यता दिसून येते — त्यामुळे “उच्च-जोखीम असलेल्या वापराच्या प्रकरणांना प्राधान्य” देणे उत्तरदायी आहे.
  4. कव्हरेज स्टेटमेंट जे तुमच्या अंधाऱ्या जागा स्पष्टपणे नमूद करते.
  5. अनुपालन पुरावा तुम्हाला प्रत्यक्षात बंधनकारक असलेल्या शासनप्रणालींशी, त्यांच्या तारखांसह जोडलेले.
  6. पुरवठा साखळी सज्जतेचा दृष्टिकोन कोणते अपस्ट्रीम तुमचे मायग्रेशन रोखत आहेत हे तुम्हाला सांगणे.

बाकी सर्व काही — की रोटेशन, सर्टिफिकेट लाइफसायकल, एचएसएम ऑर्केस्ट्रेशन, नेटवर्क डिस्कव्हरी — महत्त्वाचे आहे, पण ते या सहा गोष्टींच्या नंतर येते. जे सापडलेच नाही, ते तुम्ही बदलू शकत नाही.

pqc क्रिप्टो पृष्ठभाग

झायजेनी कशी मदत करते

झायजेनीचे क्वांटम-सुरक्षित अनुपालन क्षमता तुमच्यामध्ये आधीपासून चालू असलेल्या स्कॅनमधून सर्व सहा निर्माण करते. pipelineकोणतेही स्वतंत्र क्रिप्टो-इस्टेट उत्पादन नाही, कोणताही एजंट नाही, तुमच्या उभारणीच्या पद्धतीत कोणताही बदल नाही — क्रिप्टो शोध प्रक्रिया सोबतच चालते. SCA (सॉफ्टवेअर रचनेचे विश्लेषण — अवलंबित्व स्कॅन) SAST (स्टॅटिक ॲप्लिकेशन सुरक्षा चाचणी — सोर्स-कोड स्कॅन) आणि IaC विश्लेषण तुमच्याकडे आधीच आहे.

१ · सीबीओएम. झायजेनी (Xygeni) जावा, कोटलिन, जावास्क्रिप्ट/टाईपस्क्रिप्ट, पायथॉन, गो, सी#, पीएचपी आणि स्विफ्ट या भाषांमध्ये चार क्रिप्टो मालमत्ता प्रकारांना — अल्गोरिदम, प्रोटोकॉल, प्रमाणपत्रे आणि की व सॉल्ट्स सारखी संबंधित सामग्री — समाविष्ट करणारे सायक्लोनडीएक्स सीबीओएम (CycloneDX CBOM) उत्सर्जित करते आणि प्रत्येक अल्गोरिदमला त्याची अंमलबजावणी करणाऱ्या लायब्ररीशी जोडते. क्रिप्टो मालमत्ता या प्लॅटफॉर्मवरील प्रथम-श्रेणीच्या इन्व्हेंटरी वस्तू आहेत, ज्या घटक, असुरक्षितता, गुपिते आणि इतर गोष्टींसोबतच आहेत. IaC मिळालेल्या वस्तू, त्यामुळे त्यांचा उगम आणि इतिहास एकच असतो. महत्त्वाच्या सामग्रीचा यादीमध्ये कधीही समावेश केला जात नाही — फक्त तिची उपस्थिती, प्रकार आणि स्थान यांचाच समावेश असतो.

२ · क्वांटम-जोखीम वर्गीकरण. प्रत्येक मालमत्तेला लेबल लावले आहे लहान-तुटलेले (पब्लिक-की, बदलणे आवश्यक आहे), ग्रोव्हर-कमकुवत (सममित किंवा हॅश, जागेवरच कठीण करता येण्याजोगे) किंवा पीक्यूसी-सुरक्षितआणि HNDL एक्सपोजरसाठी ध्वजांकित केले. तोच फरक चालना देतो SAST निवारण सल्ला, जो प्रिमिटिव्ह क्लासवर आधारित आहे: RSA आणि ECC यांना “ML-KEM किंवा ML-DSA मध्ये स्थलांतरित व्हा, आणि संक्रमणादरम्यान हायब्रीड रचना वापरा” असा सल्ला मिळतो, तर AES-128 आणि SHA-256 यांना “की किंवा डायजेस्टचा आकार वाढवा” असा सल्ला मिळतो. हे हेतुपुरस्सर आहे — क्वांटम शत्रूविरुद्ध मोठ्या RSA कीचा सल्ला देणे हे काहीही न बोलण्यापेक्षाही वाईट आहे, आणि या दोन प्रकरणांना एकत्र मिसळणारे कोणतेही साधन नेमके तेच करेल.

