與大家分享最近我在網路閱讀到的國際新聞,關於量子運算的議題。去年量子運算技術與安全話題被討論許多,正面從經濟效益討論,反之從資安威脅角度討論,在資安圈最常被討論的就是「加密安全與否」的議題。
去年( 2024 )四月歐盟委員會發布《後量子密碼建議》,鼓勵其成員國於日後量子電腦到來時,提早針對後量子密碼過渡的過程啟動製定與實施辦法,以助歐洲國家迎接下一個數位時代時,在各項數位基礎設施和服務量能上,位於準備好的安全狀態,降低倉促進行導致安全漏洞的風險問題發生。
今年 3 月 20 日英國國家網路安全中心( National Cyber Security Centre, NCSC )公布 PQC 遷移新路線圖,並且設定遷移時間範圍(現在至 2035 年,10 年)目標協助產業與組織,將資產(料)加密過渡到先進的加密功能上,建立強大的加密基礎設施,作為日後網路環境的應用更為廣泛與彈性,此外 NCSC 表示 PQC 遷移也是因應網路安全威脅做準備的策略,尤其針對未來量子運算帶來可能的資料加密風險。
目前 NCSC 將重點產業列為保護目標,例如關鍵資訊基礎設施(Critical Information Infrastructure, CII)與英國監管的行業,例如金融與電信業,由於產業屬性的差異,PQC 遷移過程所需準備的工作事項不盡相同,因此在 PQC 遷移新路線指南中,NCSC 提供三個遷移時間關鍵階段 :
- 第一階段: 準備期 (現在至 2028 年)
全面盤點與評估加密資產、制定詳細遷移策略。 - 第二階段: 實施期(2028 年 – 2031 年)
最容易受到量子威脅的領域,優先實施 PQC 演算法遷移。 - 第三階段: 完成期(2031 年 – 2035 年)
系統、服務與產品,完成 PQC 遷移並且確保可以避免受到量子威脅攻擊的風險。
英國國家網路安全中心( NCSC )提出的三個遷移關鍵階段,短短幾個文字卻是一段漫長的十年奮戰。從系統、產品、服務、管理甚至到人員,這些遷移的準備與實施是項大工程,對於國家、企業的永續經營與發展有著密不可分的牽動關係,PQC 遷移似乎是不可逆,也不能再拖延,希望我們政府與民間企業也有此共識,凡事起頭難,尤其在 PQC 遷移的準備和規劃,預備動作先紮穩,爾後隨之而來的網路科技超速變化,我們同樣也能從容且安全有序地進行調整與持續遷移動作,以因應未來潛伏的風險。
感謝您的閱讀,歡迎來信與我分享您的想法與建議 irispan@cybersecurenews.com.tw