Краткий обзор
- Квантовая уязвимость — это не дата. Она накапливается в промежутках между графиками, которые никогда не были синхронизированы.
- Миграцию на PQC определяют четыре таймера, и ни один из них не совпадает: регулятор, противник, поставщик и ваше собственное исполнение.
- Валовой прогресс — это не чистый прогресс: сокращаете ли вы криптографический долг быстрее, чем создаете его?
- Приоритизируйте коридоры, где скапливается трафик, а не отдельные активы. И при этом развивайте гибкость.
Несколько дней назад CISO одного финансового учреждения США описал, как он формулирует две угрозы для своей команды. Атаки с использованием передовых ИИ похожи на ковровые бомбардировки. Но сразу за ними, предупредил он, маячит нечто, больше похожее на ядерный удар.
Эта метафора ярко отражает масштаб беспокойства. Оговорка заключается во времени: квантовая уязвимость — это не момент времени. Она накапливается незаметно, годами, в промежутках между графиками, которые изначально не были синхронизированы.
Быстро меняющиеся сроки появления криптографически значимого квантового компьютера — часто называемого «Q-Day» — по-прежнему важны для моделирования рисков. Но речь больше не идет о гадании на хрустальном шаре, и это больше не определяет, стоит ли действовать.
Прогноз изменился. Его цель — нет.
Те, кто работал над этим в 2019 году, уже видели линии разлома: криптографические изменения не будут масштабироваться вручную, зависимость от поставщиков будет работать в обе стороны, а корпоративная координация окажется сложнее, чем казалось. Тридцать лет относительного криптографического спокойствия скрывали, насколько тесно была связана архитектура.
Этот переход будет не последним — и сценарий, который большинство команд ИТ-защиты предпочли бы не рассматривать, заключается в том, что следующий переход наступит до завершения текущего. Именно здесь тесно связанная архитектура начинает начислять сложные проценты.
Чего мы не могли предсказать, так это того, как быстро изменятся сами цифры. В 2019 году ведущая оценка факторизации RSA-2048 составляла около 20 миллионов шумных физических кубитов. К 2025 году она опустилась ниже одного миллиона; недавние работы оценивают ее менее чем в 100 000 при заданных предположениях. Подписи идут по своему собственному пути, и эта цифра тоже изменилась: коллеги из IonQ в этом месяце опубликовали полностью скомпилированную комплексную оценку, согласно которой атака на основе дискретного логарифмирования на secp256k1 — 256-битную эллиптическую кривую — занимает 25,7 дня на попытку на машине с примерно 19 400 физическими кубитами в моделируемой архитектуре. В то же время дорожные карты оборудования, включая наши, ускоряются в сторону сотен тысяч и миллионов физических кубитов до конца десятилетия. Оценка ресурсов — это все еще не график. Но она делает сегодняшнюю цифру плохим якорем для многолетней стратегии безопасности. Политика все чаще отражает тот же сдвиг от прогнозирования к планированию миграции.
Миграция занимает больше времени, чем предполагают крайние сроки
В программах, которые я вижу, сейчас существует широкое признание того, что миграция занимает достаточно много времени, чтобы поставить многие крупные организации под реальное давление по мере приближения недавних сроков соблюдения требований. SHA-1 — полезное напоминание: его вывод из эксплуатации растянулся более чем на десятилетие стандартов, продуктов и протоколов — и это было гораздо более простое изменение. Тем временем продолжающаяся уязвимость продолжает вызывать вопросы в советах директоров. И справедливо.
Четыре таймера, и ни один из них не совпадает
Возможно, не станет сюрпризом, что зрелость программ сильно различается. Некоторые организации все еще определяют, как составить криптографическую спецификацию материалов (CBOM); другие уже глубоко погружены в смягчение последствий стратегии «собирай сейчас, расшифровывай потом» (HNDL). Разница часто сводится к тому, на какой таймер они ориентируются. Их как минимум четыре: таймер регулятора, таймер противника, таймер поставщика и собственный таймер исполнения организации.
