It-Tħejjija Post-Quantica Tibda b'CBOM

L-Inventarju Kriptografiku Tiegħek Huwa Mistenni fl-2026: It-Tħejjija Post-Kwantika Tibda b'CBOM

TL; DR

Kriptografija post-kwantistika (PQC) tfisser algoritmi kriptografiċi ddisinjati biex jirreżistu attakk minn kompjuter kwantistiku fuq skala kbira fil-futur. Il-migrazzjoni lejha issa hija obbligu antikwat madwar l-Ewropa, l-Ameriki u l-Asja-Paċifiku — mhux aktar suġġett ta' riċerka.

L-ewwel prodott li għandu jinkiseb kullimkien huwa inventarju, mhux bidla fil-kodiċi. Kull reġim, bħal pereżempju NIST IR 8547, Tranżizzjoni għall-Kriptografija Post-Kwantistika Standards, Il- Pjan direzzjonali tal-UE, Spanja CCN-TEC 009 u oħrajn simili għal reġjuni oħra, flimkien ma' rakkomandazzjonijiet settorjali bħal PCI DSS 12.3.3, jibda billi jitolbok telenka l-kriptografija li tuża.

Inkarnazzjoni proposta ta' inventarju bħal dan għal assi kriptografiċi hija l- CBOM (Kriptografika tal-Materjali), li hija lista li tinqara minn magna tal-algoritmi, iċ-ċwievet, iċ-ċertifikati u l-protokolli li tuża sistema. Hija estensjoni tal-magħruf sew SBOM u r-rakkomandat standardformat izzat għal dak l-inventarju.

Iċċekkja l-eqreb data vinkolanti tiegħek; tista' ma tkunx l-2035. Il-biċċa l-kbira tal-ġurisdizzjonijiet jikkonverġu fuq l-iskoperta sal-2026–2028, riskju għoli sal-2030–2031, u tlestija sal-2035. Il-miri huma magħrufa, iżda mhumiex sostituzzjoni waħda. ML-KEM jissostitwixxi l-iskambju taċ-ċwievet, ML-DSA jissostitwixxi firem għal skopijiet ġenerali, filwaqt li skemi bbażati fuq il-hash (SLH-DSA, XMSS/LMS) ikopru l-firmware u l-għeruq li jdumu fit-tul. L-istabbiliment taċ-ċwievet diġà qed jitwassal fuq skala tal-internet; iċ-ċertifikati u l-firem huma snin lura — għalhekk l-ordni ta' urġenza u l-ordni ta' żmien ta' twettiq huma differenti, u l-pjan tiegħek jeħtieġ it-tnejn.

It-tranżizzjoni hija deċennju ta’ koeżistenza, mhux bidla. Sa nofs is-snin 2030, il-biċċa l-kbira tal-organizzazzjonijiet se jħaddmu l-kriptografija klassika u post-kwantistika flimkien, u ħafna drabi litteralment flimkien: kostruzzjoni ibrida. Kripto-aġilità Huwa dak li jagħmel dak il-perjodu possibbli. Dan ifisser li tkun tista' tbiddel l-algoritmu, il-parametri, jew jekk tużax ibridu permezz tal-konfigurazzjoni u l-politika, aktar milli billi terġa' tikteb u terġa' tuża l-kodiċi.

Hemm żewġ "arloġġi" jimmarkaw, mhux wieħed: l-arloġġ regolatorju ta' hawn fuq, u "ħsad issa, iddeċifra aktar tard" (HNDL). Dan tal-aħħar jinvolvi avversarji li jirreġistraw traffiku kriptat illum biex jiddeċifrawh ladarba jkun jeżisti kompjuter kwantistiku. Dan ifisser li dejta b'ħajja twila ta' kunfidenzjalità diġà tkun esposta.

Il-parti diffiċli mhumiex l-algoritmi, hija l-iskoperta. Il-kriptografija tinħeba fil-kodiċi tas-sors, fid-dipendenzi, fiċ-ċertifikati, fil-fajls ewlenin, fl-infrastruttura bħala kodiċi, fl-immaġnijiet tal-kontejners, fil-konfigurazzjoni tal-protokolli u fil-prodotti ta' partijiet terzi. Inventarju kredibbli jrid jgħid b'onestà dak li ma jistax jara.

Xygeni jista' jgħinek tipprepara għall-PQC billi jipproduċi s-CBOM, jikklassifika kull assi kripto skont ir-riskju kwantiku, jikklassifika l-akkumulazzjoni ta' migrazzjoni skont l-esponiment għall-HNDL, jimmappja r-riżultati għal sitt reġimi regolatorji, u jirrapporta dwar il-prontezza post-kwantika tad-dipendenzi tiegħek. Dettalji sħaħ: Konformità Quantum-Safe.

X’jikser kompjuter kwantistiku — u x’ma jkissirx

Din id-distinzjoni hija l-aktar fatt tekniku importanti għal udjenza tal-GRC, għaliex tiddeċiedi jekk sejba hijiex proġett ta' sostituzzjoni jew bidla fil-konfigurazzjoniJekk tagħmel xi ħaġa ħażina, dan jipproduċi pariri ta’ rimedju li mhux biss huma inutli iżda wkoll ta’ ħsara attiva.

Algoritmu ta 'Shor — algoritmu kwantiku li jiffattorizza numri sħaħ kbar u jikkalkula logaritmi diskreti b'mod effiċjenti — strutturalment ikisser il-kriptografija taċ-ċavetta pubblika tal-lum: RSA, ECDSA, EdDSA, Diffie-Hellman u ECDH, jew DSA. Hemm l-ebda soluzzjoni għad-daqs taċ-ċavettaĊavetta RSA ta' 4096-bit mhijiex aktar sigura b'mod sinifikanti minn waħda ta' 2048-bit kontra avversarju kwantiku. Dawn l-algoritmi jridu jkunu sostitwitL-istess japplika għal varjanti nazzjonali mibnija fuq l-istess matematika — l-SM2 taċ-Ċina, pereżempju, huwa bbażat fuq kurva ellittika u għalhekk espost bl-istess mod.

L-algoritmu ta' Grover — algoritmu ta' tiftix kwantistiku — idgħajjef iċ-ċifri simmetriċi u l-funzjonijiet hash, iżda biss billi jnaqqas is-saħħa effettiva tagħhom bejn wieħed u ieħor bin-nofs. Dawn huma li jista' jissaħħaħ f'postu: imxi minn AES-128 għal AES-256, minn SHA-256 għal SHA-384 jew SHA-512. NIST IR 8547 jagħmel il-punt direttament: is-simmetriku ta' NIST standards “huma ferm inqas vulnerabbli għal attakki kwantistiċi magħrufa milli l-kriptografija b'ċavetta pubblika standards”, u kwalunkwe primittiv simmetriku approvat li joffri mill-inqas 128 bit ta’ sigurtà klassika xorta jissodisfa l-aktar kategorija baxxa ta’ sigurtà post-kwantika tal-NIST.

Il-magna li tagħmel dan tissejjaħ CRQC - a kompjuter kwantistiku kriptografikament rilevantiIl-politika pubblika toqgħod attenta dwar l-istatus tagħha; il-memorandum ta’ implimentazzjoni tal-Istati Uniti jgħidha b’mod ċar: “Għadu mhux magħruf li teżisti CRQC, iżda avvanzi kostanti fil-qasam tal-komputazzjoni kwantistika jistgħu jipproduċu CRQC fid-deċennju li ġej.”

