Готовность к постквантовой эпохе начинается с CBOM (Common Bone of Mechanical Operations).

Ваша криптографическая инвентаризация должна быть завершена в 2026 году: готовность к постквантовой эпохе начинается с CBOM (Cryptographic Account Management — криптографическая инвентаризация, составленная на основе данных о запасах).

TL, д-р

Постквантовая криптография (ПКВ) — это криптографические алгоритмы, разработанные для противостояния атакам со стороны будущих крупномасштабных квантовых компьютеров. Переход к ней в настоящее время является устаревшим обязательством в Европе, Северной и Южной Америке и Азиатско-Тихоокеанском регионе. больше не является темой для исследований..

Первым результатом работы везде является инвентаризация, а не изменение кода. В каждом режиме, например, NIST IR 8547, Переход к постквантовой криптографии Standards, Дорожная карта ЕСИспания CCN-TEC 009 и аналогичные рекомендации для других регионов, а также отраслевые рекомендации, такие как: PCI DSS 12.3.3В начале вас попросят перечислить используемые вами криптографические методы.

Предлагаемый вариант подобного каталога криптографических активов — это... CBOM Криптографическая спецификация (Cryptographic Bill of Materials) — это машиночитаемый список алгоритмов, ключей, сертификатов и протоколов, используемых системой. Она является расширением хорошо известной криптографической спецификации. SBOM и рекомендуемые standardИндивидуальный формат для этого инвентаря.

Проверьте самую раннюю дату вступления договора в силу; она может быть не в 2035 году. В большинстве юрисдикций планируется начать разработку месторождений к 2026–2028 годам, месторождений с высоким риском — к 2030–2031 годам, а завершить разработку к 2035 году. Цели известны, но они не являются единственной заменой. ML-KEM заменяет обмен ключами. ML-DSA заменяет подписи общего назначения, в то время как схемы на основе хеширования (SLH-DSA, XMSS/LMS) охватывают прошивку и долгосрочные корневые сертификаты. Создание ключей уже осуществляется в масштабах интернета; сертификаты и подписи отстают на годы — поэтому срочность и сроки выполнения различаются, и ваш план должен включать и то, и другое.

Переход — это десятилетие сосуществования, а не резкий переход. До середины 2030-х годов большинство организаций будут использовать классическую и постквантовую криптографию параллельно, а зачастую и в сочетании: гибридную конструкцию. Крипто-гибкость Именно это делает этот период терпимым. Это означает возможность изменять алгоритм, параметры или даже сам факт использования гибридной архитектуры посредством конфигурации и политик, а не путем переписывания и повторного развертывания кода.

Тикают не одни, а две «часа»: регулирующие часы, указанные выше, и «Собирайте урожай сейчас, расшифровывайте позже» (HNDLПоследний вариант предполагает, что сегодня злоумышленники записывают зашифрованный трафик, чтобы расшифровать его, когда появится квантовый компьютер. Это означает, что данные с длительным сроком конфиденциальности уже находятся под угрозой.

Самое сложное не в алгоритмах, а в самом процессе открытия. Криптография скрывается в исходном коде, зависимостях, сертификатах, файлах ключей, инфраструктуре как коде, образах контейнеров, конфигурации протоколов и сторонних продуктах. Достоверная инвентаризация должна честно указывать на то, чего она не видит.

Xygeni поможет вам подготовиться к постквантовой миграции, создав CBOM, классифицировав каждый криптоактив по квантовому риску, ранжировав список задач миграции по степени риска HNDL, сопоставив результаты с шестью нормативными режимами и составив отчет о готовности ваших зависимостей к постквантовой миграции. Подробности: Соответствие требованиям квантовой безопасности.

Что ломает квантовый компьютер — и что он не ломает

Это различие является наиболее важным техническим фактом для аудитории, занимающейся вопросами GRC (управление рисками и изменениями), поскольку именно оно определяет, является ли полученный результат обоснованным. проект замены или изменение конфигурацииОшибки приводят к тому, что рекомендации по исправлению ситуации не просто бесполезны, но и активно вредны.

Алгоритм Шора — Квантовый алгоритм, эффективно разлагающий большие целые числа на множители и вычисляющий дискретные логарифмы, — структурно взламывает современные криптографические системы с открытым ключом: RSA, ECDSA, EdDSA, Диффи-Хеллмана и ECDH, или DSA. нет решения проблемы с размером ключа4096-битный ключ RSA не намного безопаснее 2048-битного ключа против квантового противника. Эти алгоритмы должны быть заменитьТо же самое относится и к национальным вариантам, построенным на той же математической модели — например, китайская модель SM2 основана на эллиптических кривых и, следовательно, одинаково уязвима.

Алгоритм Гровера — Квантово-поисковый алгоритм — ослабляет симметричные шифры и хеш-функции, но лишь примерно вдвое уменьшая их эффективную стойкость. Это: затвердевает на месте: переход от AES-128 к AES-256, от SHA-256 к SHA-384 или SHA-512. В отчете NIST IR 8547 это прямо указано: симметричный NIST standard«Они значительно менее уязвимы для известных квантовых атак, чем криптография с открытым ключом». standards», и любой одобренный симметричный примитив, обеспечивающий по меньшей мере 128 бит классической безопасности, по-прежнему соответствует самой низкой категории постквантовой безопасности NIST.

Машина, которая это делает, называется CRQC - криптографически значимый квантовый компьютерГосударственная политика осторожно относится к вопросу о его статусе; в меморандуме США, посвященном его реализации, это четко указано: «О существовании CRQC пока неизвестно, но устойчивый прогресс в области квантовых вычислений может привести к появлению CRQC в ближайшее десятилетие».