Таймер регулятора становится конкретным. Наряду с графиком перехода NIST на 2030/2035 годы, Исполнительный указ США 14412 установил 31 декабря 2030 года для постквантового установления ключей и 31 декабря 2031 года для цифровых подписей в указанных федеральных системах с высокой ценностью и высоким уровнем воздействия. Денежно-кредитное управление Сингапура в июле дало понять, что надзорные ожидания для финансового сектора также приближаются. Это ускорит программы, которым требовался принудительный механизм, и сожмет работу, которая не сжимается безопасно. Большинство из нас уже видели этот компромисс раньше.
Таймер противника уже запущен. Зашифрованная информация может быть собрана сегодня и сохранена для будущего криптоанализа — угроза, которую Исполнительный указ прямо признает, при этом крайний срок для установления ключей установлен раньше, чем для подписей. Торговые стратегии, отношения с клиентами, интеллектуальная собственность исследований и операционная телеметрия сохраняют ценность годами, а наборы данных, агрегированные с течением времени, могут хранить еще больше. Это поднимает вопрос, на который немногие советы директоров ответили вслух: какой уровень уязвимости HNDL организация готова терпеть, пока инфраструктура мигрирует? Крайний срок ничего не говорит о том, какой риск накапливается до него.
Запуск первого криптографического потока работ не должен означать откладывание второго — HNDL делает конфиденциальность и установление ключей более срочными, в то время как риск подделки подписей, сертификатов и корней доверия, все чаще описываемый как «доверяй сейчас, подделывай потом», может потребовать еще больше времени для устранения.
Таймер поставщика представляет собой другую проблему. Крупные поставщики движутся, хотя поддержка PQC появляется поэтапно — разные семейства продуктов, релизы, интерфейсы управления, поколения оборудования. Доверие здесь не является проблемой, и стоит сказать об этом прямо. В то же время крупное предприятие зависит от многих поставщиков одновременно и в конечном итоге движется со скоростью самого медленного, если только архитектура не отделяет криптографические изменения от жизненного цикла инфраструктуры. Именно здесь начинает иметь значение криптографическая гибкость. Запомните эту мысль.
Институциональный таймер исполнения — это собственная способность организации поглотить все это: таланты и ресурсы, закупки, тестирование, интеграцию, управление изменениями и развертывание в реальной эксплуатации. Посмотрите на свои собственные исторические данные для реалистичных сроков по каждому уровню. Это может быть не то, на что вы надеялись.
И даже это на самом деле не один таймер. Установление ключей, TLS, PKI, идентификация машин, подписание кода и прошивки, а также аппаратные корни доверия имеют разные технические зависимости, но также находятся у разных владельцев в сетевых, прикладных, идентификационных, программных цепочках поставок, аппаратных, OT и закупочных командах.
Валовой прогресс против чистого прогресса
Это вопрос, который никому из нас особенно не нравится: сокращаем ли мы криптографический долг быстрее, чем создаем его?
Измерение валового прогресса миграции с уверенностью и так достаточно сложно. Что легко упускается из виду, так это обратный поток новых уязвимых зависимостей, поступающих через разработку, закупки, инфраструктуру и другие изменения. Microsoft высказала смежную мысль в апреле: криптографическая инвентаризация должна стать операционной моделью, а не разовым проектом, потому что среда никогда не перестает меняться.
Арифметика, которая следует:
ЧИСТЫЙ КРИПТОГРАФИЧЕСКИЙ ПРОГРЕСС = устраненные уязвимые зависимости − внедренные новые уязвимые зависимости
Непрерывное измерение обеих сторон этого уравнения требует инструментов управления, которых пока нет в большинстве инфраструктур.
Понимание того, действительно ли снижается уровень подверженности рискам — это лишь часть проблемы; решение о том, где именно его снижать в первую очередь — это уже другая задача.
