Коротко о главном
- Квантовая уязвимость — это не конкретная дата. Она накапливается в зазорах между таймерами, которые никогда не были синхронизированы.
- Миграцию на PQC определяют четыре таймера, и ни один из них не согласуется с другими: регулятор, злоумышленник, вендор и ваше собственное исполнение.
- Совокупный прогресс не равен чистому прогрессу: сокращаете ли вы криптографический долг быстрее, чем создаете его?
- Расставьте приоритеты по тем направлениям, где концентрируется трафик, а не по отдельным активам. И параллельно повышайте свою гибкость.
Несколько дней назад CISO одной из финансовых организаций США описывал, как он объясняет своей команде две угрозы. Передовые атаки на базе ИИ похожи на ковровые бомбардировки. Но прямо за ними, предупредил он, маячит нечто большее, похожее на ядерный удар.
Эта метафора ярко отражает масштаб опасений. Оговорка касается времени: квантовая уязвимость — это не какой-то момент в будущем. Она незаметно накапливается годами в промежутках между таймерами, которые изначально никто не синхронизировал.
Быстро сокращающиеся сроки появления криптографически релевантного квантового компьютера — часто называемого «Q-днем» — по-прежнему важны для моделирования рисков. Но речь больше не идет о гадании на кофейной гуще, и это больше не определяет, нужно ли действовать.
Прогноз изменился. Его назначение — нет.
Те, кто занимался этим вопросом еще в 2019 году, уже тогда видели слабые места: криптографические изменения не масштабируются вручную, зависимость от поставщиков работает в обе стороны, а координация внутри предприятия окажется сложнее, чем кажется. Тридцать лет относительного криптографического спокойствия замаскировали то, насколько жестко архитектура оказалась связана между собой.
Этот переход не будет последним, и сценарий, о котором ИТ-специалисты по безопасности предпочитают не думать, заключается в том, что следующий переход начнется до завершения текущего. Именно в этот момент жестко связанная архитектура начинает начислять сложные проценты.
Чего мы не могли предсказать, так это того, как быстро будут меняться сами цифры. В 2019 году ведущая оценка факторизации RSA-2048 составляла около 20 миллионов зашумленных физических кубитов. К 2025 году этот показатель опустился ниже одного миллиона; последние работы снижают его до менее чем 100 000 при определенных допущениях. Подписи идут по собственному пути, и эта цифра тоже изменилась: коллеги из IonQ опубликовали в этом месяце полностью скомпилированную комплексную оценку, согласно которой атака методом дискретного логарифмирования на secp256k1 (256-битную эллиптическую кривую) займет 25,7 дня на одну попытку на машине с примерно 19 400 физическими кубитами в смоделированной архитектуре. В то же время дорожные карты оборудования — включая нашу — ускоряются в сторону сотен тысяч и миллионов физических кубитов еще до конца этого десятилетия. Оценка ресурсов по-прежнему не является графиком. Но она делает сегодняшнюю цифру плохой опорой для многолетней стратегии безопасности. Такая смена парадигмы от прогнозирования к планированию миграции все отчетливее отражается в политике.
Миграция занимает больше времени, чем предполагают дедлайны
Анализируя различные программы, я вижу широкое признание того факта, что миграция занимает достаточно много времени, чтобы поставить многие крупные организации в крайне сложные условия по мере приближения недавних сроков соблюдения требований. SHA-1 служит хорошим напоминанием: его вывод из эксплуатации растянулся более чем на десятилетие стандартов, продуктов и протоколов — и это была гораздо более простая задача. Между тем продолжающиеся риски продолжают вызывать вопросы в советах директоров. И вполне обоснованно.
Четыре таймера, и ни один из них не согласуется с остальными
Возможно, ни для кого не секрет, что степень зрелости программ сильно различается. Некоторые организации все еще определяют масштаб создания криптографической спецификации материалов (CBOM); другие уже глубоко погружены в меры по противодействию сценарию «перехвати сейчас, расшифруй потом» (HNDL). Разница часто сводится к тому, какому именно таймеру они следуют. Их как минимум четыре: таймер регулятора, таймер злоумышленника, таймер вендора и собственный таймер выполнения организации.