Dak li nbidel mhux li l-magna waslet — iżda li l-istima ta’ dak li se tieħu qed tiċkien. F’Mejju 2025, Craig Gidney ta’ Google Quantum AI ppubblika stima tar-riżorsi li turi li RSA-2048 jista' jiġi kkunsidrat f'inqas minn ġimgħa minn kompjuter kwantistiku b'inqas minn miljun qubit storbjuż. — tnaqqis ta’ madwar għoxrin darba mill-istima tiegħu stess tal-2019 ta’ madwar 20 miljun. Din hija stima tal-inġinerija, iżda stima li taqa’ 20 darba f’sitt snin hija eżattament it-tip ta’ xejra li funzjoni tar-riskju titħallas biex tieħu bis-serjetà.

L-arloġġ li diġà beda: ħsad issa, deċifra aktar tard

Ħsad issa, deċifra aktar tard (HNDL) hija l-prattika li jinqabad traffiku jew dejta kriptata llum u jinħażen sakemm CRQC ikun jista' jiddeċifraha. Din tikkonverti kapaċità futura f'espożizzjoni preżenti għal kwalunkwe ħaġa li trid tibqa' kunfidenzjali għal snin sħaħ: rekords tas-saħħa, fajls legali, proprjetà intellettwali, sigrieti tal-istat, kredenzjali li jdumu fit-tul, evidenza ffirmata.

Ir-regolaturi waqfu milli jħarsu lejn dan. Il-proposta tal-Kummissjoni Ewropea ta' Jannar 2026 biex temenda l-NIS2 tiddikjara fil-Premessa 8 li "l-possibbiltà ta' 'ħsad issa - dekripta attakki aktar tard', li x'aktarx iseħħu diġà issa, u r-riskji futuri kkawżati minn attakki kwantistiċi fuq il-falsifikazzjoni tal-firem" jiġġustifikaw it-tranżizzjoni.

Il-konsegwenza tal-ippjanar hija aritmetika sempliċi, argument li Michele Mosca ilha tagħmel minn mindu 2015: żid in-numru ta' snin li d-dejta tiegħek trid tibqa' kunfidenzjali man-numru ta' snin li se tieħu l-migrazzjoni tiegħek. Jekk dik is-somma tilħaq lil hinn mill-punt fejn plawżibbilment teżisti CRQC, diġà int tard. Għal ħafna organizzazzjonijiet regolati, migrazzjoni ta' diversi snin flimkien ma' għaxar snin ta' żamma tad-dejta taqbeż bil-kumdità kwalunkwe stima kredibbli.

L-NIST jasal għall-konklużjoni operattiva fl-IR 8547: "jistenna li jipprijoritizza l-migrazzjoni lejn skemi ta' stabbiliment taċ-ċwievet reżistenti għall-kwantum ... biex jipproteġi kontra attakki ta' 'ħsad issa, deċifra aktar tard', partikolarment fi protokolli interattivi bħal TLS u IKE." L-istabbiliment taċ-ċwievet l-ewwel, il-firem it-tieni - ordni tal-fażijiet federali tal-Istati Uniti ssegwi litteralment, bl-istabbiliment taċ-ċwievet wara l-kwantum sena sħiħa qabel il-firem. (IKE huwa l-protokoll ta' negozjar taċ-ċwievet wara l-VPNs IPsec.)

Għaliex din hija problema ta' GRC qabel ma hija problema ta' kriptografija?

Hemm tliet raġunijiet għaliex dan jispiċċa fuq l-iskrivaniji ta’ CISUffiċjali tal-OS u tal-konformità minflok ma jibqgħu mal-inġiniera tal-kripto.

L-iskadenzi ġejjin mil-liġi u r-regolamenti, mhux mill-fiżika. Ħadd ma jaf meta jasal CRQC. Kulħadd jista' jfittex li l-UE tistenna li każijiet ta' użu ta' riskju għoli jiġu migrati sa tmiem l-2030, li l-ASD tal-Awstralja tistenna li t-tranżizzjoni kollha lest sa tmiem l-2030, u li n-NIST jiskoraġġixxi l-RSA u l-kriptografija b'kurva ellittika fil-livell ta' saħħa tas-sigurtà ta' 112-il bit wara l-2030 u ma jippermettix il-kriptografija kollha b'ċavetta pubblika vulnerabbli għall-kwantum wara l-2035. Dawk id-dati huma verifikabbli; l-iskeda ta' żmien kwantistika mhijiex.

L-ewwel riżultat li għandu jiġi kkunsinnat huwa artefatt tal-awditjar. Qabel ma jinbidel kwalunkwe algoritmu, kull reġim jistaqsi l-istess mistoqsija: Liema kriptografija għandek, u fejn? Dak huwa obbligu ta' inventarju — prodott ta' governanza b'sid, ritmu ta' reviżjoni u rekwiżiti ta' evidenza. Il-PCI DSS ilu jirrikjedi eżattament dan minn Marzu 2025, kemm jekk ikun hemm kwantum kif ukoll jekk le.

Hija problema ta' akkwist. Il-biċċa l-kbira tal-kriptografija fil-proprjetà tiegħek mhijiex tiegħek. Qiegħda f'libreriji, pjattaformi, apparat, fornituri SaaS u terminals tal-ħlas. Il-pjan direzzjonali tal-UE jitlob lill-entitajiet biex "joħolqu mapep ta' dipendenza ... billi jħarsu kemm lejn id-dipendenzi interni kif ukoll lejn id-dipendenzi ta' partijiet terzi"; l-ASD tippubblika lista ta' mistoqsijiet post-kwantistiċi li għandek tistaqsi lill-bejjiegħa tiegħek. It-tnejn huma attivitajiet ta' ġestjoni tal-fornituri, u t-tnejn jeħtieġu evidenza li tista' tpoġġi quddiem awditur.

Ir-regolaebook: x'japplika għalik fil-fatt

L-algoritmi huma stabbiliti

L-NIST iffinalizza l-qalba post-quantum standardf'Awwissu 2024 — ML-KEM għal stabbiliment ewlieni (FIPS 203), U ML-DSA (FIPS 204) U SLH-DSA (FIPS 205) għall-firem — għalhekk ma jibqax hemm “stennija għall- standarddifiża”. A KEM, jew mekkaniżmu ta' inkapsulament taċ-ċwievet, huwa s-sostituzzjoni post-kwantika għall-iskambju taċ-ċwievet: jistabbilixxi sigriet kondiviż bejn żewġ partijiet, u huwa l-biċċa li twaqqaf l-HNDL.

Tnejn oħra qegħdin itiru: FN-DSA (FIPS 206, ibbażat fuq Falcon) għadu mhux ippubblikat lanqas bħala abbozz, u HQC intgħażel f'Marzu 2025 bħala mekkaniżmu ta' inkapsulament taċ-ċwievet ta' backup ibbażat fuq kodiċi, dokumentat fi NIST IR 8545L-ebda wieħed minnhom m’għandu jimblokka pjan illum, iżda t-tnejn huma raġunijiet biex nibnu għal kripto-aġilità — il-kapaċità li tbiddel l-algoritmu permezz tal-konfigurazzjoni aktar milli billi terġa' tikteb il-kodiċi. Liema mill-algoritmi tiegħek isir liema huwa stabbilit f' il-mappa ta' sostituzzjoni aktar 'l isfel.