३ · क्रमवारीनुसार स्थलांतरणाचा प्रलंबित साठा. एका सपाट यादीऐवजी, झायजेनी प्रत्येक क्वांटम-संवेदनशील मालमत्तेला क्वांटम असुरक्षितता, डेटाचे दीर्घायुष्य आणि संवेदनशीलता, नेटवर्क एक्सपोजर, पोहोचण्यायोग्यता आणि व्यावसायिक मूल्य या निकषांवरून ०-१०० गुण देते आणि एक क्रमवारीबद्ध बॅकलॉग सादर करते. यामुळेच “२०३० पर्यंत उच्च-जोखमीचे उपयोग” हे केवळ एक घोषवाक्य न राहता, प्रत्यक्षात कामाची रांग बनते.

४ · व्याप्ती नकाशा. झायजेनीने काय तपासले आणि काय नाही याचा अहवाल दिला आहे: सोर्स कोड, प्रमाणपत्रे, डिपेंडन्सी ॲट्रिब्युशन, प्रायव्हेट-की फाइल्स आणि IaC कॉन्फिगरेशन हे स्कॅन केलेले, अंशतः किंवा स्कॅन न केलेले असे गणले जातात, आणि रनटाइम व नेटवर्क ट्रॅफिक, TLS हँडशेक, HSM व KMS मधील घटक, संकलित बायनरी आणि कंटेनर-लेयर लायब्ररी यांना स्पष्टपणे 'ब्लाइंड स्पॉट्स' म्हणून नमूद केले जाते. जे साधन स्वतःच्या मर्यादा स्पष्टपणे सांगते, त्याला ऑडिटर्स चांगला प्रतिसाद देतात; आणि आमच्या अनुभवानुसार, ते तसे करतात. CISओएस

५ · अनुपालनाचा पुरावा. अनुपालन प्रणाली सहा नियमांच्या आधारे क्रिप्टो इन्व्हेंटरीचे मूल्यांकन करते आणि त्यांच्या प्रत्यक्ष अंतिम मुदतीनुसार उत्तीर्ण, अंशतः अनुत्तीर्ण असे निकाल देते: एनआयएसटी आयआर ८५४५, एनएसए सीएनएसए २.०, ईयू पीक्यूसी रोडमॅपआणि चे पोस्ट-क्वांटम उपसंच PCI DSS 4.0, डोरा आणि NIS2हे त्याच कंप्लायन्स स्कॅनरमध्ये असते ज्यामध्ये ... CIS सॉफ्टवेअर सप्लाय चेन बेंचमार्क, OWASP SCVS आणि OpenSSF standardत्यामुळे, PQC पोश्चर रिपोर्ट्स तुमच्या उर्वरित सॉफ्टवेअर सप्लाय चेन कंप्लायन्सप्रमाणेच त्याच चॅनलद्वारे पाठवले जातात. ज्या संस्थांची बंधनकारक अंतिम मुदत इतर ठिकाणाहून येते — जसे की ASD, CCCS, CCN — त्या एकाच पुराव्याच्या आधारे काम करू शकतात, कारण ते रोडमॅप्स एकाच २०३०/२०३५ च्या आराखड्यावर आधारित आहेत; फक्त ऑस्ट्रेलियाच्या २०३० अखेरच्या पूर्ततेच्या तारखेचा स्वतंत्रपणे मागोवा घेणे आवश्यक आहे.