Таймер регулятора обретает конкретные очертания. Наряду с планом перехода NIST на 2030/2035 годы, Исполнительный указ США 14412 установил дату 31 декабря 2030 года для постквантового установления ключей и 31 декабря 2031 года для цифровых подписей в определенных федеральных системах с высокой ценностью и критическим влиянием. Денежно-кредитное управление Сингапура (MAS) также сигнализировало в июле, что надзорные требования для финансового сектора не за горами. Это ускорит программы, которым требовался внешний стимул, и сожмет объемы работ, которые небезопасно сжимать. Большинство из нас уже сталкивались с подобными компромиссами.
Таймер злоумышленника уже запущен. Зашифрованная информация может быть собрана уже сегодня и сохранена для будущего криптоанализа — угроза, которую Исполнительный указ прямо признает, причем дедлайн для установления ключей установлен раньше, чем для подписей. Торговые стратегии, клиентские отношения, исследовательская интеллектуальная собственность и операционная телеметрия сохраняют свою ценность годами, а наборы данных, собранные с течением времени, могут представлять еще большую ценность. Это поднимает вопрос, на который немногие советы директоров ответили вслух: какой объем уязвимости HNDL организация готова терпеть во время миграции инфраструктуры? Крайний срок ничего не говорит о том, какие риски накапливаются до его наступления.
Запуск первого криптографического рабочего потока не должен означать отсрочку второго: HNDL делает конфиденциальность и установление ключей более срочными, в то время как риск подделки подписей, сертификатов и корневых центров доверия (все чаще описываемый как «доверяй сейчас, подделывай позже») может потребовать еще больше времени на устранение.
Таймер вендора представляет собой другую проблему. Крупные поставщики движутся вперед, однако поддержка PQC появляется поэтапно — для разных семейств продуктов, релизов, интерфейсов управления, аппаратных поколений. Вопрос здесь не в надежности, и об этом стоит сказать прямо. В то же время крупное предприятие зависит от множества поставщиков одновременно и в итоге движется со скоростью самого медленного из них, если только архитектура не отделяет криптографические изменения от жизненного цикла инфраструктуры. Именно здесь криптографическая гибкость начинает играть ключевую роль. Запомните эту мысль.
Таймер институционального исполнения — это собственная способность организации поглотить все это: кадры и ресурсы, закупки, тестирование, интеграция, управление изменениями и развертывание в реальном производстве. Посмотрите на свои собственные исторические данные для получения реалистичных сроков по каждому уровню. Результаты могут вас не обрадовать.
И даже это на самом деле не один таймер. Установление ключей, TLS, PKI, идентификация машин, подписание кода и прошивок, а также аппаратные корни доверия имеют разные технические зависимости, но также распределены между разными владельцами в командах сетевой инфраструктуры, приложений, управления доступом, цепочки поставок программного обеспечения, оборудования, АСУ ТП и закупок.
Совокупный прогресс против чистого прогресса
Вот вопрос, который не любит практически никто из нас: сокращаем ли мы криптографический долг быстрее, чем создаем его?
Измерить совокупный прогресс миграции с уверенностью и так достаточно сложно. То, что легко упускается из виду, — это обратный поток новых уязвимых зависимостей, проникающих через разработку, закупки, инфраструктуру и другие изменения. Microsoft высказала смежную мысль в апреле: криптографическая опись должна стать операционной моделью, а не разовым проектом, потому что среда никогда не перестает меняться.
Вытекающая из этого арифметика:
ЧИСТЫЙ КРИПТОГРАФИЧЕСКИЙ ПРОГРЕСС = устраненные уязвимые зависимости − внедренные новые уязвимые зависимости
Непрерывное измерение обеих частей этого уравнения требует инструментов управления, которых у большинства IT-инфраструктур еще нет.