L-iskeda ta' żmien ta' referenza: NIST IR 8547

NIST IR 8547, Tranżizzjoni għall-Kriptografija Post-Kwantistika Standards, huwa d-dokument li ħafna pjanijiet direzzjonali oħra jikkalibraw kontrih, għax ipoġġi dati għall-irtirar tal-kriptografija klassika taċ-ċavetta pubblika:

Familja tal-algoritmi parametri Tranżizzjoni
ECDSA, RSA (firem) 112-il bit ta' saħħa tas-sigurtà Deprekat wara l-2030, mhux permess wara l-2035
ECDSA, EdDSA, RSA (firem) ≥ 128 bit ta' saħħa tas-sigurtà Mhux permess wara l-2035
Stabbiliment taċ-ċwievet DH u MQV, ECDH, RSA ta' kamp finit 112-il bit ta' saħħa tas-sigurtà Deprekat wara l-2030, mhux permess wara l-2035

Nota dwar l-unitajiet: Stati NIST saħħa tas-sigurtà, mhux it-tul taċ-ċavetta. Għal kull SP 800-57 Parti 1 Rev. 5, Tabella 2, il-livell ta' saħħa ta' 112-bit huwa RSA-2048 u kurvi ellittiċi b'ordni ta' 224–255 bit (P-224); il-livell ta' 128 bit huwa RSA-3072 u kurvi ta' 256–383 bit (P-256). Għalhekk "RSA ta' 112-bit" mhijiex ċavetta ta' 112-bit — hija l-RSA-2048 li xorta ttemm sehem kbir tat-TLS tal-produzzjoni. U t-tqabbil mifrux ma' kullimkien P-256 / RSA-3072 huwa mhux fil-perjodu ta' deprekazzjoni tal-2030; jinsab fil-perjodu ta' diżapprovazzjoni tal-2035. Iż-żewġ perjodi jispiċċaw fl-istess post: wara l-2035 l-ebda algoritmu ta' ċavetta pubblika vulnerabbli għall-kwantum ma jiġi approvat fi kwalunkwe daqs ta' parametru.

Twissija waħda li ta' min ikun jaf qabel ma tikkwotaha f'dokument ta' direzzjoni committee: L-IR 8547 għadu abbozz pubbliku inizjali — ippubblikat f'Novembru 2024, il-perjodu ta' kummenti għalaq f'Jannar 2025, l-ebda verżjoni finali fil-ħin tal-kitba. Dan ma waqqafx milli jsir ir-referenza; pjanijiet direzzjonali nazzjonali u prodotti tal-bejjiegħa, Xygeni inkluż, ikkalibra kontrih. Innota wkoll x'inhu mhuxMa jgħid xejn dwar l-inventarji, l-iskoperta jew l-aġilità kriptografika. Dawk l-obbligi ġejjin minn xi mkien ieħor.

Il-mappa globali: min jgħid xiex, u sa meta

Din it-tabella tiġbor fil-qosor il-qafas regolatorju skont ir-reġjun:

Ġurisdizzjoni / korp X'inhu stabbilit Dati ewlenin
Awstralja — ASD L-aktar skeda preċiża kullimkien. L-ISM jirrakkomanda li jitwaqqfu RSA, DH, ECDH u ECDSA. pjan 2026 · ibda 2028 · tlesti 2030
Pjan direzzjonali tal-UE — NIS CG; COM(2026) 13 tipproponi li l-PQC jiddaħħal fl-NIS2 Pjanijiet direzzjonali nazzjonali, inventarji kriptografiċi, mapep tad-dipendenza; CBOM rakkomandat bl-isem L-ewwel passi fl-2026 · 2030 riskju għoli komplut · 2035 medju/baxx
Spanja — CCN-TEC 009 / BP-37 (Lulju 2026) Tragwardi tal-UE konkreti, b'riżultat ta' inventarju kriptografiku 31.12.2026 strateġija, governanza, inventarju tal-kripto, proġetti pilota · 31.12.2030 riskju għoli · 31.12.2035 medju
Ir-Renju Unit — NCSC L-iskoperta l-ewwel, imbagħad il-migrazzjoni prijoritarja Skoperta + pjan tal-2028 · Prijorità għolja tal-2031 · Tlestiet fl-2035
Kanada — CCCS ITSM.40.001 Pjanijiet dipartimentali flimkien ma' rappurtar annwali tal-progress Pjanijiet ta' April 2026 · Prijorità għolja għall-2031 · Sħiħ għall-2035
Federali tal-Istati Uniti — EO 14412 / OMB M-26-15 Migrazzjoni tal-aġenzija, kaskata tal-kuntratturi, u elementi minimi tas-CBOM ~Marzu 2027 Elementi tas-CBOM · Stabbiliment ewlieni fl-2030 + regola tal-FAR · Firma fl-2031 · Sħiħ fl-2035
Sistemi ta' sigurtà nazzjonali tal-Istati Uniti — NSA CNSA 2.0 PQC pur, mingħajr ibridi; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 il-biċċa l-kbira tal-kategoriji 2030–2031 · il-bqija 2033
Ġappun — CRYPTREC; Strateġija taċ-Ċibersigurtà tal-2025 ML-KEM miżjud mal-Lista ta' Ċifri Rakkomandati (Marzu 2026); PQC elevat għal prijorità politika immedjata pjan direzzjonali dwar il-migrazzjoni fi tħejjija
Korea t'Isfel — Servizz Nazzjonali tal-Intelligence / MSIT, KpqC Pjan ewlieni nazzjonali flimkien ma' sett ta' algoritmi domestiċi (HAETAE, AIMer, SMAUG-T, NTRU+) magħżula għall-2024–25, flimkien ma' dawk tan-NIST proġetti pilota tas-settur għaddejjin
Ċina — ICCS / Amministrazzjoni tal-Kriptografija tal-Istat Trakka Sovrana: il-kompetizzjoni PQC tagħha stess (is-sottomissjonijiet għalqu f'Ġunju 2026) minflok ma jiġu adottati algoritmi NIST l-ebda data tat-tmiem pubblika
Singapor — Konsulenza MAS (Frar 2024) Immexxija mis-settur: l-istituzzjonijiet finanzjarji ngħataw biex jagħmlu inventarju tal-assi kriptografiċi u jidentifikaw l-assi prijoritarji għall-migrazzjoni l-ebda data fissa
New Zealand — NZISM Teżisti taqsima ta' tħejjija għall-PQC; l-ebda algoritmu tal-PQC ma ġie approvat u l-ebda skadenza għall-migrazzjoni ma ġiet stabbilita. xejn issettjat
UAE Politika nazzjonali ta' kriptaġġ u programm nazzjonali ta' migrazzjoni post-kwantika, b'ispinta għall-iskoperta tal-kripto appoġġjata mill-istat programm għaddej
Iżrael — INCD / Bank of Israel Il-korpi governattivi ngħataw struzzjonijiet biex jimmappjaw l-infrastruttura u jidentifikaw id-dejta esposta; gwida settorjali dwar l-inventarji u l-pjanijiet direzzjonali — gwida, għadha mhix mandat gwida
Brażil — ITI Algoritmi post-kwantiċi li qed jiġu inkorporati fl-ICP-Brasil, l-infrastruttura nazzjonali taċ-ċavetta pubblika, permezz ta' istruzzjoni normattiva (Jannar 2026) gradwalment fil-ħruġ taċ-ċertifikati
Il-bqija tal-Amerika Latina (il-Messiku, il-Kolombja, il-Perù, iċ-Ċilì…) L-ebda mandat nazzjonali speċifiku għall-PQC ma ġie ppubblikat fil-ħin tal-kitba. l-obbligi jaslu permezz tar-regolaturi tas-settur, il-PCI DSS u l-kuntratti tal-klijenti

Tliet diverġenzi jiswew aktar minn ringiela fit-tabella.