Изменилось не то, что машина появилась, а то, что оценка необходимых для её работы ресурсов постоянно уменьшается. В мае 2025 года Крейг Гидни из Google Quantum AI опубликовал оценку ресурсов, показывающую, что Расшифровать RSA-2048 можно менее чем за неделю с помощью квантового компьютера, имеющего менее миллиона шумовых кубитов. — примерно в двадцать раз меньше, чем по его собственной оценке 2019 года, составлявшей около 20 миллионов. Это инженерная оценка, но снижение в 20 раз за шесть лет — это именно тот тип тенденции, который специалисты по управлению рисками обязаны воспринимать всерьез.

Часы уже запустились: собирай урожай сейчас, расшифровывай позже.

Урожай собирают сейчас, расшифровывают позже (HNDL) Сегодня это практика перехвата зашифрованного трафика или данных и их хранения до тех пор, пока система контроля качества данных (CRQC) не сможет их расшифровать. Это превращает будущую возможность в сегодняшнюю уязвимость для всего, что должно оставаться конфиденциальным в течение многих лет: медицинские записи, юридические документы, интеллектуальная собственность, государственные секреты, учетные данные с длительным сроком действия, подписанные доказательства.

Регуляторы перестали увиливать по этому вопросу. В предложении Европейской комиссии от января 2026 года о внесении поправок в NIS2 в пункте 8 преамбулы говорится, что «возможность атак типа „собери урожай сейчас — расшифруй позже“, которые, вероятно, уже происходят, и будущие риски, связанные с квантовыми атаками на поддельные подписи», оправдывают переход.

Последствия планирования просты с точки зрения арифметики, и этот аргумент Микеле Моска выдвигает уже давно. 2015Добавьте к числу лет, в течение которых ваши данные должны оставаться конфиденциальными, число лет, которое займет миграция. Если эта сумма превысит порог, при котором может возникнуть необходимость в проверке качества данных (CRQC), вы уже опоздали. Для большинства регулируемых организаций многолетняя миграция плюс десятилетний срок хранения данных с лихвой превысят любую достоверную оценку.

В директиве IR 8547 NIST делает оперативный вывод: «ожидается, что приоритет будет отдан переходу на схемы установления ключей, устойчивые к квантовым атакам… для защиты от атак типа „собери данные сейчас, расшифруй позже“, особенно в интерактивных протоколах, таких как TLS и IKE». Сначала установление ключей, затем подписи — порядок, которому буквально следует федеральная директива США, где установление ключей после квантовых атак должно начаться за год до подписей. (IKE — это протокол согласования ключей, лежащий в основе IPsec VPN.)

Почему это проблема GRC, а не проблема криптографии?

Есть три причины, по которым это оказывается на столах CISВместо того чтобы оставаться с криптоинженерами, лучше сосредоточиться на специалистах по операционной деятельности и соблюдению нормативных требований.

Сроки установлены законами и нормативными актами, а не законами физики. Никто не знает, когда появится CRQC. Каждый может найти информацию о том, что ЕС ожидает переноса высокорискованных сценариев использования к концу 2030 года, и что австралийское агентство ASD ожидает завершения всего процесса перехода. завершились к концу 2030 года, и согласно прогнозам NIST, после 2030 года RSA и криптография на эллиптических кривых будут признаны устаревшими на уровне безопасности 112 бит, а после 2035 года будет запрещена вся уязвимая для квантовых вычислений криптография с открытым ключом. Эти даты поддаются проверке; сроки реализации квантовых проектов – нет.

Первым результатом работы является документ, представляющий собой результат аудита. Перед заменой любого алгоритма каждый режим задает один и тот же вопрос: Какую криптографическую защиту вы используете и где? Это обязательство по инвентаризации — результат управления, имеющий ответственного, с периодичностью проверки и требованиями к подтверждающим документам. Стандарт PCI DSS требует именно этого с марта 2025 года, независимо от того, требуется ли определенная сумма вознаграждения или нет.

Это проблема, связанная с закупками. Большая часть криптографического оборудования в вашей системе не принадлежит вам. Оно находится в библиотеках, платформах, устройствах, у поставщиков SaaS и платежных терминалах. В дорожной карте ЕС организациям предлагается «создать карты зависимостей… рассматривая как внутренние зависимости, так и зависимости от третьих лиц»; ASD публикует сопутствующий список вопросов, которые следует задать вашим поставщикам после квантовых вычислений. Оба действия относятся к управлению поставщиками, и для обоих требуются доказательства, которые вы можете предоставить аудитору.

Правилоebook: что именно к вам относится

Алгоритмы установлены.

NIST завершил разработку основного постквантового модуля standardв августе 2024 года — МЛ-КЕМ для создания ключевых объектов (ФИПС 203), а также расширение ML-DSA (ФИПС 204) и расширение SLH-DSA (ФИПС 205) для подписей — поэтому больше нет необходимости «ждать standardзащита. А KEMМеханизм инкапсуляции ключей (или механизм инкапсуляции ключей) является постквантовой заменой обмена ключами: он устанавливает общий секрет между двумя сторонами и является тем элементом, который предотвращает HNDL (High-Non-Designated Land).

Еще два самолета находятся в полете: ФН-ДСА Стандарт FIPS 206 (на основе Falcon) до сих пор не опубликован даже в черновом варианте, и Высший квалификационная комиссия В марте 2025 года был выбран механизм инкапсуляции резервных ключей на основе кода, описанный в [ссылка на документацию]. НИСТ IR 8545Сегодня ни один из этих факторов не должен препятствовать реализации плана, но оба являются причинами для строительства. крипто-гибкость — Возможность изменять алгоритм с помощью конфигурации, а не путем переписывания кода. Какой из ваших алгоритмов станет каким, определяется в карта замены дальше.

Справочная хронология: NIST IR 8547

NIST IR 8547, Переход к постквантовой криптографии StandardsЭтот документ является ориентиром для большинства других дорожных карт, поскольку в нем указаны даты вывода из эксплуатации классической криптографии с открытым ключом.

Семейство алгоритмов Параметры Переход
ECDSA, RSA (подписи) 112 бит уровня защиты Устарело после 2030 года, запрещено после 2035 года.
ECDSA, EdDSA, RSA (подписи) ≥ 128 бит уровня защиты Запрещено после 2035 года
Установление ключей DH и MQV в рамках конечного поля, ECDH, RSA. 112 бит уровня защиты Устарело после 2030 года, запрещено после 2035 года.

Примечание о единицах измерения: NIST заявляет сила безопасностине длина ключа. На СП 800-57 Часть 1 Ред. 5В таблице 2 указан уровень 112-битной чувствительности. RSA-2048 и эллиптические кривые с порядком 224–255 бит (P-224); уровень 128 бит RSA-3072 и кривые размером 256–383 бита (P-256). Таким образом, «112-битный RSA» — это не 112-битный ключ, а RSA-2048, который по-прежнему используется в значительной части TLS-протоколов. И повсеместно распространенная пара P-256 / RSA-3072 — это не Он относится к категории устаревания в 2030 году; он относится к категории запрета в 2035 году. Обе категории заканчиваются в одном и том же месте: после 2035 года ни один уязвимый для квантовых вычислений алгоритм с открытым ключом не будет одобрен ни при каком размере параметров.

Прежде чем цитировать это в руководстве, стоит учесть одно важное замечание. commitтройник: IR 8547 пока находится на стадии первоначального публичного проекта. — опубликовано в ноябре 2024 года, период комментариев завершился в январе 2025 года, на момент написания окончательной версии нет. Это не помешало ему стать эталоном; национальные планы развития и продукты поставщиков, Ксигени Включая калибровку по нему. Обратите также внимание на то, что он... НеВ нем ничего не говорится об инвентаризации, обнаружении или криптографической гибкости. Эти обязательства вытекают из других источников.

Глобальная карта: кто что говорит и к какому сроку.

В этой таблице приведена сводная информация о нормативно-правовой базе по регионам:

Юрисдикция / орган Что установлено Ключевые даты
Австралия — ASD Самый четкий график из всех существующих. ISM рекомендует прекратить поддержку RSA, DH, ECDH и ECDSA. План на 2026 год · начало 2028 года · завершение 2030 года
ЕС — Дорожная карта NIS CG; COM(2026) 13 предлагает включить PQC в NIS2 Национальные дорожные карты, криптографические реестры, карты зависимостей; CBOM рекомендован по названию. Первые шаги в 2026 году · Завершение этапа высокого риска в 2030 году · Этап среднего/низкого риска в 2035 году
Испания — CCN-TEC 009 / BP-37 (июль 2026 г.) Достигнутые ЕС конкретизированные цели: представлен отчет о криптографическом инвентаре. 31.12.2026 стратегия, управление, инвентаризация криптовалют, пилотные проекты · 31.12.2030 высокий риск · 31.12.2035 средний
Великобритания — NCSC Сначала обнаружение, затем приоритетная миграция. План развития до 2028 года · Приоритетные проекты до 2031 года · Завершение проекта до 2035 года
Канада — CCCS ITSM.40.001 Планы департамента плюс ежегодный отчет о ходе выполнения работ. Планы на апрель 2026 г. · Приоритетные планы на 2031 г. · Полные планы на 2035 г.
Федеральный указ США — Указ 14412 / OMB M-26-15 Миграция агентств, каскад подрядчиков и минимальные элементы CBOM ~Март 2027 г. Элементы CBOM · Установление ключа 2030 г. + правило FAR · Подписи 2031 г. · Полное содержание 2035 г.
Системы национальной безопасности США — АНБ CNSA 2.0 Чистый PQC, без гибридов; ML-KEM-1024, ML-DSA-87, AES-256, SHA-384/512 большинство категорий 2030–2031 гг. · оставшаяся часть 2033 г.
Япония — CRYPTREC; Стратегия кибербезопасности до 2025 года ML-KEM добавлен в список рекомендуемых шифров (март 2026 г.); PQC получил первоочередное внимание в соответствии с политикой. Подготовка дорожной карты миграции
Южная Корея — Национальная разведывательная служба / MSIT, КпкЧ Национальный генеральный план плюс набор отечественных алгоритмов (HAETAE, AIMer, SMAUG-T, NTRU+), отобранных на 2024–25 годы, будет реализовываться параллельно с планом NIST. Ведутся отраслевые пилотные проекты
Китай — ICCS / Государственное управление криптографии Программа Sovereign: собственный конкурс PQC (прием заявок завершился в июне 2026 г.) вместо использования алгоритмов NIST. дата окончания не разглашается
Сингапур — рекомендация MAS (февраль 2024 г.) Инициатива сектора: финансовым учреждениям поручено провести инвентаризацию криптографических активов и определить приоритетные активы для миграции. без фиксированной даты
Новая Зеландия — NZISM Раздел подготовки к проверке качества (PQC) существует; алгоритмы PQC не утверждены, и сроки миграции не установлены. нет задано
ОАЭ Национальная политика в области шифрования и национальная программа постквантовой миграции с государственной поддержкой поиска криптографических криптографических схем. программа в процессе реализации
Израиль — INCD / Банк Израиля Государственным органам поручено составить карты инфраструктуры и выявить уязвимые данные; отраслевые рекомендации по инвентаризации и планам действий — рекомендации, а не обязательные требования. руководство
Бразилия — ITI Постквантовые алгоритмы будут интегрированы в ICP-Brasil, национальную инфраструктуру открытых ключей, посредством нормативного акта (январь 2026 г.). поэтапно внедряется в процесс выдачи сертификатов
Остальная часть Латинской Америки (Мексика, Колумбия, Перу, Чили…) На момент написания статьи не было опубликовано никаких специальных национальных требований к контролю качества продукции. Обязательства вытекают из деятельности отраслевых регуляторов, стандарта PCI DSS и договоров с клиентами.

