Внедрение постквантовой криптографии и угрозы национальной безопасности

квантовые вычисления кибербезопасность криптография Pqc угрозы csoonline.com

Квантовые компьютеры несут реальные угрозы криптографии. Узнайте, как перейти на постквантовую криптографию (PQC) и какие проблемы существуют. Защитите свою организацию от будущих кибератак!

За последние несколько лет квантовые компьютеры значительно продвинулись в своих возможностях и вычислительной мощности, превращая теоретические уязвимости современной криптографии в реальные угрозы. Переход к постквантовой криптографии (PQC) должен начаться сейчас, но предстоит преодолеть несколько проблем. Одна из них: как убедить людей в неотложности этой еще не готовой новой технологии? Я утверждаю, что эта технология будет выгодна государственным субъектам в большей степени, чем киберпреступникам и бандам, занимающимся программами-вымогателями, и поэтому будет сложнее убедить тех, кто еще не является целью государств, в наличии угрозы. Эта динамика создаст лазейки, которые правительства смогут использовать либо тайно, в рамках открытого конфликта, либо посредством спонсируемого государством экономического шпионажа.

Текущее состояние квантовых вычислений

Поскольку в названии квантовых компьютеров присутствует слово «компьютеры», многие думают, что эти системы заменят их существующие традиционные компьютеры. Лучше рассматривать их как специализированные устройства, дополняющие существующие компьютеры, подобно тому, как сегодня это делают видеокарты. Квантовые компьютеры разрабатываются для запуска специфических алгоритмов, предназначенных для решения конкретных задач, таких как взлом криптографических систем.

Квантовые системы, такие как Google Quantum AI, также очень велики физически, а вспомогательная инфраструктура обычно занимает целую комнату. Значительные капиталовложения и ноу-хау, необходимые для создания этих систем, вероятно, сделают их недоступными для всех, кроме горстки корпораций и правительств, в обозримом будущем. Если не произойдет крупного прорыва в области квантовых компьютеров, касающегося их размера и стоимости, вероятно, сохранится значительный барьер для входа и «привратники» для общественного доступа, подобно ранним дням компьютеров с мэйнфреймами и терминалами. Мы ненадолго наблюдали это, когда Anthropic выпустила Mythos, и правительство США немедленно ввело ограничения на нее из соображений национальной безопасности. Это контрастирует с демократизирующим характером, который ИИ имел в отношении кибератак, независимо от модели.

По-прежнему ведутся активные споры о том, когда квантовые компьютеры смогут взломать современные асимметричные криптографические системы, такие как RSA или криптография на эллиптических кривых (ECC). RSA, например, утверждает, что до того, как это станет реальной угрозой, еще далеко, если вообще когда-либо наступит. Google, с другой стороны, говорит, что это может произойти уже в 2029 году. Обе эти компании заинтересованы в исходе, но даже независимые криптографические эксперты, такие как Филиппо Вальсорда, бьют тревогу. Вальсорда убедительно утверждает: «Ставка делается не на то, «на 100% ли вы уверены, что CRQC [криптографически релевантный квантовый компьютер] появится в 2030 году?», а на то, «на 100% ли вы уверены, что CRQC НЕ появится в 2030 году?» Я просто не вижу, как неспециалист, глядя на то, что говорят эксперты, может решить: «Я знаю лучше, вероятность составляет менее 1%».

Оценка уровня риска

Как оценить риск будущей угрозы, такой как квантовые вычисления? Воздействие и вероятность — два классических входных параметра для оценки риска. Воздействие, которое квантовые компьютеры оказывают на существующее асимметричное шифрование, очень велико и потенциально может привести к раскрытию значительных объемов зашифрованных данных в процессе передачи или хранения. Последствия очевидны для таких организаций, как банки, правительства, военные и все, кто работает с конфиденциальной информацией. Эта угроза также открывает двери для злоумышленников, которые могут собирать данные сейчас и расшифровывать их позже, когда квантовые технологии созреют. Это означает, что хакеры, имеющие доступ к сети или зашифрованному каналу связи, могут собирать зашифрованную информацию с намерением расшифровать ее позднее. Это может быть тривиально, если информация чувствительна ко времени и давно устарела, но ущерб может быть серьезным в случаях, например, с зашифрованной интеллектуальной собственностью.

Таким образом, воздействие весьма очевидно, но именно вероятность усложняет ситуацию. Во-первых, существует вероятность того, что этого вообще не произойдет, а также того, что это не произойдет в масштабах времени, имеющих значение для текущих инвестиционных стратегий. Оставшаяся вероятность указывает на все более близкую угрозу. Как в этом участвуют игроки, которые будут иметь доступ к технологии? Как уже упоминалось, квантовые вычисления, вероятно, останутся уделом правительств и крупных компаний, а оставшаяся часть общественности, скорее всего, будет проверяться и контролироваться.