Понимание того, действительно ли снижается уровень подверженности рискам — это лишь часть проблемы; определение того, где уменьшить его в первую очередь — совсем другая задача.
С чего начать снижение рисков
Полезной единицей для расстановки приоритетов часто является поток данных или зависимость, а также то, где риск может быть снижен наиболее эффективно, а не отдельный актив. Значительная часть современных обсуждений миграции сводится к стекам TLS, приложениям и сертификатам — наиболее заметным элементам инфраструктуры. Однако с точки зрения рисков данных в моих разговорах с CISO постоянно всплывает другой набор кандидатов: магистрали WAN, межсетевые соединения центров обработки данных и пути частных облаков, которые агрегируют трафик от сотен или тысяч приложений.
Защита небольшого числа таких коридоров позволяет снизить риски для всей инфраструктуры в целом, пока продолжается более масштабная миграция.
Где гибкость меняет правила игры
Задумайтесь об этом. Разрыв между графиками поставщиков, усугубленный графиком внутреннего выполнения, — это именно то, почему криптографическая гибкость имеет значение. Если бы рекомендации изменились в квартале, следующем за обновлением большей части вашей сетевой инфраструктуры, сколько бы изменилось от изменения политики, а сколько потребовало бы очередной многолетней модернизации? Это вопрос, на который многие организации только сейчас начинают отвечать в таком масштабе. Работа NIST над криптографической гибкостью подчеркивает более общий момент: развитие вычислительной техники, криптоанализа и стандартов будет и впредь требовать криптографических изменений.
Этот переход не будет последним — и сценарий, о котором команды ИТ-безопасности предпочли бы не думать, заключается в том, что следующий этап наступит до завершения текущего. Работа NIST над криптографической гибкостью подчеркивает более общий момент: развитие вычислительной техники, криптоанализа и стандартов будет и впредь требовать криптографических изменений.
Поэтому неудивительно, что среди организаций, начавших работу раньше, я все чаще наблюдаю двойную цель: снизить риски в преддверии естественного обновления инфраструктуры и одновременно заложить архитектурную гибкость.
В основных сетях, например, это выражается в отделении доставки квантово-безопасных ключей от жизненного цикла плоскости данных. В компании IonQ, в рамках нашей общей стратегии управления состоянием квантовой безопасности, мы внедрили эту архитектуру на раннем этапе в Clarion KX, нашей производственной платформе управления ключами. Она располагается над транспортным уровнем и передает квантово-безопасный ключевой материал по вспомогательному каналу (out-of-band) уже существующим шифраторам, не заменяя их и не изменяя путь передачи данных. Криптографический подход остается гибким благодаря стандартизированным NIST алгоритмам ML-KEM (FIPS 203) для установления ключей, сертифицированной квантово-сгенерированной энтропии и QKD на тех коридорах, где это имеет значение.
О чем я расскажу далее
В следующих публикациях я продолжу тему практической стороны этого перехода: почему совместимость и готовность экосистемы имеют значение, как инструменты управления делают прогресс измеримым и как эти решения выглядят в различных инфраструктурных средах и отраслях.
Саймон Паткович (Simon Patkovic)
Специалист по квантовой безопасности в полях, IonQ
Саймон работает в сфере квантово-безопасной безопасности с 2019 года, в том числе в компании ISARA, где он помогал формировать ранние концепции криптографической гибкости, а с 2022 года — в ID Quantique. До этого он более десяти лет проработал в компании BlackBerry в должности вице-президента по консультациям в области безопасности и участвовал в работе Консультативной группы промышленности НАТО по квантовым технологиям. До перехода на сторону вендора он семь лет работал архитектором безопасности в сфере финансовых услуг.
Часто задаваемые вопросы
Нужно ли нам знать, когда квантовый компьютер сможет взломать RSA, прежде чем начинать миграцию?
Нет. Временные рамки по-прежнему важны для моделирования рисков, но они больше не определяют необходимость действовать. Оценки времени факторизации RSA-2048 снизились с примерно 20 миллионов зашумленных физических кубитов в 2019 году до менее чем 100 000 в недавних работах, в то время как дорожные карты оборудования ускоряются в сторону сотен тысяч физических кубитов до конца десятилетия. Ничто из этого не дает нам конкретной даты — в этом-то и суть. Миграция занимает столько времени, что решение о ее начале не может ждать, пока прогнозы стабилизируются.
Что такое «сохрани сейчас, расшифруй потом» и что мы можем с этим сделать сегодня?
Стратегия «сохрани сейчас, расшифруй потом» (Harvest-Now-Decrypt-Later — HNDL) представляет собой сбор и хранение зашифрованной информации сегодня для ее последующего криптоанализа в будущем. Указ президента США № 14412 прямо признает это, устанавливая крайний срок для установления ключей раньше, чем для подписей. Все, что имеет длительный срок конфиденциальности, уже подвержено риску: торговые стратегии, клиентские отношения, исследовательская интеллектуальная собственность, оперативная телеметрия, а наборы данных, агрегируемые с течением времени, могут представлять еще большую ценность. Первым практическим шагом является снижение рисков там, где трафик агрегируется, а не работа с каждым активом в отдельности, и параллельное выполнение работ по подписям, поскольку риск подделки («доверяй сейчас, подделывай потом» — Trust Now, Forge Later) требует еще больше времени на устранение.
Что означает криптографическая гибкость на практике?
Возможность менять криптографию без изменения окружающей ее инфраструктуры. Проверка проста: если бы рекомендации изменились в квартале, следующем за обновлением большей части вашей сетевой инфраструктуры, сколько бы изменилось от изменения политики, а сколько потребовало бы очередной многолетней модернизации? В основных сетях гибкость обычно означает отделение доставки квантово-безопасных ключей от жизненного цикла плоскости данных — ключевой материал передается по вспомогательному каналу уже существующим шифраторам, поэтому криптографический подход остается гибким по мере изменения стандартов.
Примечание в отношении прогнозирующих заявлений
Настоящий документ содержит заявления прогнозного характера. Все заявления, содержащиеся в настоящем документе, за исключением заявлений об исторических фактах, являются прогнозными заявлениями, включая заявления относительно дорожных карт, этапов, графиков выпуска продуктов и целей отказоустойчивости. В некоторых случаях такие заявления можно распознать по прогнозным словам, таким как «путь», «создавать», «планировать», «верить», «оценивать», «следует», «мог бы», «будет» и другим аналогичным выражениям. Эти заявления являются лишь прогнозами, основанными на наших ожиданиях и предположениях относительно будущих событий по состоянию на дату составления настоящего документа, и подвержены ряду рисков, неопределенностей и допущений, которые могут оказаться неверными, и любое из которых может привести к тому, что фактические результаты будут существенно отличаться от тех, которые выражены или подразумеваются в таких заявлениях, включая, помимо прочего, те, которые описаны в разделе «Факторы риска» в нашем Годовом отчете по форме 10-K за год, закончившийся 31 декабря 2025 года, и нашем Квартальном отчете по форме 10-Q за квартал, закончившийся 30 июня 2026 года, поданных в Комиссию по ценным бумагам и биржам. Время от времени возникают новые риски, и нашему руководству не представляется возможным предсказать все риски или оценить влияние всех факторов на наш бизнес или степень, в которой какой-либо фактор или комбинация факторов могут привести к тому, что фактические результаты будут существенно отличаться от тех, которые содержатся в любом сделанном нами прогнозном заявлении. Инвесторов предупреждают о недопустимости излишней надежды на такие прогнозные заявления, которые актуальны только на дату их составления. За исключением случаев, предусмотренных законом, мы не берем на себя обязательств по обновлению каких-либо прогнозных заявлений в результате появления новой информации, будущих событий или по иным причинам.





.jpg)