  • L-Awstralja tinsab ħames snin 'il quddiem minn kulħadd. Il-gwida tal-ASD mhijiex li "niddeprekaw il-parametri dgħajfa sal-2030" — hija li "nlestu t-tranżizzjoni sa tmiem l-2030", u l-ISM jirrakkomanda li jitwaqqaf l-użu tal-kriptografija asimmetrika tradizzjonali, "inklużi algoritmi kriptografiċi bħall-primittivi Rivest-Shamir-Adleman (RSA), Diffie-Hellman (DH), Elliptic Curve Diffie-Hellman (ECDH) u Elliptic Curve Digital Signature Algorithm (ECDSA)", sa dik id-data. Jekk topera fl-Awstralja jew tbigħ fil-ktajjen tal-provvista tal-gvern Awstraljan, dik hija d-data vinkolanti tiegħek, mhux l-2035.
  • Iċ-Ċina qed tmexxi triq sovrana. Ma adottax ML-KEM u ML-DSA; l-istitut tal-Amministrazzjoni tal-Kriptografija tal-Istat mexxa s-sejħa tiegħu stess għal algoritmi kummerċjali tal-ġenerazzjoni li jmiss, bis-sottomissjonijiet jagħlqu f'Ġunju 2026 u standards li għandhom isegwu. Għal multinazzjonali dan ifisser li qed tippjana għal 2 Familji ta' algoritmi post-kwantiċi fl-istess proprjetà, b'SM2 — ibbażat fuq kurva ellittika, għalhekk ugwalment Shor-broken — bħala l-inkumbent li jemigra 'l barra. Il-kripto-aġilità tieqaf tkun astrazzjoni hawn.
  • Il-biċċa l-kbira tad-dinja m'għandha l-ebda mandat nazzjonali tal-PQC — u dan ftit li xejn jinbidel. Madwar il-biċċa l-kbira tal-Amerika Latina, u f'ħafna mill-Lvant Nofsani u l-Asja-Paċifiku, ma ġiet ippubblikata l-ebda skadenza tal-PQC. L-obbligi xorta jaslu, permezz ta' tliet kanali li jinjoraw il-fruntieri: regolaturi tas-settur (parir stil ta' Singapor lill-istituzzjonijiet finanzjarji; l-aspettattivi ta' bank ċentrali), orizzontali standards li diġà jitolbu inventarju kriptografiku (PCI DSS, settijiet ta' kontroll ISO/IEC 27001), u klijenti. Fornitur lil xerrej federali tal-UE, tal-Awstralja jew tal-Istati Uniti jiret l-iskadenza tiegħu permezz tal-kuntratt.

X'inhu li jorbot organizzazzjoni privata xorta waħda

Ħalli l-pjanijiet direzzjonali nazzjonali fil-ġenb għal mument. Għal ħafna organizzazzjonijiet privati, l-obbligi infurzabbli jiġu minn erba' postijiet, li l-ebda wieħed minnhom ma ġie miktub għall-kwantum:

  • NIS2 (Id-Direttiva (UE) 2022/2555) tirrikjedi, fl-Artikolu 21(2)(h), “politiki u proċeduri rigward l-użu tal-kriptografija u, fejn xieraq, il-kriptaġġ” bħala miżura bażi għall-ġestjoni tar-riskju. Il-COM(2026) 13 tagħmel id-dimensjoni kwantistika espliċita billi żżid it-tranżizzjoni tal-PQC mal-Artikolu 7(2).
  • Dora - il - Att dwar ir-Reżiljenza Operattiva Diġitali u t-teknika tagħha standards, Regolament Delegat tal-Kummissjoni (UE) 2024/1774L-Artikolu 6 jirrikjedi li l-entitajiet finanzjarji jinkludu fil-politika tagħhom dwar il-kriptaġġ “dispożizzjonijiet għall-aġġornament jew il-bdil, fejn meħtieġ, tat-teknoloġija kriptografika abbażi tal-iżviluppi fil-kriptoanaliżi”, u fejn ma jistgħux jaġġornaw, “jadottaw miżuri ta’ mitigazzjoni u monitoraġġ li jiżguraw reżiljenza kontra t-theddid ċibernetiku”. Dan huwa obbligu ta’ kripto-aġilità b’superviżur mehmuż, u l-premessi tiegħu jsemmu l-avvanzi kwantistiċi b’mod espliċitu.
  • Rekwiżit 12.3.3 tal-PCI DSS v4.0 — dak li ħafna organizzazzjonijiet diġà jfallu mingħajr ma jirrealizzawh huwa rekwiżit tal-PQC moħbi. Il-PCI SSC jiddeskrivih bħala “rekwiżit ġdid biex jiġu dokumentati u riveduti s-suites u l-protokolli taċ-ċifri kriptografiċi li jintużaw mill-inqas darba kull 12-il xahar”, u ma baqax l-aħjar prattika fuq 31 Marzu 2025L-ebda skadenza tal-PQC, l-ebda lista ta' algoritmi kwantistiċi — iżda l-inventarju kriptografiku annwali u l-pjan dokumentat għar-rispons għall-bidla kriptografika huma precisil-kontrolli li programm tal-PQC jeħtieġ, diġà fis-seħħ u diġà awditjati.
  • Kaskata tal-akkwist. Żewġ klawżoli se jilħqu aktar minn kwalunkwe pjan direzzjonali nazzjonali. Att dwar ir-Reżiljenza Ċibernetika (Ir-Regolament (UE) 2024/2847) japplika minn 11 Diċembru 2027 u diġà jagħmel SBOM obbligu tal-manifattur għal prodotti b'elementi diġitali — ma jimponix CBOM, iżda jistabbilixxi lists tal-materjali li jinqraw minn magna bħala artefatti ta' konformità tal-prodott. U fl-Istati Uniti, EO 14412 jagħti istruzzjonijiet lill-Kunsill Federali tar-Regolamentazzjoni tal-Akkwist (FAR) biex jipproponi regola li teħtieġ kuntratturi koperti biex tikkonforma mal-NIST FIPS li jinkorpora algoritmi PQC sat-31 ta’ Diċembru 2030, u — il-klawżola bl-akbar firxa — ordnijiet CISA u NIST biex jippubblikaw, fi żmien 270 jum (madwar 19 Marzu 2027), “gwida pubblika li tiddeskrivi l-fehma kkunsidrata tal-aġenziji dwar l-elementi minimi għal lista ta’ materjali kriptografika. Dawn l-elementi għandhom jippermettu l-valutazzjoni awtomatizzata tal-assi kriptografiċi utilizzati minn element ta’ ħardwer jew softwer.”

Dik tal-aħħar hija importanti ferm lil hinn minn Washington. “Elementi minimi għal SBOM"huwa minn qabelciskif il-lista tal-materjali tas-softwer għaddiet minn idea tajba għal artefatt kuntrattwali madwar id-dinja. Is-CBOM issa tinsab fl-istess triq, b' valutazzjoni awtomatizzata miktub fir-rekwiżit — spreadsheet manwali mhux se jissodisfah.

Il-format: CycloneDX CBOM

CycloneDX huwa l- standard li jagħti lis-CBOM forma konkreta. Verżjoni 1.7, rilaxxata fil-21 ta' Ottubru 2025 u ratifikata bħala ECMA-424 it-2 Edizzjoni, hija r-reviżjoni attwali ffukata fuq il-kripto: iżżid standardlista kriptografika familji tal-algoritmi u lista komprensiva ta' kurvi ellittiċi, espliċitament biex jappoġġja "awditi, reviżjonijiet tal-konformità, u valutazzjonijiet tal-prontezza tal-PQC". CycloneDX CBOM jiddeskrivi erba' tipi ta' assi kripto — algoritmi, protokolli, ċertifikati, u materjal relatat bħal ċwievet, IVs u melħ — flimkien mal-komponenti tas-softwer li jimplimentawhom.

Il-punt huwa dejjaq iżda utli: meta jiġu ppubblikati l-elementi minimi tas-CBOM, CycloneDX huwa l-format li s-suq diġà se jkun qed jitkellem dwaru.

L-iskeda ta' żmien konsolidata

Il-mudell għandu l-istess forma kważi kullimkien: skoperta sal-2026–2028, migrazzjoni ta’ riskju għoli sal-2030–2031, kollox ieħor sal-2035. Ippjana kontra dik il-forma u int ġeneralment allinjat magħhom kollha. Imbagħad sib id-data waħdanija li torbot inti l-ewwel — rarament hija l-2035, u għal kull min fl-ambitu tal-PCI DSS l-obbligu tal-inventarju beda lura fl-2025.

skeda ta' żmien regolatorja tal-pqc

Il-migrazzjoni nnifisha: x'jissostitwixxi x'

L-iskadenzi huma biss nofs il-laqgħa informattiva. In-nofs l-ieħor huwa dak li fil-fatt qed timmigra. għal — u t-tweġiba mhix sostituzzjoni waħda iżda diversi, b'maturità differenti, daqsijiet differenti u żminijiet ta' twettiq differenti ħafna.

Il-mappa ta' sostituzzjoni

Dak li għandek illum Dak li jsir Standard X'għandek tara
Trasport taċ-ċwievet RSA, skambju taċ-ċwievet DH / ECDH — TLS, VPN/IPsec, SSH, messaġġi ML-KEM, fil-prattika bħala ibridu ma' X25519 illum FIPS 203 L-urġenti: dan huwa dak li jwaqqaf l-HNDL. Diġà skjerat fuq skala tal-internet
Firem għal skopijiet ġenerali RSA / ECDSA / EdDSA — ċertifikati, tokens, dokumenti ML-DSA FIPS 204 Daqsijiet. ML-DSA-44 iżid madwar 15 kB għal kull konnessjoni TLS kontra katina medjana ta' 3.2 kB illum.
Firem li jeħtieġu mħatra matematika differenti, jew għeruq ta' fiduċja li jdumu ħafna SLH-DSA FIPS 205 Ibbażat fuq il-hash u konservattiv, iżda firem kbar u ffirmar bil-mod
Firmware, softwer u firma ta' boot sigur XMSS jew LMS (ibbażat fuq stateful hash), jew SLH-DSA SP 800-208 Il-ġestjoni tal-istat hija rekwiżit operattiv diffiċli — l-użu mill-ġdid ta' ċavetta ta' darba biss jeqred is-sigurtà tal-iskema
Firem b'limitazzjonijiet tad-daqs FN-DSA FIPS 206 — għadu mhux ippubblikat Tpoġġihx fuq pjan tal-2026–2027
Sisien kontra ksur tal-kannizzata HQC Magħżula f'Marzu 2025, standard pendenti KEM ta' riżerva, mhux pjan
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 jew SHA-3; irtiraw 3DES, MD5, SHA-1 FIPS eżistenti It-territorju ta' Grover: bidla fil-parametri, mhux sostituzzjoni

Hybrid — il-kombinazzjoni ta' algoritmu post-kwantiku ma' wieħed klassiku sabiex attakkant ikollu jkisser it-tnejn — hija l-qagħda awtomatika matul it-tranżizzjoni, u RFC 9794 (Ġunju 2025) finalment standardizza l-vokabularju għalih (“ibridu PQ/T”). Il-politika tvarja hawnhekk, għalhekk hija kwistjoni ta’ ġurisdizzjoni, mhux preferenza ta’ inġinerija: Is-CCN ta’ Spanja tirrakkomanda l-ibridizzazzjoni tal-firem ibbażati fuq il-lattice (ML-DSA, FN-DSA) filwaqt li tiddikjara li l-iskemi bbażati fuq il-hash (XMSS, SLH-DSA) m’għandhomx bżonnha, u l-qagħda tal-UE hija ġeneralment favur l-ibridi; CNSA 2.0, għall-kuntrarju, trid PQC pur għas-sistemi tas-sigurtà nazzjonali. Multinazzjonali se jkollha bżonn iż-żewġ konfigurazzjonijiet, li huwa argument biex issir l-għażla tal-algoritmu tal-konfigurazzjoni aktar milli tal-kodiċi.

Dak li m'għandux sostituzzjoni drop-in

L-NIST għandu standardizza eżattament żewġ affarijiet: inkapsulament taċ-ċwievet u firem diġitali. Dak huwa biżżejjed għall-biċċa l-kbira ta' proprjetà, u xejn għall-bqija. Jekk is-sistemi tiegħek jiddependu fuq kostruzzjonijiet ibbażati fuq tqabbil, encryption ibbażat fuq identità jew attribut, limitu, firem għomja jew ta' grupp, jew kriptografija avvanzata oħra fil-livell ta' protokoll, m'hemm l-ebda ekwivalenti post-kwantiku approvat biex timigra għalih illum - it-tweġiba onesta hija li tidentifika dawk l-użi issa, timmarkahom bħala mhux solvuti, u tfassal ħruġ minflok ma tistenna għal standardL-istess japplika għall-għeruq tal-fiduċja tal-ħardwer: L-HSMs (moduli tas-sigurtà tal-ħardwer), it-TPMs u l-ismartcards jimxu fuq ċikli ta' aġġornament tas-silikon li huma itwal mit-tieqa regolatorja.

Mhux migrazzjoni waħda, iżda diversi b'ħinijiet ta' twettiq differenti

Hawnhekk il-mappa ta' sostituzzjoni tbiddel l-iskeda ta' żmien tal-prontezza. L-ordni tal-urġenza u l-ordni tal-ħin taċ-ċomb mhumiex l-istess, u pjan mibni fuq wieħed minnhom biss se jitlef skadenza.

  1. Dejta fi tranżitu — stabbiliment ewlieni. L-ogħla urġenza (hija l-wiċċ HNDL) u l- l-iqsar ħin ta' twettiq: għal ħafna mill-munzelli huwa aġġornament tal-librerija u bidla fil-konfigurazzjoni. Huwa wkoll dimostrabbli li jista' jiġi trattat — Cloudflare irrapporta fi ottubru 2025 li aktar minn nofs it-traffiku mibdi mill-bniedem lejn in-netwerk tiegħu diġà uża ftehim ewlieni post-kwantiku. Id-distakk jinsab fuq in-naħa tiegħek tal-konnessjoni: ~39% biss tal-aqwa 100,000 server pubbliku tal-web appoġġjawh, u 3.7% tas-servers tal-oriġini wara Cloudflare. Iċ-ċifri attwali huma fuq Radar Cloudflare. Ibda minn hawn, spiċċa kmieni.
  2. Kodiċi, firmware u firma ta' secure-boot. Urġenza HNDL baxxa — ħadd ma jiġbor firma — iżda żmien twil ta' tħejjija u skadenza bikrija, għaliex apparat mibgħut fl-2027 xorta jrid jivverifika l-firem fl-2040, u l-għeruq tal-iffirmar għandhom ħajja ta' aktar minn għaxar snin. standards huma lesti (SP 800-208, SLH-DSA); Is-CNSA 2.0 u s-CCN ta' Spanja t-tnejn ipoġġu l-iffirmar tal-firmware fil-bidu tal-kju għal din ir-raġuni eżatta. Ibda issa minkejja l-urġenza baxxa.
  3. PKI u ċertifikati. Inti ma tikkontrollax din l-iskeda. Iċ-ċertifikati post-kwantiċi ma kinux mistennija li jkunu disponibbli b'mod wiesa' u fdati fil-browsers kollha qabel l-2027, il-formati taċ-ċertifikati ibridi kienu għadhom mhux stabbiliti fl-IETF fl-aħħar tal-2025, u d-daqsijiet tal-katini kibru diversi drabi. Pilota u baġit; ma twiegħedx data li mhix tiegħek.
  4. Dejta wieqfa u arkivji li jdumu fit-tul. L-encryption bl-ingrossa huwa tajjeb — AES-256 huwa bidla fil-parametri. L-espożizzjoni tinsab fil-ġerarkija taċ-ċwievet 'il fuq minnha: key wrapping u key transport li jużaw RSA jew ECDH. Il-kampanji ta' ri-encryption huma bil-mod u jmissu backups, arkivji u escrow.
  5. Sistemi integrati, OT (teknoloġija operattiva — sistemi industrijali u ta' kontroll) u sistemi ta' partijiet terzi. Ċikli ta' aġġornament itwal mit-tieqa, u xi assi li sempliċement ma jistgħux jiġu migrati. Għal dawk it-tweġiba hija sostituzzjoni, kontrolli kompensatorji, jew riskju dokumentat u aċċettat — u aktar ma ssemmihom kmieni, aktar tkun irħas kull waħda minn dawk l-għażliet.

Żewġ konsegwenzi prattiċi għal pjan GRC. L-ewwel, skeda lura mid-data vinkolanti l-aktar bikrija tiegħek skont il-ħin taċ-ċomb, mhux skont il-punteġġ tar-riskju biss: l-arretrat ikklassifikat jgħidlek x'għandek tirranġa l-ewwel fost l-affarijiet li għandek jista issewwi malajr; il-lista tal-ħinijiet ta' tħejjija tgħidlek x'għandek tagħmel Bidu l-ewwel irrispettivament. It-tieni, L-inventarju jrid jirreġistra l-każ ta' użu, mhux biss l-algoritmu“RSA-2048 f’dan ir-repożitorju” mhuwiex azzjonabbli; “RSA-2048 użat għat-trasport taċ-ċwievet f’servizz li jiffaċċja l-pubbliku” u “RSA-2048 użat biex jiffirma l-firmware” huma żewġ proġetti differenti b’żewġ miri differenti, żewġ skadenzi differenti u żewġ sidien differenti. Huwa għalhekk li inventarju jrid jaqbad il-klassi primittiva u l-wiċċ li fuqu nstabet il-kriptografija, mhux biss isem ta’ algoritmu — u għalhekk il-bini ta’ wieħed jirriżulta li huwa aktar diffiċli milli jidher.

Għaliex il-preparazzjoni għall-PQC hija diffiċli: il-kriptografija tassew tinsab kullimkien

Kull reġim jitlob l-inventarju l-ewwel għax l-inventarju huwa l-parti diffiċli. L-organizzazzjonijiet jiskopru dan fil-mument li jippruvaw.

Fejn fil-fatt tinħeba l-kriptografija

  • Siti ta' sejħiet fis-sors tiegħek stess — ċifra mibnija f'servizz, hash magħżula fi klassi ta' utilità, kurva msemmija f'rutina ta' ffirmar. Tmien lingwi f'monorepo wieħed ifissru tmien settijiet ta' idjomi.
  • Dipendenzi — il-maġġoranza tal-kripto f'ħafna applikazzjonijiet tiġi eżegwita minn libreriji li t-tim qatt ma għażel apposta: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Liema algoritmu fil-fatt jaħdem hija proprjetà tal-librerija, mhux tal-kodiċi tiegħek.
  • Ċertifikati u materjal ewlieni — Ċertifikati X.509 iċċekkjati f'repożitorji, fajls taċ-ċwievet PEM f'direttorji ta' konfigurazzjoni, keystores moħmija f'immaġini.
  • Konfigurazzjoni tal-infrastruttura bħala kodiċi u l-protokoll — verżjoni minima tat-TLS f'modulu ta' Terraform, lista ta' cipher suite f'kontrollur tad-dħul, konfigurazzjoni SSH f'immaġni bażi.
  • Immaġnijiet tal-kontenituri u binarji kkumpilati — libreriji kripto marbuta f'saffi li ħadd qatt ma jaqrahom l-iskan tas-sors.
  • Prodotti ta' partijiet terzi u SaaS — il-kripto li la tista’ tara u lanqas tbiddel, tistaqsi biss dwaru.
  • HSMs, servizzi ta' ġestjoni taċ-ċwievet u apparati tan-netwerk — il-kripto li tgħix barra s-softwer għalkollox.

L-erba’ affarijiet li jagħmlu dan programm, mhux skenn

Kopertura onesta. Inventarju huwa evidenza biss jekk jiddikjara l-limiti tiegħu stess. “Skennjajna s-sors, id-dipendenzi, iċ-ċertifikati, il-fajls ewlenin u IaC konfigurazzjoni; ma skennjajniex it-traffiku tar-runtime, handshakes tat-TLS, kontenut tal-HSM, binarji kkumpilati jew saffi tal-kontejners” hija pożizzjoni difendibbli. Numru mingħajr denominatur mhuwiex.

Prijoritizzazzjoni, mhux enumerazzjoni. Proprjetà kbira tipproduċi eluf ta' sejbiet kripto. Lista ċatta ma tistax tintuża. Il-klassifikazzjoni li hija importanti tgħaqqad erba' affarijiet: l-algoritmu huwiex imkisser b'mod qasir jew sempliċement imdgħajjef b'mod Grover; kemm id-dejta li jipproteġi trid tibqa' kunfidenzjali (il-fattur HNDL); hija esposta għal netwerk; u hija attwalment aċċessibbli fil-kodiċi li jaħdem minflok ma toqgħod f'apparat tat-test jew kampjun mibjugħ. Kull pjan direzzjonali li jgħid "każijiet ta' użu ta' riskju għoli l-ewwel" qed joħroġ istruzzjoni ta' prijoritizzazzjoni, u ma tistax twieġbu minn lista alfabetika.

Aġilità, mhux biss sostituzzjoni. Kif uriet il-mappa ta' sostituzzjoni, is-sett ta' mira għadu miexi u r-regoli ibridi jvarjaw skont ir-reġjun — il-bdil li tagħmel fl-2027 mhux se jkun l-aħħar tiegħek. Ismijiet tal-algoritmi hardcoded, cipher suites imwaħħlin, l-ebda astrazzjoni tal-fornituri u verżjonijiet tal-protokoll mhux negozjabbli huma dak li jdawru l- li jmiss jibdlu għal proġett ieħor pluriennali. Dawn huma sejbiet fihom infushom, irħas biex tirranġahom issa u għaljin biex tirranġahom aktar tard.

Il-katina tal-provvista. Ma tistax timigra aktar malajr mill-aktar upstream bil-mod tiegħek. Liema mid-dipendenzi tiegħek jappoġġjaw il-PQC, liema joffru modi ibridi, liema ppubblikaw pjan direzzjonali, liema jippubblikaw CBOM — dan jiddetermina l-mogħdija kritika tiegħek, u huwa wkoll l-evidenza li tim tal-akkwist jeħtieġ taħt l-obbligi tar-riskju tal-fornitur tal-NIS2 u d-DORA.

Nassa oħra: l-inventarju huwa kontroll, mhux proġett

L-istint hu li tagħmel eżerċizzju ta’ skopertacise, ipproduċi spreadsheet, u ppreżentaha. Il-PCI DSS diġà teskludi dan biċ-ċiklu ta' reviżjoni ta' tnax-il xahar tiegħu; is-CCN ta' Spanja tagħlaq il-lista ta' kontroll tal-migrazzjoni tagħha b'"aġġornament tal-inventarju tal-assi kriptografiċi u d-dipendenzi tagħhom"; u l-memorandum ta' implimentazzjoni tal-Istati Uniti huwa saħansitra aktar ċar:

Minħabba l-iskala u l-kumplessità tal-ambjenti tal-IT Federali, l-approċċi manwali għall-iskoperta u l-ġestjoni tal-kriptografija ħafna drabi mhumiex biżżejjed. L-aġenziji għandhom jużaw l-awtomazzjoni meta jkun fattibbli u xieraq biex jiksbu fehim komprensiv u aġġornat kontinwament tal-qagħda kriptografika tagħhom. L-awtomazzjoni hija kritika għall-ġestjoni tal-inventarju, l-infurzar tal-politika, u r-rappurtar tal-konformità.

Tibdil fil-kriptografija: żviluppatur iżid librerija, immaġni bażi tinbidel, servizz ġdid jiġi b'sett ta' ċifri default. Inventarju li jiġi riġenerat f'kull bini huwa kontroll; wieħed riġenerat kull sena bl-idejn huwa proġett ta' arkeoloġija li se tirrepeti għal dejjem.

Xi tfisser fil-prattika l-"preparazzjoni għall-PQC"

Neħħi l-lingwaġġ tal-bejjiegħ, u l-prontezza għall-PQC hija l-abbiltà li tipproduċi sitt affarijiet fuq talba:

  1. Inventarju kriptografiku b'mod standard format li jinqara mill-magna, li jkopri l-uċuħ li tista' tara, riġenerat awtomatikament.
  2. Klassifikazzjoni tar-riskju ta' kull assi fih: irid jiġi mibdul (Shor-broken), jista' jiġi mwebbes f'postu (Grover-weakened), jew diġà sikur għall-kwantum.
  3. Akkumulazzjoni ta' migrazzjoni kklassifikata li jirrifletti l-lonġevità, l-esponiment u l-aċċessibbiltà tad-dejta — għalhekk "każijiet ta' użu ta' riskju għoli l-ewwel" hija responsabbli.
  4. Dikjarazzjoni ta' kopertura li jsemmi l-punti għajjenin tiegħek b'mod espliċitu.
  5. Evidenza ta' konformità immappjati mar-reġimi li fil-fatt jorbtuk, bid-dati tagħhom.
  6. Ħarsa lejn il-prontezza tal-katina tal-provvista jgħidlek liema upstreams jimblokkaw il-migrazzjoni tiegħek.

Kollox ieħor — ir-rotazzjoni taċ-ċwievet, iċ-ċiklu tal-ħajja taċ-ċertifikati, l-orkestrazzjoni tal-HSM, l-iskoperta tan-netwerk — huwa importanti, iżda huwa wara dawn is-sitta. Ma tistax iddawwar dak li ma sibtx.

uċuħ kripto pqc

Kif jgħin Xygeni

Xygeni's Konformità Quantum-Safe il-kapaċità tipproduċi s-sitt kollha mill-iskan li diġà jaħdem tiegħek pipelineL-ebda prodott separat tal-kripto-proprjetà, l-ebda aġent, l-ebda bidla fil-mod kif tibni — l-iskoperta tal-kripto taħdem flimkien mal- SCA (analiżi tal-kompożizzjoni tas-softwer — l-iskennjar tad-dipendenza), SAST (ittestjar tas-sigurtà tal-applikazzjoni statika — l-iskennjar tal-kodiċi tas-sors) u IaC analiżi li diġà għandek.

1 · Is-CBOM. Xygeni joħroġ CycloneDX CBOM li jkopri l-erba’ tipi ta’ assi kripto — algoritmi, protokolli, ċertifikati u materjal relatat bħal ċwievet u melħ — madwar Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP u Swift, u jgħaqqad kull algoritmu mal-librerija li timplimentah. L-assi kripto huma oġġetti tal-inventarju tal-ewwel klassi fuq il-pjattaforma, flimkien ma’ komponenti, vulnerabbiltajiet, sigrieti u IaC sejbiet, sabiex ikollhom l-istess provenjenza u storja. Materjal ewlieni qatt ma jiġi inkluż fl-inventarju — il-preżenza, it-tip u l-post tiegħu biss.

2 · Klassifikazzjoni tar-riskju kwantiku. Kull assi huwa ttikkettjat imkisser qasir (ċavetta pubblika, trid tiġi sostitwita), imdgħajjef minn Grover (simmetriku jew hash, li jista' jiġi mwebbes fil-post) jew pqc-safe, u mmarkat għal espożizzjoni għall-HNDL. L-istess distinzjoni tmexxi l- SAST parir ta' rimedjazzjoni, li jifferrex fuq klassi primittiva: RSA u ECC jiksbu "migrazzjoni għal ML-KEM jew ML-DSA, b'kostruzzjoni ibrida matul it-tranżizzjoni", filwaqt li AES-128 u SHA-256 jiksbu "żieda fid-daqs taċ-ċavetta jew tad-digest". Dan huwa intenzjonat - li tagħti parir dwar ċavetta RSA akbar kontra avversarju kwantiku huwa agħar milli ma tgħid xejn, u kwalunkwe għodda li tgħaqqad iż-żewġ każijiet se tagħmel eżattament dan.

3 · L-arretrati tal-migrazzjoni kklassifikati. Minflok lista fissa, Xygeni jagħti punteġġ lil kull assi vulnerabbli għall-kwantum minn 0 sa 100 mill-vulnerabbiltà kwantistika, il-lonġevità u s-sensittività tad-dejta, l-esponiment tan-netwerk, l-aċċessibilità u l-valur tan-negozju, u joħroġ lista kklassifikata ta' xogħol b'lura. Dan huwa dak li jibdel "każijiet ta' użu ta' riskju għoli sal-2030" minn slogan għal kju tax-xogħol.

4 · Il-mappa tal-kopertura. Xygeni jirrapporta x'ħares lejh u x'ma ħaristx lejh: kodiċi tas-sors, ċertifikati, attribuzzjoni tad-dipendenza, fajls taċ-ċavetta privata u IaC Il-konfigurazzjoni hija enumerata bħala koperta, parzjali jew mhux skannjata, bit-traffiku tar-runtime u tan-netwerk, handshakes TLS, kontenut HSM u KMS, binarji kkumpilati u libreriji tas-saff tal-kontenitur imsemmija espliċitament bħala blind spots. L-awdituri jirrispondu tajjeb għal għodda li tiddikjara l-limiti tagħha stess; għalhekk, fl-esperjenza tagħna, jagħmlu dan CISInti.

5 · Evidenza ta' konformità. Il-magna tal-konformità tevalwa l-inventarju tal-kripto kontra sitt reġimi u tirritorna verdetti ta' pass, parzjali jew falliment kontra l-iskadenzi attwali tagħhom: NIST IR 8547, NSA CNSA 2.0, Il- Pjan Direzzjonali tal-UE għall-PQC, u s-sottogruppi post-kwantiċi ta' PCI DSS 4.0, Dora u, NIS2Dan jinsab fl-istess skaner tal-konformità bħall- CIS Parametru referenzjarju tal-Katina tal-Provvista tas-Softwer, OWASP SCVS u OpenSSF standards, għalhekk ir-rapporti tal-qagħda tal-PQC permezz tal-istess kanal bħall-bqija tal-konformità tal-katina tal-provvista tas-softwer tiegħek. Organizzazzjonijiet li l-iskadenza vinkolanti tagħhom ġejja minn xi mkien ieħor — ASD, CCCS, CCN — jistgħu jaħdmu mill-istess evidenza, peress li dawk il-pjanijiet direzzjonali jinsabu fuq l-istess skeletru tal-2030/2035; id-data tat-tlestija tal-Awstralja biss fi tmiem l-2030 trid tiġi traċċata separatament.

6 · Tħejjija tal-katina tal-provvista. Kull dipendenza ġġorr attribut ta' prontezza post-quantum — tappoġġjax il-PQC, toffrix modi ibridi, għandha pjan direzzjonali ppubblikat — sabiex tkun tista' tara liema upstreams jinsabu fuq il-mogħdija kritika tiegħek, u tipproduċi veduta ta' prontezza tal-bejjiegħ għall-akkwist.

Lil hinn mis-sitta: sejbiet dwar il-kripto-aġilità. Xygeni jindika wkoll il-mudelli li jagħmlu l- li jmiss migrazzjoni ta' kitba mill-ġdid — algoritmu u għażliet ta' kurva f'kodiċi fissi, astrazzjoni ta' fornitur nieqsa, suites ta' ċifri legati mwaħħlin, verżjonijiet ta' protokolli mhux negozjabbli. Kripto dgħajjef u vulnerabbli għall-kwantum huwa infurzabbli permezz tal-istess saff ta' politika bħall-bqija tas-sejbiet tiegħek, għalhekk algoritmu Shor-broken ġdid fjamant jista' jinqabad fil- pull request minflok fl-awdit tas-sena d-dieħla.

Takeaways ewlenin

  • Sib l-eqreb data vinkolanti tiegħek qabel ma tippjana xejn. Il-biċċa l-kbira tal-pjanijiet direzzjonali jikkonverġu fuq l-2030 għal dawk b'riskju għoli u l-2035 għall-bqija — iżda l-Awstralja tistenna li kollu it-tranżizzjoni tkun saret sa tmiem l-2030, u l-PCI DSS beda jitlob l-inventarju fl-2025.
  • Ippjana kontra l-forma, mhux il-ġurisdizzjoni. Skoperta sal-2026–2028, migrazzjoni ta' riskju għoli sal-2030–2031, titlesta sal-2035. Allinja darba u tissodisfa l-biċċa l-kbira minnhom; segwi l-eċċezzjonijiet separatament.
  • Ibda bl-inventarju, għax kulħadd jitolbu l-ewwel — l-UE, Spanja, il-Kanada, l-Awstralja, l-MAS u l-PCI DSS ta' Singapor kollha jiftħu bl-istess riżultat.
  • Uża CBOM bħala l-format. Il-pjan direzzjonali tal-UE jirrakkomandah b'ismu; il-gwida tal-Istati Uniti dwar l-elementi minimi tas-CBOM hija mistennija madwar Marzu 2027 u teħtieġ espliċitament awtomatizzati valutazzjoni.
  • Qatt m'għandek tħallat lil Shor u Grover. Iċ-ċavetta pubblika trid tiġi sostitwita; is-simmetrika u l-hash jistgħu jissaħħu f'posthom. Parir ta' rimedju li jħallat dawn huwa agħar minn ebda parir.
  • L-HNDL jistabbilixxi l-iskadenza reali tiegħek. Dejta li trid tibqa' kunfidenzjali wara l-2035 hija esposta llum. Agħti prijorità lill-istabbiliment ewlieni — TLS, IKE, kwalunkwe ħaġa li tipproteġi d-dejta fi tranżitu — fuq il-firem.
  • Skeda skont il-ħin taċ-ċomb, mhux biss skont ir-riskju. L-istabbiliment taċ-ċwievet huwa urġenti iżda malajr; l-iffirmar tal-firmware u l-PKI mhumiex urġenti iżda bil-mod, u l-oġġetti bil-mod iridu jibdew l-ewwel. Kull ħaġa li ma tistax timigra — hardware antik, prodotti ta' partijiet terzi ffriżati — għandha tissejjaħ din is-sena, għax is-sostituzzjoni hija l-unika għażla li fadal u teħtieġ ċiklu tal-baġit.
  • Irreġistra l-każ ta' użu, mhux biss l-algoritmu. Il-protezzjoni ta' handshake TLS permezz ta' RSA u l-firmware tal-iffirmar permezz ta' RSA huma żewġ proġetti differenti, b'miri, skadenzi u sidien differenti. Inventarju li jelenka biss ismijiet ta' algoritmi ma jistax iwassal għal migrazzjoni.
  • Eżiġi mappa ta' kopertura onesta. Kwalunkwe għodda li ssostni viżibilità kriptografika sħiħa minn skenn tas-sors tkun qed tbigħ iżżejjed. Dak li ma tistax tara huwa importanti għall-awditur daqs dak li tista' tara.
  • Ibni għat-tieni migrazzjoni. FIPS 206 mhuwiex finali, HQC mhuwiex standardizzat, u ċ-Ċina u l-Korea huma standardjorganizzaw il-familji tagħhom stess. Patrimonju multinazzjonali se jkollu aktar minn sett wieħed ta' algoritmi post-kwantiċi; is-sejbiet tal-kripto-aġilità huma rħas issa u għaljin fl-2031.
  • Awtomatizzaha jew irrepetiha. Inventarju kriptografiku li jiġi riġenerat f'kull bini huwa kontroll. Spreadsheet hija snapshot li tibda titbiegħed fil-jum li tiġi ffirmata.

Biex taqra aktar

Id-dettall tekniku sħiħ — x'jiġi skopert, kif jaħdmu l-klassifikazzjoni tar-riskju kwantiku u l-punteġġ tal-prijorità, ma' xiex jiġi evalwat kull reġim ta' konformità, u kif jinkisbu r-rapporti — jinsab fid-dokumentazzjoni ta' Xygeni:

Standards u algoritmi:

Pjanijiet direzzjonali nazzjonali u reġjonali:

Obbligi settorjali u orizzontali:

Sfond:

sca-tools-software-composition-analysis-tools
Prijoritizza, irranġa, u assigura r-riskji tas-softwer tiegħek
Ikseb il-Kont B'Xejn tiegħek.
Mhix meħtieġa karta ta 'kreditu.

Assigura l-Iżvilupp u l-Kunsinna tas-Softwer tiegħek

bis-Suite tal-Prodotti Xygeni