Итак, если ваша организация в настоящее время не является целью государственного субъекта или групп, имеющих доступ к будущим квантовым компьютерам, есть ли для нее последствия? Если в большинстве случаев компромисс затрагивает только конфиденциальность, но относительно небольшой финансовый ущерб, является ли риск приемлемым для большинства организаций? За исключением Северной Кореи, немногие государства причиняют финансовый ущерб в результате своей деятельности (помимо возможных штрафов за нарушение нормативных требований/соответствия). Большая часть их деятельности обусловлена соображениями национальной безопасности, такими как сбор разведданных и подготовка к будущей киберподдержке реального конфликта, а не финансовыми мотивами.

Организации, которые уже являются целями государственных субъектов, такие как правительства, технологические компании, крупные финансовые компании и ядерные объекты, будут первыми внедрять технологию PQC, в то время как компании с меньшей маржой, вероятно, отложат ее из-за недостаточного восприятия риска и ограниченных ресурсов.

Риск национальной безопасности

Эти условия, вероятно, оставят большое количество организаций, жизненно важных для национальной безопасности, неспособными или не желающими обновляться, и, следовательно, открытыми для эксплуатации государственными субъектами. Разрыв между желанием отдельных организаций платить и стоимостью коллективной обороны должен быть как-то покрыт. Это также усугубит уже существующие проблемы кибербезопасности критической инфраструктуры, создавая еще больше уязвимых сетей.

Такие секторы, как муниципальные коммунальные службы, небольшие больницы, критически важное производство и местные государственные службы экстренной помощи, вероятно, будут испытывать трудности с обновлением систем до PQC. Эта уязвимость позволит государственным субъектам использовать существующий доступ к критической инфраструктуре, как это было видно в атаках типа Salt Typhoon, для получения доступа к новым сетям и данным.

Это может позволить собирать конфиденциальную информацию, такую как секретные материалы или корпоративная интеллектуальная собственность. Это также может обеспечить доступ к сетям для позиционирования для воздействия во время конфликта. Например, нарушение связи, уничтожение данных или получение доступа к системам управления физическим оборудованием.

Государственные субъекты также могут позволить связанным с государством хакерским группам проводить операции, к которым они сами не хотят быть причастными. Все это происходит сейчас, но доступ к квантовым компьютерам откроет двери к ранее недоступным системам и конфиденциальным данным.

Возможные решения

Решения уже широко доступны: NIST публикует стандарты PQS (FIPS 203-205), и несколько коммерческих компаний предлагают решения PQC. Но внедрение будет медленным из-за большого объема критически важного программного и аппаратного обеспечения, которое придется обновить. Пять вещей могут помочь в переходе. Новые решения также должны быть гибкими на случай возникновения уязвимостей в новых системах, что известно как криптографическая гибкость.

Во-первых, государственные предписания могут требовать внедрения. Недавний Указ Президента № 14412 устанавливает более быстрое внедрение систем PQC в федеральном правительстве. Правительства должны также рассмотреть возможность стимулирования компаний, обеспечивающих критическую инфраструктуру, к внедрению систем PQC либо путем дальнейших предписаний, либо, возможно, налоговых льгот. Дальнейшие нормативные акты и стандарты соответствия могут заставить внедрить PQC; например, PCI DSS или ISO 27001 могут явно требовать PQC.

Второй метод для более широкого внедрения — это когда поставщики облачных услуг, сетевые стеки (TLS) и библиотеки программного обеспечения по умолчанию переключаются на алгоритмы PQC. Во многих случаях это прозрачно мигрирует многих пользователей на новые стандарты. Организации могут потенциально использовать квантовую угрозу для продвижения большей интеграции с облаком, где уже предлагаются системы PQC (например, Google, AWS).

Если затраты и сложность слишком велики, третий вариант — приоритизировать наиболее критические сетевые элементы и системы хранения данных. Затем обновить эти системы либо до новых систем PQC, либо, если даже это слишком сложно, обновить существующие ключи до более крупных ключей, например, с RSA 2048 до RSA 4096 или с AES-128 до AES-256, чтобы выиграть немного больше времени.

В-четвертых, необходимо повысить осведомленность о необходимости PQC среди специалистов по кибербезопасности в узком смысле и руководителей бизнеса в широком смысле. Корпоративные советы директоров и высшее руководство будут принимать решения о том, следует ли обновлять уязвимые системы, и им необходимо понимать риски этой технологии.

Наконец, в соответствии с четвертым пунктом, университеты и колледжи должны расширить свои учебные программы, включив в них квантовые вычисления, а также специфические решения по кибербезопасности, чтобы подготовить рабочую силу, способную как использовать мощь квантовых вычислений, так и защищаться от последствий этой новой технологии.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: