Η ανάπτυξη της κβαντικής υπολογιστικής δημιουργεί μια σημαντική μακροπρόθεσμη πρόκληση για την κυβερνοασφάλεια. Κρυπτογραφικοί μηχανισμοί δημόσιου κλειδιού που χρησιμοποιούνται σήμερα, όπως το RSA και η κρυπτογραφία ελλειπτικών καμπυλών (ECC), θα μπορούσαν να καταστούν ευάλωτοι εάν στο μέλλον κατασκευαστούν κβαντικοί υπολογιστές επαρκούς κλίμακας και αξιοπιστίας.
Το Post-Quantum Cryptography (PQC) έχει σχεδιαστεί για να αντιμετωπίσει αυτόν τον κίνδυνο. Για τις επιχειρήσεις, το σημαντικό είναι ότι η μετάβαση δεν αποτελεί πλέον μόνο ερευνητικό θέμα: υπάρχουν ήδη οριστικοποιημένα πρότυπα και οι οργανισμοί μπορούν να ξεκινήσουν τον σχεδιασμό της μετάβασης.
Τι είναι το Post-Quantum Cryptography;
Post-Quantum Cryptography ονομάζουμε κρυπτογραφικούς αλγορίθμους που έχουν σχεδιαστεί ώστε να αντιστέκονται σε επιθέσεις τόσο από συμβατικούς όσο και από μελλοντικούς κβαντικούς υπολογιστές. Σε αντίθεση με την κβαντική κρυπτογραφία, το PQC μπορεί να υλοποιηθεί σε συμβατικά πληροφοριακά συστήματα και πρωτόκολλα, χωρίς να απαιτεί έναν κβαντικό υπολογιστή για τη λειτουργία του.
Τι έχει αλλάξει με τα πρότυπα του NIST;
Η σημαντικότερη εξέλιξη είναι ότι το Post-Quantum Cryptography έχει περάσει από τη φάση της αξιολόγησης στην πρακτική τυποποίηση. Το NIST δημοσίευσε τον Αύγουστο του 2024 τα πρώτα τρία οριστικά πρότυπα PQC:
- FIPS 203 – ML-KEM: πρότυπο για μηχανισμό εγκαθίδρυσης κοινού μυστικού κλειδιού.
- FIPS 204 – ML-DSA: πρότυπο για ψηφιακές υπογραφές.
- FIPS 205 – SLH-DSA: εναλλακτικό πρότυπο ψηφιακών υπογραφών που βασίζεται σε hash functions.
Το NIST συνεχίζει παράλληλα την αξιολόγηση και τυποποίηση πρόσθετων αλγορίθμων. Αυτό όμως δεν σημαίνει ότι οι επιχειρήσεις πρέπει να περιμένουν να ολοκληρωθεί κάθε μελλοντική διαδικασία. Η επίσημη κατεύθυνση είναι να αρχίσει ήδη η προετοιμασία και η μετάβαση προς quantum-resistant κρυπτογραφία.
Γιατί χρειάζεται προετοιμασία από τώρα;
Η μετάβαση των πληροφοριακών συστημάτων σε νέα κρυπτογραφικά πρότυπα μπορεί να χρειαστεί σημαντικό χρόνο. Η κρυπτογραφία βρίσκεται σε πολλά διαφορετικά επίπεδα μιας υποδομής: σε εφαρμογές, πιστοποιητικά, VPN, πρωτόκολλα επικοινωνίας, συσκευές, υπηρεσίες cloud, συστήματα ταυτοποίησης και προϊόντα τρίτων κατασκευαστών.
Υπάρχει επίσης ο κίνδυνος που συχνά περιγράφεται ως “harvest now, decrypt later”: ένας επιτιθέμενος μπορεί να συλλέξει σήμερα κρυπτογραφημένες πληροφορίες με την προσδοκία ότι θα μπορέσει να τις αποκρυπτογραφήσει στο μέλλον. Αυτό έχει ιδιαίτερη σημασία για δεδομένα που πρέπει να παραμείνουν εμπιστευτικά για μεγάλο χρονικό διάστημα.
Τι πρέπει να κάνει μια επιχείρηση;
1. Καταγραφή της υπάρχουσας κρυπτογραφίας
Το πρώτο βήμα δεν είναι η βιαστική αντικατάσταση συστημάτων, αλλά η κατανόηση του πού χρησιμοποιείται κρυπτογραφία. Η επιχείρηση πρέπει να γνωρίζει ποια συστήματα, εφαρμογές, συσκευές, πιστοποιητικά και υπηρεσίες βασίζονται σε αλγορίθμους δημόσιου κλειδιού που ενδέχεται να χρειαστούν μελλοντική μετάβαση.
2. Αξιολόγηση της διάρκειας ζωής των δεδομένων
Δεν έχουν όλα τα δεδομένα τον ίδιο κίνδυνο. Πληροφορίες που πρέπει να παραμείνουν εμπιστευτικές για πολλά χρόνια απαιτούν μεγαλύτερη προσοχή από δεδομένα με πολύ μικρή διάρκεια χρησιμότητας. Η διάρκεια ζωής των πληροφοριών βοηθά στον καθορισμό της προτεραιότητας της μετάβασης.
3. Έλεγχος προμηθευτών και υπηρεσιών
Οι περισσότερες μικρομεσαίες επιχειρήσεις δεν υλοποιούν οι ίδιες τους κρυπτογραφικούς αλγορίθμους τους. Εξαρτώνται από λειτουργικά συστήματα, cloud providers, firewalls, VPN, εφαρμογές, υπηρεσίες email και άλλους προμηθευτές. Είναι επομένως σημαντικό να γνωρίζουν τον σχεδιασμό των προμηθευτών τους για υποστήριξη Post-Quantum Cryptography.
4. Σχεδιασμός για crypto-agility
Η crypto-agility είναι η δυνατότητα ενός οργανισμού να αλλάζει κρυπτογραφικούς αλγορίθμους και μηχανισμούς χωρίς δυσανάλογη διακοπή ή ανασχεδιασμό των συστημάτων του. Η σωστή καταγραφή εξαρτήσεων, πιστοποιητικών, πρωτοκόλλων και εφαρμογών μπορεί να κάνει μελλοντικές μεταβάσεις σημαντικά πιο διαχειρίσιμες.
5. Δοκιμές πριν από την παραγωγική μετάβαση
Η υιοθέτηση νέων κρυπτογραφικών μηχανισμών πρέπει να γίνεται με ελεγχόμενο τρόπο. Συμβατότητα εφαρμογών, απόδοση, διαχείριση κλειδιών, πιστοποιητικά και υποστήριξη από τρίτους προμηθευτές πρέπει να αξιολογούνται πριν από αλλαγές σε κρίσιμα production συστήματα.
Πρέπει μια μικρομεσαία επιχείρηση να αλλάξει άμεσα όλα τα συστήματά της;
Όχι. Η ύπαρξη των νέων προτύπων δεν σημαίνει ότι κάθε ελληνική ΜΜΕ πρέπει να αντικαταστήσει άμεσα κάθε σύστημα που χρησιμοποιεί RSA ή ECC. Σημαίνει όμως ότι είναι κατάλληλη στιγμή να γνωρίζει πού εξαρτάται από quantum-vulnerable κρυπτογραφία, ποια δεδομένα χρειάζονται μακροχρόνια προστασία και ποιο είναι το πλάνο μετάβασης των βασικών τεχνολογικών προμηθευτών της.
Η προτεραιότητα πρέπει να καθορίζεται με βάση τον κίνδυνο, τη διάρκεια ζωής των δεδομένων, την κρισιμότητα των συστημάτων και τη διαθεσιμότητα ώριμων και υποστηριζόμενων λύσεων.
Το PQC είναι πλέον θέμα σχεδιασμού, όχι πρόβλεψης
Κανείς δεν μπορεί να δώσει με βεβαιότητα ημερομηνία κατά την οποία ένας κβαντικός υπολογιστής θα μπορεί να παραβιάσει την κρυπτογραφία που χρησιμοποιείται ευρέως σήμερα. Η απουσία συγκεκριμένης ημερομηνίας όμως δεν αποτελεί λόγο αδράνειας. Η μετάβαση μεγάλων τεχνολογικών οικοσυστημάτων χρειάζεται χρόνο και τα πρώτα πρότυπα Post-Quantum Cryptography είναι ήδη διαθέσιμα.
Για τις επιχειρήσεις, η πρακτική προσέγγιση είναι να ξεκινήσουν από την καταγραφή των κρυπτογραφικών εξαρτήσεων και των κρίσιμων δεδομένων τους και να εντάξουν το PQC στον μακροπρόθεσμο σχεδιασμό κυβερνοασφάλειας και ανανέωσης της υποδομής τους.
Πώς μπορεί να βοηθήσει η DataShield;
Η DataShield μπορεί να βοηθήσει μια επιχείρηση να αξιολογήσει την υπάρχουσα IT υποδομή, να καταγράψει κρίσιμες τεχνολογικές εξαρτήσεις και να οργανώσει έναν ρεαλιστικό οδικό χάρτη αναβάθμισης με βάση τον πραγματικό επιχειρηματικό κίνδυνο.
Η προετοιμασία για το Post-Quantum Cryptography δεν χρειάζεται να ξεκινήσει με μαζικές αντικαταστάσεις συστημάτων. Μπορεί να ξεκινήσει με μια οργανωμένη αξιολόγηση της σημερινής υποδομής και των σημείων που θα επηρεαστούν από τη μελλοντική μετάβαση.