Три расхождения ценнее, чем ряд в таблице.

  • Австралия опережает все остальные страны на пять лет. Рекомендации ASD не звучат как «отказаться от слабых параметров к 2030 году», а как «завершить переход к концу 2030 года», и ISM рекомендует прекратить использование традиционной асимметричной криптографии, «включая такие криптографические алгоритмы, как алгоритм Ривеста-Шамира-Адлемана (RSA), алгоритм Диффи-Хеллмана (DH), алгоритм Диффи-Хеллмана на эллиптических кривых (ECDH) и алгоритм цифровой подписи на эллиптических кривых (ECDSA)», к этой дате. Если вы работаете в Австралии или продаете товары в цепочки поставок австралийского правительства, это ваша обязательная дата, а не 2035 год.
  • Китай движется по пути обретения суверенитета. Оно не приняло на вооружение ML-KEM и ML-DSA; институт Государственного управления криптографии провел собственный конкурс на разработку коммерческих алгоритмов следующего поколения, прием заявок заканчивается в июне 2026 года. standardДалее последуют другие шаги. Для многонациональной компании это означает планирование на будущее. две В этой области находятся постквантовые семейства алгоритмов, причем SM2 — основанный на эллиптических кривых, а значит, также подверженный уязвимости Шора — является основным алгоритмом, от которого следует отказаться. Криптогибкость здесь перестает быть абстракцией.
  • В большинстве стран мира вообще нет национального мандата на контроль качества продукции — и это мало что меняет. В большинстве стран Латинской Америки, а также на Ближнем Востоке и в Азиатско-Тихоокеанском регионе, крайний срок для принятия решений по качеству финансовой отчетности (PQC) не был установлен. Обязательства по-прежнему принимаются по трем каналам, не имеющим границ: отраслевые регуляторы (консультативные рекомендации для финансовых учреждений по сингапурскому образцу; ожидания центрального банка), горизонтальные регуляторы. standardпоставщики, которые уже требуют наличия криптографического реестра (PCI DSS, наборы контроля ISO/IEC 27001), а также клиенты. Поставщик, работающий с федеральными покупателями из ЕС, Австралии или США, наследует свои сроки выполнения работ через контракт.

Что вообще связывает частную организацию?

Отложим на мгновение в сторону национальные планы действий. Для большинства частных организаций обязательства, подлежащие исполнению, возникают из четырех источников, ни один из которых не был разработан с учетом требований к размеру компенсации:

  • NIS2 Директива (ЕС) 2022/2555 требует в статье 21(2)(h) «политики и процедур, касающихся использования криптографии и, где это уместно, шифрования» в качестве базовой меры управления рисками. COM(2026) 13 явно бы обозначил квантовое измерение, добавив переход PQC в статью 7(2).
  • ДОРА - Закон о цифровой операционной устойчивости и его технические standards, Регламент, делегированный Комиссией (ЕС) 2024/1774Статья 6 требует от финансовых организаций включать в свою политику шифрования «положения об обновлении или изменении, при необходимости, криптографической технологии на основе достижений в криптоанализе», а в случае невозможности обновления — «принимать меры по смягчению последствий и мониторингу, обеспечивающие устойчивость к киберугрозам». Это обязательство по обеспечению гибкости криптографических систем, к которому прилагается надзорный орган, и в его преамбуле прямо упоминаются квантовые достижения.
  • Требование 12.3.3 стандарта PCI DSS версии 4.0 — то, что большинство организаций уже не соблюдают, даже не осознавая, что это замаскированное требование к контролю качества криптографии. PCI SSC описывает это как «новое требование документировать и проверять используемые криптографические наборы шифров и протоколы не реже одного раза в 12 месяцев», и оно перестало быть передовой практикой на 31 марта 2025Нет крайнего срока для PQC, нет списка квантовых алгоритмов — но ежегодный криптографический перечень и задокументированный план реагирования на изменения в криптографии уже опубликованы.cisТолько те средства контроля, которые необходимы для программы контроля качества продукции, уже действуют и уже прошли аудит.
  • Каскад закупок. Два пункта выйдут за рамки любой национальной дорожной карты. Закон о киберустойчивости (Регламент (ЕС) 2024/2847) вступает в силу с 11 декабря 2027 и уже производит SBOM Обязательство производителя для продукции с цифровыми элементами — оно не предусматривает обязательного использования CBOM (комплексной спецификации материалов), но устанавливает машиночитаемые спецификации материалов в качестве документов, подтверждающих соответствие продукции требованиям. А в США... ЭО 14412 поручает Совету по федеральным правилам закупок (FAR) предложить правило, требующее подрядчики, подпадающие под действие закона для соответствия стандартам NIST FIPS, включающим алгоритмы контроля качества продукции (PQC). до 31 декабря 2030 г.и — пункт с самым широким охватом — приказы CISA и NIST опубликуют результаты в течение 270 дней (примерно) 19 марта 2027), «публичные рекомендации, описывающие взвешенное мнение ведомств относительно минимального набора криптографических компонентов. Эти компоненты должны обеспечивать автоматизированную оценку криптографических активов, используемых аппаратным или программным обеспечением».

Последний пункт имеет значение далеко за пределами Вашингтона. «Минимальные элементы для SBOM«— это пред»cisКак, например, спецификация программного обеспечения прошла путь от хорошей идеи до договорного документа, действующего по всему миру. CBOM сейчас движется в том же направлении, с автоматизированная оценка Это требование прописано в тексте — ручная работа с электронной таблицей его не удовлетворит.

Формат: CycloneDX CBOM

ЦиклонDX это standard Это придает CBOM конкретную форму. Версия 1.7Документ, выпущенный 21 октября 2025 года и ратифицированный как ECMA-424 2-е издание, является текущей редакцией, ориентированной на криптовалюты: в него добавлено standardрасширенный список криптографических семейства алгоритмов и полный список эллиптические кривыеспециально для поддержки «аудитов, проверок соответствия и оценок готовности к контролю качества». В спецификации CycloneDX CBOM описываются четыре типа криптоактивов — алгоритмы, протоколы, сертификаты и связанные с ними материалы, такие как ключи, векторы инициализации и соли, — а также программные компоненты, которые их реализуют.

Суть узкая, но полезная: когда будут опубликованы минимальные элементы CBOM, CycloneDX станет форматом, который рынок уже будет использовать.

Сводная хронология

Практически везде узор имеет одинаковую форму: Открытие новых видов к 2026–2028 годам, миграция с высоким риском к 2030–2031 годам, все остальное к 2035 году. Если вы будете ориентироваться на эту форму, то в целом ваши планы будут совпадать со всеми остальными. Затем найдите единую дату, которая вас объединит. Во-первых, редко бывает 2035 год, и для всех, кто подпадает под действие PCI DSS, обязательство по инвентаризации началось еще в 2025 году.

Сроки внедрения нормативных актов PQC

Сама миграция: что что заменяет

Сроки — это только половина брифинга. Другая половина — это то, что вы фактически переносите. в — и ответ заключается не в одном варианте замены, а в нескольких, различающихся сроками реализации, размерами и очень разными сроками поставки.

Заменяющая карта

Что у вас есть сегодня В чём это заключается? Standard Что смотреть
Передача ключей RSA, обмен ключами DH/ECDH — TLS, VPN/IPsec, SSH, обмен сообщениями ML-KEM на практике сегодня используется в гибридном режиме с X25519. ФИПС 203 Самое неотложное: именно это останавливает HNDL. Уже развернут в масштабах интернета.
Универсальные подписи RSA / ECDSA / EdDSA — сертификаты, токены, документы ML-DSA ФИПС 204 Размеры. ML-DSA-44 добавляет примерно 15 кБ на каждое TLS-соединение по сравнению со средним размером цепочки в 3.2 кБ на сегодняшний день.
Подписи, требующие иного математического подхода или очень долгосрочных доверительных отношений. SLH-DSA ФИПС 205 Хэш-методика и консервативный подход, но требует больших подписей и медленного подписания.
Подпись микропрограммного обеспечения, программного обеспечения и защищенной загрузки XMSS или LMS (хеш-функция с сохранением состояния) или SLH-DSA СП 800-208 Управление состоянием — это жесткое операционное требование: повторное использование одноразового ключа подрывает безопасность схемы.
Подписи с ограничением по размеру FN-DSA FIPS 206 — еще не опубликовано Не включайте это в план на 2026–2027 годы.
Защита от разрушения решетки HQC Выбрано в марте 2025 года. standard в ожидании Резервный модуль KEM, а не план.
AES-128, SHA-256, 3DES, MD5, SHA-1 AES-256, SHA-384/512 или SHA-3; вывести из эксплуатации 3DES, MD5, SHA-1. Существующие FIPS Территория Гровера: изменение параметров, а не замена.

Гибридный — сочетание постквантового алгоритма с классическим таким образом, что злоумышленнику придется взломать оба — является позицией по умолчанию во время перехода, и RFC 9794 (Июнь 2025 г.) наконец-то standardИзменили терминологию для этого («гибрид PQ/T»). Политика здесь расходится, поэтому это вопрос юрисдикции, а не инженерных предпочтений: испанский CCN рекомендует гибридизацию подписей на основе решеток (ML-DSA, FN-DSA), заявляя при этом, что схемы на основе хеширования (XMSS, SLH-DSA) в этом не нуждаются, а позиция ЕС в целом благоприятна для гибридных систем; CNSA 2.0, напротив, хочет использовать чистую PQC для систем национальной безопасности. Многонациональной компании потребуются обе конфигурации, что является аргументом в пользу выбора конфигурации алгоритма, а не кода.

Что не имеет прямой замены?

NIST имеет standardОни используют ровно две вещи: инкапсуляцию ключей и цифровые подписи. Этого достаточно для большей части системы, и ничего для остальной. Если ваши системы полагаются на парные конструкции, шифрование на основе идентификаторов или атрибутов, пороговые, слепые или групповые подписи или другую продвинутую криптографию на уровне протокола, то сегодня нет утвержденного постквантового эквивалента для перехода — честный ответ заключается в том, чтобы определить эти варианты использования сейчас, отметить их как нерешенные и разработать план выхода, а не ждать чего-то другого. standardТо же самое относится и к аппаратным корням доверия: HSM (аппаратные модули безопасности), TPM и смарт-карты обновляются с циклами обновления микросхем, которые длятся дольше, чем установленный нормативным актом период.

Это не одна миграция, а несколько с разным временем выполнения.

Именно здесь замена карты меняет график готовности. Порядок срочности и порядок сроков выполнения не совпадают.а план, основанный только на одном из них, не уложится в сроки.

  1. Передача данных — ключ к установлению отношений. Наивысшая срочность (это поверхность HNDL) и самый короткий Время выполнения: для большинства стеков это обновление библиотеки и изменение конфигурации. Кроме того, это, как показала практика, вполне осуществимо — об этом сообщила компания Cloudflare. Октябрь 2025 Более половины трафика, инициированного людьми в сети Cloudflare, уже использует постквантовое согласование ключей. Проблема на вашей стороне соединения: его поддерживали лишь около 39% из 100 000 ведущих публичных веб-серверов, и только 3.7% исходных серверов, использующих Cloudflare. Текущие данные находятся на... Облачный радар. Начните здесь, закончите раньше.
  2. Подписание кода, прошивки и протокола безопасной загрузки. Низкая срочность HNDL — никто не собирает подписи — но длительный срок выполнения и ранний крайний срок, поскольку устройство, выпущенное в 2027 году, должно будет проверять подписи и в 2040 году, а срок службы корневых сертификатов для подписи составляет более десяти лет. standards готовы (SP 800-208, SLH-DSA); CNSA 2.0 и испанская CCN поставили подписание прошивки в начало очереди именно по этой причине. Начните прямо сейчас, несмотря на низкую срочность.
  3. PKI и сертификаты. Вы не можете контролировать этот график. Ожидалось, что постквантовые сертификаты не станут широко доступны и будут пользоваться доверием во всех браузерах до 2027 года, гибридные форматы сертификатов оставались нерешенными в IETF по состоянию на конец 2025 года, а размеры цепочек сертификатов увеличиваются в несколько раз. Пилотный проект и бюджет; не обещайте дату, которая вам не принадлежит.
  4. Данные в состоянии покоя и долговременные архивы. Массовое шифрование работает нормально — AES-256 — это изменение параметра. Уязвимость заключается в иерархии ключей выше: обертывание ключей и передача ключей с использованием RSA или ECDH. Кампании по повторному шифрованию медленны и затрагивают резервные копии, архивы и системы депонирования.
  5. Встраиваемые системы, системы ОТ (операционные технологии — промышленные и системы управления) и системы сторонних производителей. Циклы обновления длятся дольше установленного окна, а некоторые активы просто невозможно перенести. В таких случаях решением является замена, компенсирующие меры контроля или выявление и принятие риска — и чем раньше вы их определите, тем дешевле будет каждый из этих вариантов.

Два практических следствия для плана GRC. Во-первых, Составляйте график, отсчитывая время от самой ранней даты заключения договора, исходя из периода ожидания, а не только на основе оценки риска.: ранжированный список невыполненных задач подскажет вам, что нужно исправить в первую очередь. Быстро устраняйте неполадки; список сроков выполнения покажет вам, что нужно сделать. Начало Во-первых, независимо от обстоятельств. Во-вторых, В инвентаризации необходимо фиксировать сценарий использования, а не только алгоритм.«RSA-2048 в этом репозитории» не является действенным инструментом; «RSA-2048, используемый для передачи ключей в общедоступном сервисе» и «RSA-2048, используемый для подписи прошивки» — это два разных проекта с двумя разными целями, двумя разными сроками и двумя разными владельцами. Именно поэтому в инвентаризации необходимо указывать примитивный класс и область применения криптографии, а не только название алгоритма — и именно поэтому её создание оказывается сложнее, чем кажется.

Почему подготовка к PQC сложна: криптография действительно повсюду.

Любая система управления в первую очередь запрашивает инвентаризацию, потому что это самая сложная часть. Организации убеждаются в этом, как только начинают этим заниматься.

Где на самом деле скрывается криптография

  • Обращайтесь к сайтам, используя собственные источники информации. — шифр, построенный в сервисе, хеш, выбранный в классе полезности, кривая, заданная в процедуре подписи. Восемь языков в одном монорепозитории означают восемь наборов идиом.
  • Зависимости — Большая часть криптографических операций в большинстве приложений выполняется библиотеками, которые команда разработчиков не выбирала намеренно: BouncyCastle, OpenSSL, libsodium, node-forge, PyCryptodome, Tink. Какой именно алгоритм будет выполняться — это свойство библиотеки, а не вашего кода.
  • Сертификаты и основные материалы — Сертификаты X.509 добавлены в репозитории, PEM-файлы ключей находятся в каталогах конфигурации, хранилища ключей встроены в образы.
  • Инфраструктура как код и конфигурация протокола — минимальная версия TLS в модуле Terraform, список наборов шифров в контроллере входящего трафика, конфигурация SSH в базовом образе.
  • Образы контейнеров и скомпилированные бинарные файлы — криптографические библиотеки, связанные между собой уровнями, которые никогда не читаются при сканировании исходного кода.
  • Продукты сторонних производителей и SaaS — криптовалюта, которую нельзя ни увидеть, ни изменить, о которой можно только спросить.
  • HSM, службы управления ключами и сетевые устройства — криптовалюта, которая существует полностью вне программного обеспечения.

Четыре вещи, которые делают это программой, а не сканированием.

Честное освещение событий. Инвентаризация является доказательством только в том случае, если она указывает на свои собственные ограничения. «Мы просканировали исходный код, зависимости, сертификаты, ключевые файлы и IaC «Конфигурация; мы не сканировали трафик во время выполнения, рукопожатия TLS, содержимое HSM, скомпилированные бинарные файлы или слои контейнеров» — это обоснованная позиция. Число без знаменателя — нет.

Приоритизация, а не перечисление. Крупный массив данных генерирует тысячи криптографических открытий. Обычный список непригоден. Важный рейтинг учитывает четыре фактора: является ли алгоритм взломанным Шором или просто ослабленным Гровером; как долго данные, которые он защищает, должны оставаться конфиденциальными (фактор HNDL); доступен ли он в сети; и доступен ли он фактически в работающем коде, а не находится в тестовой среде или в предоставленном образце. Любая дорожная карта, в которой говорится «сначала высокорискованные сценарии использования», дает указание на приоритезацию, и вы не можете ответить на него, используя алфавитный список.

Гибкость, а не просто замена. Как показала карта замен, целевой набор данных все еще меняется, а гибридные правила различаются по регионам — замена, которую вы совершите в 2027 году, не будет последней. Жестко закодированные названия алгоритмов, закрепленные наборы шифров, отсутствие абстракции поставщика и не подлежащие обсуждению версии протокола — вот что меняет ситуацию. следующий переключиться на другой многолетний проект. Это само по себе важные выводы, которые легко исправить сейчас, но дорого — позже.

Цепочка поставок. Вы не можете перейти на более быструю миграцию, чем ваша самая медленная вышестоящая система. Поддержка PQC, наличие гибридных режимов, опубликованная дорожная карта, а также публикация спецификации материалов (CBOM) — всё это определяет ваш критический путь, и это также является доказательством, необходимым команде по закупкам в соответствии с обязательствами NIS2 и DORA по управлению рисками поставщиков.

Ещё одна ловушка: инвентаризация — это контрольный этап, а не проект.

Инстинкт подсказывает провести исследование.cisТо есть, создать электронную таблицу и подать ее. Стандарт PCI DSS уже исключает это в рамках своего двенадцатимесячного цикла проверки; испанский CCN завершает свой контрольный список миграции пунктом «обновить перечень криптографических активов и их зависимостей»; а меморандум США по внедрению еще более прямолинеен:

Учитывая масштаб и сложность федеральных ИТ-сред, ручные подходы к обнаружению и управлению криптографическими данными часто оказываются недостаточными. Ведомствам следует использовать автоматизацию, когда это возможно и целесообразно, для достижения всестороннего и постоянно обновляемого понимания своего криптографического состояния. Автоматизация имеет решающее значение для управления инвентаризацией, обеспечения соблюдения политики и составления отчетов о соответствии требованиям.

Криптография постоянно меняется: разработчик добавляет библиотеку, базовый образ изменяется, новый сервис поставляется с набором шифров по умолчанию. Инвентарь, который генерируется заново при каждой сборке, — это контрольный образец; а тот, который генерируется вручную ежегодно, — это археологический проект, который вы будете повторять вечно.

Что означает «готовность к контролю качества» на практике

Если отбросить терминологию поставщиков, то готовность к контролю качества продукции (PQC) — это способность производить шесть вещей по запросу:

  1. Криптографический каталог в standard Машинночитаемый формат, охватывающий видимые поверхности, автоматически сгенерированный.
  2. Классификация рисков Каждый актив в нем: должен быть заменен (Shor-broken), может быть укреплен на месте (Grover-weakened) или уже является квантово-безопасным.
  3. Ранжированный список невыполненных миграционных задач Это отражает долговечность данных, их доступность и возможность использования — поэтому вопрос о том, что следует отдавать предпочтение сценариям с высоким риском, требует ответа.
  4. Заявление о покрытии Это позволяет четко обозначить ваши слепые зоны.
  5. Доказательства соответствия соотнесены с режимами, которые вас фактически связывают, с указанием их дат.
  6. Взгляд на готовность цепочки поставок Сообщу вам, какие вышестоящие серверы блокируют вашу миграцию.

Всё остальное — ротация ключей, жизненный цикл сертификатов, оркестрация HSM, обнаружение сети — имеет значение, но это второстепенный вопрос по сравнению с этими шестью. Вы не можете ротировать то, что не нашли.

Криптографические поверхности pqc

Как Ксигени помогает

Ксигени Соответствие требованиям квантовой безопасности Эта функция позволяет получить все шесть результатов сканирования, которое уже выполняется в вашей системе. pipelineНикаких отдельных продуктов для крипто-недвижимости, никаких агентов, никаких изменений в способе создания — поиск криптовалюты происходит параллельно с другими процессами. SCA (анализ состава программного обеспечения — сканирование зависимостей), SAST (статическое тестирование безопасности приложений — сканирование исходного кода) и IaC анализ у вас уже есть.

1. CBOM. Xygeni генерирует CBOM CycloneDX, охватывающий четыре типа криптоактивов — алгоритмы, протоколы, сертификаты и связанные с ними материалы, такие как ключи и соли, — для Java, Kotlin, JavaScript/TypeScript, Python, Go, C#, PHP и Swift, и связывает каждый алгоритм с библиотекой, которая его реализует. Криптоактивы являются первоклассными объектами инвентаризации на платформе, наряду с компонентами, уязвимостями, секретами и IaC Находки, таким образом, сохраняют одинаковое происхождение и историю. Ключевые материалы никогда не включаются в опись — указываются только их наличие, тип и местонахождение.

2. Классификация квантовых рисков. Каждый актив имеет соответствующую маркировку. коротко-разрывный (открытый ключ, необходимо заменить), ослабленный Гровер (симметричный или хешируемый, с возможностью защиты на месте) или pqc-safeи отмечены как подверженные воздействию HNDL. Это же различие определяет SAST Рекомендации по устранению уязвимостей, которые зависят от класса примитива: для RSA и ECC предлагается «мигрировать на ML-KEM или ML-DSA с гибридной конструкцией во время перехода», а для AES-128 и SHA-256 — «увеличить размер ключа или дайджеста». Это сделано намеренно — рекомендовать больший ключ RSA против квантового противника хуже, чем ничего не говорить, и любой инструмент, который смешивает эти два случая, сделает именно это.

3. Ранжированный список невыполненных миграционных задач. Вместо простого списка Xygeni оценивает каждый уязвимый к квантовым атакам актив по шкале от 0 до 100, учитывая такие факторы, как уязвимость к квантовым атакам, долговечность и конфиденциальность данных, уязвимость сети, доступность и коммерческая ценность, и формирует ранжированный список задач. Именно это превращает лозунг «высокорискованные сценарии использования к 2030 году» в очередь задач.

4. Карта покрытия. Xygeni сообщает, что она просматривала, а что нет: исходный код, сертификаты, атрибуция зависимостей, файлы закрытых ключей и IaC Конфигурации перечисляются как охваченные, частично или не просканированные, при этом трафик во время выполнения и сетевой трафик, рукопожатия TLS, содержимое HSM и KMS, скомпилированные бинарные файлы и библиотеки уровня контейнеров явно указаны как «слепые зоны». Аудиторы хорошо реагируют на инструмент, который указывает свои собственные ограничения; поэтому, по нашему опыту, следует использовать именно его. CISОперационные системы.

