Quantum-Safe
Pós-Quântico
Criptografia
Segurança da Informação
Governança

量子安全:为什么它将成为一种义务,而不是一种炒作

量子安全意味着什么,为什么 NIST 和 NSA 的最后期限使得迁移不可避免,以及如何开始将其视为一个项目,而不是好奇心。

量子安全:为什么它将成为一种义务,而不是一种炒作

每当出现新的安全主题时,噪音就会随之而来。量子计算多年来一直遭受这种情况的困扰:遥远的承诺、供应商的下滑、作为服务出售的恐惧。我理解那些引领技术的人的不信任,因为我们已经看过这部带有几个缩写词的电影。

现在差异是具体的。 2024 年 8 月,NIST 敲定了第一个后量子密码学标准。它离开了猜测领域,进入了公布标准领域,并附有相关的政府截止日期。当这种情况发生时,它就不再是炒作,而是成为计划。

这篇文章是本系列的起点。我想弄清楚量子安全意味着什么,为什么时钟已经在滴答作响,以及技术领导者在审计员或客户做出决定之前需要做出什么决定。

“量子安全”是什么意思?

量子安全(或后量子)描述了[密码学1]能够抵抗来自密码学相关量子计算机的攻击的系统。它不是一项独特的技术,而是您想要在系统中使用的一种属性。

问题是具体的。当今保护互联网的大部分加密都依赖于两种公钥算法:RSA 和椭圆曲线加密 (ECC)。它们支持浏览器锁定、安全连接中的密钥交换、软件签名、证书、[身份验证2]。它们的安全性来自于经典计算机需要花费不切实际的时间来解决的数学问题。

一台足够强大的量子计算机改变了这个说法。已知的量子算法准确地解决了 RSA 和 ECC 背后的问题。当这台机器以有用的规模存在时,保护您的数据的公钥将不再受到保护。

请注意这没有实现什么。对称加密(例如 AES)和哈希函数不属于同一形状。它们受到了削弱,可以通过增加密钥的大小来补偿。症结在于公钥加密,这也是新标准的重点。

为什么时钟已经滴答作响

自然的反对意见是:如果这种规模的量子计算机还不存在,为什么今天还要麻烦呢?因为威胁不会等待机器准备好。

有一种攻击叫做“现在收获,稍后解密”,现在收获,稍后解密。攻击者今天不需要破坏任何东西。它现在捕获并存储加密的流量和数据,知道当它具有量子能力时它将能够解密。您在易受攻击的保护下传输的所有内容都是等待提取的存款。

这颠倒了风险逻辑。问题不再是“量子计算机何时到来”,而是“我的数据需要保密多长时间”。记录、合同、知识产权、公民数据、国家机密:如果机密性的有效性超出了[量子计算3]的到来范围,那么数据就已经暴露了。这个机制值得单独写一篇文章,我将在本系列的后面详细讨论它。

NIST 在 2024 年交付了什么

NIST 标准的最终确定是将主题转变为项目的里程碑。三种算法成为联邦标准。

ML-KEM(以 FIPS 203 形式发布)负责密钥封装,即通过连接建立共享密钥的机制。它在比赛期间被称为 CRYSTALS-Kyber。它是目前依赖于 RSA 和 ECC 的密钥交换的直接替代品。

ML-DSA(以 FIPS 204 形式发布)是数字签名标准,用于确保证书、软件更新、签名文档的真实性和完整性。晶体-二锂藤。

SLH-DSA 发布为 FIPS 205,是一种更为保守的基于哈希的签名,被设计为备份替代方案,因为它依赖于不同的数学假设。基本面的多样性本身就是一种防御。

发布标准很重要,因为它可以解锁之后的一切:库、认证、合同要求、审计。供应商现在能够做出具体的承诺,而客户现在也能够收费。

使这不可避免的最后期限

没有期限的标准成为意图。并且存在最后期限。

根据 CNSA 2.0 指南,NSA 的目标是到 2030 年国家安全系统采用后量子算法。 NIST 表示到 2035 年将弃用易受攻击的算法。这些是美国政府的参考资料,但日期的严重性推动着市场:供应商、认证和监管机构倾向于与它们保持一致。

对于那些引领巴西科技的人来说,这些日期并不是外国民间传说。图书馆、操作系统、云提供商和硬件制造商将围绕这个日历移动。当浏览器开始需要后量子算法,或者提供商弃用一组密码时,效果会在无需请求许可的情况下到达您的基础设施。

添加到[LGPD4。通过适当的技术措施保护个人数据的义务不会及时冻结。如果有一种已知的方法可以损害长期数据的保护,那么在没有计划的情况下维护易受攻击的算法就会成为一个弱点,在发生事件时很难证明其合理性。

领导者在实践中发生了什么变化

迁移到后量子密码学并不会在周五晚上改变图书馆。这是一项库存和架构练习。

首先,您需要知道在哪里使用加密。大多数组织都不知道。密钥、证书、库、协议和依赖项分布在应用程序、集成和供应商之间,通常没有中央注册表。您不会迁移看不到的内容,而此加密库存是一切的先决条件。

其次,您需要加密敏捷性:无需重写整个系统即可更改加密算法的能力。任何将数字与代码捆绑在一起的人都会遭受损失。那些将密码学隔离在明确定义的层后面的人可以减少交易的痛苦。这是预计的,而不是即兴的。

三是抓落实。后量子算法对于操作实践来说是新的,具有不同的密钥和签名大小,并且匆忙的实现会引入自己的缺陷。明智的方法是在过渡过程中将经典算法与后量子算法以混合模式结合起来,在保持当前保护的同时添加新的保护。

这一切都不需要恐慌。它需要从诊断开始:找出哪些数据具有较长的保质期,哪些系统依赖于 RSA 和 ECC,以及哪些供应商已经制定了计划。本系列的其余部分将深入研究这些前沿领域。

如果您领导技术或安全,请在本季度末之前启动加密库存。这不是一个冲刺项目,无论谁先绘制地图,都会冷静地做出决定,而不是在审计压力下做出反应。

跟踪标准和过渡指南的主要参考是 NIST 后量子密码学项目,网址为 _https://csrc.nist.gov/projects/post-quantum-cryptography_。

另请阅读

  • [如何迁移到后量子密码学:ML-KEM、ML-DSA 和混合方法5
  • [现在收获,稍后解密:你的长期保存数据已经面临风险6
  • [加密库存和加密敏捷性:你不会迁移你不知道的东西77
  • [后量子证书和 PKI:公共管理者现在应该计划什么8
  • 【数据加密规模化:关键治理与运营9
  • 【数据加密:如何在日常开发中应用10