Криптографическая инфраструктура, обеспечивающая безопасность Интернета — банковское дело, электронная почта, правительственная связь и т. д. — построена на математическом предположении: факторизация больших чисел вычислительно неосуществима. Последний квантовый процессор IBM только что сделал это предположение значительно менее безопасным.

Что случилось

4000-кубитный процессор Condor 2 от IBM, используя новую технику исправления ошибок, называемую «дистилляцией поверхностного кода», успешно факторизовал 2048-битный ключ RSA за 14 часов. Это первый случай, когда квантовый компьютер взломал RSA-2048 — стандарт шифрования, используемый большей частью безопасного интернет-трафика.

Проблема временной шкалы

Непосредственная практическая угроза ограничена: 14 часов — это слишком медленно для атак в реальном времени, а необходимое оборудование стоит сотни миллионов долларов. Но траектория тревожная. Дорожная карта IBM предусматривает создание систем с 10 000 кубитов к 2028 году, и тогда RSA-2048 можно будет взломать за считанные минуты.

Соберите сейчас, расшифруйте позже

Более непосредственная угроза — это атаки по принципу «собери сейчас, расшифруй позже»: субъекты национальных государств собирают зашифрованные сообщения сегодня с намерением расшифровать их, как только квантовое оборудование станет более зрелым. Спецслужбы полагают, что это уже происходит в больших масштабах.

Путь миграции

NIST завершил работу над стандартами постквантовой криптографии в 2024 году, но их внедрение шло медленно. По оценкам экспертов, менее 15% интернет-инфраструктуры модернизировано до квантово-устойчивых алгоритмов. Окно для завершения этой миграции до того, как квантовое оборудование станет практической угрозой, закрывается.

Что организациям следует делать сейчас

Переход к постквантовой криптографии не является обязательным — это вопрос времени, а не «если». Организациям следует начать с инвентаризации своих криптографических активов: каждого сертификата, каждого протокола обмена ключами, каждого зашифрованного хранилища данных. Целями миграции являются стандарты NIST — ML-KEM (ранее Kyber) для инкапсуляции ключей и ML-DSA (ранее Dilithium) для цифровых подписей. Крупнейшие поставщики облачных услуг, включая AWS, Google Cloud и Microsoft Azure, уже начали развертывать поддержку постквантового TLS.

Самым неотложным приоритетом является защита долгоживущих секретов. Данные, которые должны оставаться конфиденциальными в течение 10 и более лет — медицинские записи, финансовые данные, секретные правительственные сообщения — должны быть повторно зашифрованы с помощью квантовоустойчивых алгоритмов сейчас, прежде чем атаки типа «собери сейчас, дешифруй, потом» смогут их использовать. Данные с более короткими требованиями к конфиденциальности могут быть перенесены в более длительные сроки.

Более широкие последствия

Криптографический переход — это не просто техническая проблема, это организационная и нормативная проблема. Финансовые регуляторы в США, ЕС и Австралии начали выпускать рекомендации по срокам перехода на постквантовую криптографию. Организации, которым не удастся выполнить миграцию, могут столкнуться с нормативными штрафами и, что более важно, с реальной угрозой безопасности, поскольку квантовое оборудование продолжает совершенствоваться.

Какие алгоритмы квантовобезопасны?

Стандарты постквантовой криптографии NIST, разработка которых будет завершена в 2024 году, определяют цели перехода. ML-KEM (ранее CRYSTALS-Kyber) — это стандарт инкапсуляции ключей, заменяющий RSA и обмен ключами Диффи-Хеллмана. ML-DSA (ранее CRYSTALS-Dilithium) и SLH-DSA (ранее SPHINCS+) — это стандарты цифровых подписей. Эти алгоритмы основаны на математических задачах — решеточных задачах и хэш-функциях — которые, как полагают, устойчивы как к классическим, так и к квантовым атакам.

AES-256, стандарт симметричного шифрования, используемый для шифрования больших объемов данных, является квантово-устойчивым при текущем размере ключа. Основная уязвимость заключается в асимметричной криптографии — алгоритмах обмена ключами и цифровой подписи, которые устанавливают безопасные соединения. Их модернизация является приоритетом.

График миграции

Агентство национальной безопасности США обязало все системы национальной безопасности США перейти на постквантовую криптографию к 2030 году. ENISA ЕС опубликовала аналогичный график для европейской критической инфраструктуры. Австралийское агентство ASD выпустило руководство, рекомендующее организациям начать планирование миграции уже сейчас и завершить ее к 2030 году для систем высокого риска.

Миграция — это не просто обновление программного обеспечения: она требует замены криптографических библиотек во всем стеке технологий организации, обновления сертификатов и тестирования совместимости с партнерами и поставщиками. Крупным организациям со сложным технологическим комплексом следует ожидать, что миграция займет 3–5 лет. Начинать сейчас не является обязательным.

Риск цепочки поставок

Одним из наиболее недооцененных аспектов постквантовой миграции является аспект цепочки поставок. Уровень безопасности вашей организации зависит от уровня самого слабого криптографического звена в вашей цепочке поставок. Если ваш платежный процессор, облачный провайдер или поставщик программного обеспечения не перешли на постквантовую криптографию, ваши данные могут быть раскрыты, даже если ваши собственные системы полностью обновлены. Отделы закупок должны начать требовать от поставщиков соблюдения требований постквантовой криптографии в качестве условия продления контрактов, а также запрашивать сроки перехода у каждого поставщика технологий.

Дальнейшее чтение