5. Доказательства соответствия. Система проверки соответствия оценивает криптоактивы по шести критериям и выносит решения о прохождении, частичном прохождении или непрохождении проверки в соответствии с фактическими сроками: НИСТ IR 8547, АНБ CNSA 2.0, Дорожная карта ЕС по контролю качества продукции (PQC)и постквантовые подмножества PCI DSS 4.0, ДОРА и NIS2Он находится в том же сканере соответствия, что и другие аналогичные устройства. CIS Бенчмарк цепочки поставок программного обеспечения, OWASP SCVS и OpenSSF standardТаким образом, отчеты о состоянии PQC передаются по тому же каналу, что и остальные отчеты о соответствии требованиям вашей цепочки поставок программного обеспечения. Организации, чьи обязательные сроки установлены другими организациями — ASD, CCCS, CCN — могут работать с теми же данными, поскольку эти планы основаны на одной и той же схеме 2030/2035 годов; только дату завершения проекта в Австралии к концу 2030 года необходимо отслеживать отдельно.

6. Готовность цепочки поставок. Каждая зависимость имеет атрибут готовности после квантового внедрения — поддерживает ли она PQC, предлагает ли гибридные режимы, есть ли у нее опубликованная дорожная карта — так что вы можете увидеть, какие вышестоящие компоненты находятся на вашем критическом пути, и создать представление о готовности поставщика для закупок.

Помимо шести пунктов: результаты исследования криптогибкости. Xygeni также отмечает закономерности, которые составляют следующий Миграция — это переписывание кода: жестко заданные алгоритмы и параметры кривых, отсутствует абстракция поставщика, зафиксированы устаревшие наборы шифров, версии протокола не подлежат обсуждению. Слабая и уязвимая для квантовых атак криптография может быть обнаружена на том же уровне политики, что и остальные обнаруженные уязвимости, поэтому новый алгоритм, взломанный Шором, может быть выявлен. pull request а не в ходе аудита в следующем году.

Основные выводы

  • Прежде чем что-либо планировать, определите наиболее близкую к назначенной дату заключения договора. Большинство дорожных карт сходятся к 2030 году для стран с высоким риском и к 2035 году для остальных, но Австралия ожидает, что все Переход будет завершен к концу 2030 года, а стандарт PCI DSS начнет запрашивать данные об инвентаризации в 2025 году.
  • При планировании ориентируйтесь на форму местности, а не на юрисдикцию. Открытие новых возможностей к 2026–2028 годам, миграция с высоким риском к 2030–2031 годам, завершение к 2035 году. Одного раза достаточно для выполнения большинства задач; исключения отслеживайте отдельно.
  • Начните с инвентаризации, потому что все запрашивают её в первую очередь. — ЕС, Испания, Канада, Австралия, Сингапурское валютное управление (MAS) и PCI DSS начинают с одного и того же результата.
  • Используйте формат CBOM. В дорожной карте ЕС это прямо указано; рекомендации США по минимальным элементам CBOM должны быть представлены примерно в марте 2027 года и прямо требуют... автоматизированный оценка.
  • Никогда не следует путать Шора и Гровера. Необходимо заменить открытый ключ; симметричный ключ и хеширование можно усилить на месте. Рекомендации по устранению неполадок, которые смешивают эти два подхода, хуже, чем их отсутствие.
  • HNDL устанавливает ваш реальный крайний срок. Данные, которые должны оставаться конфиденциальными после 2035 года, сегодня оказываются под угрозой. Приоритет следует отдавать установлению ключевых протоколов — TLS, IKE, любым средствам защиты данных при передаче — а не цифровым подписям.
  • Планируйте, исходя из сроков выполнения, а не только из рисков. Установление ключей — задача срочная, но быстрая; подписание микропрограмм и PKI — не срочные, но медленные процессы, и медленные задачи должны быть начаты в первую очередь. Все, что вы не можете перенести — старое оборудование, замороженные продукты сторонних производителей — следует переименовать в этом году, поскольку замена — единственный оставшийся вариант, и для этого необходим бюджетный цикл.
  • Зафиксируйте сценарий использования, а не только алгоритм. Защита протокола TLS с помощью RSA и прошивка для подписи RSA — это два разных проекта с разными целями, сроками и ответственными лицами. Инвентаризация, содержащая только названия алгоритмов, не может обеспечить миграцию.
  • Требуйте честной карты покрытия. Любой инструмент, заявляющий о полной криптографической видимости на основе сканирования источника, преувеличивает. Для аудитора так же важно то, что он не может увидеть, как и то, что он может.
  • Подготовка ко второй миграции. Стандарт FIPS 206 не является окончательным, стандарты HQC — нет. standardКитай и Корея имеют определённую пропорцию размеров, а Китай и Корея — определённую. standardрасширяя свои собственные семьи. Многонациональное поместье будет содержать более одного набора постквантовых алгоритмов; результаты исследований в области криптогибкости сейчас дешевы, а в 2031 году — дороги.
  • Автоматизируйте это или повторите. Криптографический инвентарь, генерируемый заново при каждой сборке, является контрольным файлом. Электронная таблица — это снимок, изменения в котором начинают происходить в день её подписания.

Чтобы узнать больше

Полная техническая информация — что именно обнаруживается, как работает классификация квантовых рисков и оценка приоритетов, по каким критериям оценивается каждый режим соответствия и как получить отчеты — содержится в документации Xygeni:

Standardалгоритмы и алгоритмы:

Национальные и региональные планы развития:

Секторальные и горизонтальные обязательства:

Задний план:

sca-инструменты-программное обеспечение-композиция-анализ-инструменты
Расставьте приоритеты, устраните и защитите риски, связанные с программным обеспечением
Получите бесплатный аккаунт.
Нет необходимости кредитную карту.

Защитите свою разработку и доставку программного обеспечения

с пакетом продуктов Xygeni