६ · पुरवठा साखळीची सज्जता. प्रत्येक डिपेंडन्सीमध्ये पोस्ट-क्वांटम रेडीनेस ॲट्रिब्यूट असतो — जसे की, ते PQC ला सपोर्ट करते का, ते हायब्रीड मोड्स ऑफर करते का, त्याचा प्रकाशित रोडमॅप आहे का — जेणेकरून तुमच्या क्रिटिकल पाथवर कोणते अपस्ट्रीम्स आहेत हे तुम्ही पाहू शकता आणि प्रोक्योरमेंटसाठी व्हेंडर रेडीनेस व्ह्यू तयार करू शकता.

सहाच्या पलीकडे: क्रिप्टो-अजिलिटीचे निष्कर्ष. झायजेनी त्या नमुन्यांना देखील चिन्हांकित करतो जे बनवतात पुढील स्थलांतर म्हणजे एक पुनर्लेखन — हार्डकोडेड अल्गोरिदम आणि कर्व्हची निवड, प्रोव्हायडर ॲब्स्ट्रॅक्शनचा अभाव, पिन केलेले लेगसी सायफर सूट्स, वाटाघाटी न करता येण्याजोग्या प्रोटोकॉल आवृत्त्या. कमकुवत आणि क्वांटम-संवेदनशील क्रिप्टो तुमच्या इतर निष्कर्षांप्रमाणेच त्याच पॉलिसी लेयरद्वारे लागू केले जाऊ शकते, त्यामुळे एक पूर्णपणे नवीन शोर-ब्रेक केलेला अल्गोरिदम पकडला जाऊ शकतो. pull request पुढील वर्षीच्या ऑडिटमध्ये करण्याऐवजी.

की टेकवे

  • कोणतीही योजना करण्यापूर्वी, तुमच्यासाठी बंधनकारक असलेली सर्वात लवकरची तारीख शोधा. बहुतेक रोडमॅप्स उच्च-जोखीम असलेल्यांसाठी २०३० आणि उर्वरितांसाठी २०३५ हे वर्ष निश्चित करतात — पण ऑस्ट्रेलियाला अपेक्षा आहे की संपूर्ण २०३० च्या अखेरपर्यंत संक्रमण पूर्ण झाले आणि पीसीआय डीएसएसने २०२५ मध्ये मालाची मागणी करण्यास सुरुवात केली.
  • अधिकारक्षेत्रानुसार नव्हे, तर आकारानुसार नियोजन करा. २०२६-२०२८ पर्यंत शोध, २०३०-२०३१ पर्यंत उच्च-जोखमीचे स्थलांतर, २०३५ पर्यंत पूर्ण. एकदा संरेखित केल्यास तुम्ही त्यापैकी बहुतेक पूर्ण कराल; अपवादांचा मागोवा स्वतंत्रपणे ठेवा.
  • मालसाठ्यापासून सुरुवात करा, कारण प्रत्येकजण सर्वात आधी तेच विचारतो. युरोपियन युनियन, स्पेन, कॅनडा, ऑस्ट्रेलिया, सिंगापूरचे एमएएस आणि पीसीआय डीएसएस हे सर्व एकाच डिलिवरेबलसह सुरू होतात.
  • फॉरमॅट म्हणून CBOM वापरा. ईयू रोडमॅपमध्ये त्याचा थेट उल्लेख आहे; सीबीओएम किमान घटकांवरील अमेरिकेचे मार्गदर्शन मार्च २०२७ च्या सुमारास अपेक्षित आहे आणि त्यात स्पष्टपणे आवश्यक आहे. स्वयंचलित मूल्यांकन
  • शोर आणि ग्रोव्हर यांना कधीही एकच समजू नका. पब्लिक-की बदलली पाहिजे; सिमेट्रिक आणि हॅश जागेवरच अधिक मजबूत केले जाऊ शकतात. या दोन्हींची सरमिसळ करणारा उपाययोजना सल्ला, कोणताही सल्ला न देण्यापेक्षाही वाईट असतो.
  • HNDL तुमची खरी अंतिम मुदत निश्चित करते. २०३५ नंतरही गोपनीय राहणे आवश्यक असलेला डेटा आज उघड झाला आहे. स्वाक्षरींपेक्षा की एस्टॅब्लिशमेंटला (TLS, IKE, किंवा ट्रान्झिटमधील डेटाचे संरक्षण करणारी कोणतीही गोष्ट) प्राधान्य द्या.
  • केवळ जोखमीनुसारच नव्हे, तर लागणाऱ्या वेळेनुसारही वेळापत्रक तयार करा. की (Key) स्थापना तातडीची पण जलद आहे; फर्मवेअर साइनिंग आणि पीकेआय (PKI) तातडीचे नाहीत पण हळू आहेत, आणि हळू चालणाऱ्या गोष्टी आधी सुरू कराव्या लागतील. ज्या गोष्टी तुम्ही स्थलांतरित करू शकत नाही — जुने हार्डवेअर, गोठवलेली तृतीय-पक्ष उत्पादने — त्यांची नावे या वर्षी जाहीर केली पाहिजेत, कारण बदली हाच एकमेव उरलेला पर्याय आहे आणि त्यासाठी अर्थसंकल्पीय चक्राची आवश्यकता आहे.
  • केवळ अल्गोरिदमच नव्हे, तर त्याचा वापर कसा करायचा हे देखील नोंदवा. TLS हँडशेकचे RSA द्वारे संरक्षण करणे आणि फर्मवेअरवर RSA द्वारे स्वाक्षरी करणे हे दोन वेगवेगळे प्रकल्प आहेत, ज्यांची उद्दिष्ट्ये, अंतिम मुदत आणि मालक वेगवेगळे आहेत. केवळ अल्गोरिदमची नावे सूचीबद्ध करणारी यादी स्थलांतराला चालना देऊ शकत नाही.
  • प्रामाणिक व्याप्ती नकाशाची मागणी करा. स्रोत स्कॅनमधून संपूर्ण क्रिप्टोग्राफिक दृश्यमानतेचा दावा करणारे कोणतेही साधन अतिशयोक्ती करत असते. ते काय पाहू शकते याइतकेच, ते काय पाहू शकत नाही हे देखील लेखापरीक्षकासाठी महत्त्वाचे असते.
  • दुसऱ्या मायग्रेशनसाठी बिल्ड करा. FIPS 206 अंतिम नाही, HQC नाही standardआणि चीन आणि कोरिया standardस्वतःच्या कुटुंबांचे नियोजन करणे. एका बहुराष्ट्रीय मालमत्तेत एकापेक्षा जास्त पोस्ट-क्वांटम अल्गोरिदम संच असतील; क्रिप्टो-अजिलिटीचे निष्कर्ष आता स्वस्त आहेत आणि २०२१ मध्ये महाग होतील.
  • ते स्वयंचलित करा किंवा त्याची पुनरावृत्ती करा. प्रत्येक बिल्डवर पुनर्निर्मित होणारी क्रिप्टोग्राफिक इन्व्हेंटरी ही एक नियंत्रण असते. स्प्रेडशीट हा एक स्नॅपशॉट असतो, जो स्वाक्षरी केल्याच्या दिवसापासून बदलू लागतो.

अधिक वाचण्यासाठी

संपूर्ण तांत्रिक तपशील — म्हणजे काय शोधले जाते, क्वांटम-रिस्क वर्गीकरण आणि प्राधान्य स्कोअरिंग कसे कार्य करते, प्रत्येक अनुपालन प्रणालीचे मूल्यांकन कशाच्या आधारे केले जाते आणि अहवाल कसे मिळवायचे — हे झायजेनीच्या (Xygeni) डॉक्युमेंटेशनमध्ये आहे:

Standards आणि अल्गोरिदम:

राष्ट्रीय आणि प्रादेशिक मार्गदर्शक आराखडे:

क्षेत्रीय आणि सर्वसमावेशक दायित्वे:

पार्श्वभूमी:

sca-tools-software-composition-analysis-tools
तुमच्या सॉफ्टवेअरमधील धोक्यांना प्राधान्य द्या, त्यांचे निवारण करा आणि त्यांना सुरक्षित करा.
आपले मोफत खाते मिळवा.
क्रेडिट कार्ड आवश्यक नाही.

तुमचा सॉफ्टवेअर विकास आणि वितरण सुरक्षित करा

झायगेनी प्रोडक्ट सूटसह