С чего начинать снижение уровня подверженности рискам
Полезной единицей приоритизации часто является поток данных или зависимость, а также места, где риск может быть снижен наиболее эффективно, а не отдельный актив. Большая часть современных дискуссий о миграции сосредоточена на стеках TLS, приложениях и сертификатах — наиболее заметных элементах инфраструктуры. Однако с точки зрения рисков, связанных с данными, в моих беседах с CISO все чаще всплывает другой набор кандидатов: магистрали WAN, межцентровые соединения дата-центров и пути частных облаков, которые агрегируют трафик от сотен или тысяч приложений.
Защита небольшого числа таких коридоров может снизить уровень подверженности рискам во всей обширной инфраструктуре, пока продолжается более масштабная миграция.
Где гибкость меняет уравнение
А теперь задумайтесь. Разрыв между графиками поставщиков, усугубляемый внутренним циклом реализации, — это именно то, почему важна криптографическая гибкость. Если бы рекомендации изменились в квартале после того, как вы обновили большую часть своей сетевой инфраструктуры, сколько из этого можно было бы изменить с помощью смены политики, а сколько потребовало бы очередной многолетней полной замены оборудования? Это вопрос, на который многие организации только сейчас начинают отвечать в таком масштабе. Работа NIST по криптографической гибкости подчеркивает более важный момент: достижения в области вычислений, криптоанализа и стандартов будут и впредь требовать изменений в криптографии.
Этот переход будет не последним, и сценарий, который большинство команд ИТ-защиты предпочли бы не рассматривать, заключается в том, что следующий этап наступит до завершения текущего. Работа NIST по криптографической гибкости подчеркивает более важный момент: достижения в области вычислений, криптоанализа и стандартов будут и впредь требовать изменений в криптографии.
Поэтому неудивительно, что в организациях, которые начали рано, я все чаще вижу двойную цель: снизить подверженность рискам до естественного обновления инфраструктуры, одновременно создавая архитектурную гибкость.
В базовых сетях, например, это означает отделение доставки квантово-устойчивых ключей от жизненного цикла плоскости данных. В IonQ, в рамках нашей более широкой стратегии управления квантовой безопасностью (Quantum Security Posture Management), мы внедрили эту архитектуру на раннем этапе в Clarion KX, нашей производственной платформе управления ключами. Она располагается над транспортным уровнем и передает квантово-устойчивые ключевые материалы вне полосы (out-of-band) уже установленным шифраторам, не заменяя их и не изменяя путь данных. Криптографический подход остается гибким благодаря стандартизированному NIST алгоритму ML-KEM (FIPS 203) для установления ключей, сертифицированной квантовой энтропии и QKD на тех коридорах, где это важно.
О чем я расскажу далее
В следующих статьях я продолжу рассматривать практическую сторону этого перехода: почему важны интероперабельность и готовность экосистемы, как инструменты управления делают прогресс измеримым и как эти решения выглядят в различных инфраструктурных средах и отраслях.
Саймон Паткович
Специалист по квантовой безопасности в полевых условиях, IonQ
Саймон работает в области квантово-устойчивой безопасности с 2019 года, в том числе в ISARA, где он помогал формировать ранние концепции криптографической гибкости, и с 2022 года в ID Quantique. Ранее он более десяти лет проработал в BlackBerry в качестве вице-президента по консультациям по безопасности и участвовал в работе Промышленной консультативной группы НАТО по квантовым технологиям. До перехода на сторону поставщика он семь лет работал архитектором безопасности в финансовом секторе.
Часто задаваемые вопросы
Нужно ли нам знать, когда квантовый компьютер взломает RSA, прежде чем мы начнем миграцию?
Нет. Временные рамки по-прежнему важны для моделирования рисков, но они больше не определяют, стоит ли действовать. Оценки для факторизации RSA-2048 снизились с примерно 20 миллионов зашумленных физических кубитов в 2019 году до менее 100 000 в недавних работах, в то время как дорожные карты оборудования ускоряются в сторону сотен тысяч физических кубитов до конца десятилетия. Ничто из этого не дает нам точной даты — в этом-то и суть. Миграция занимает достаточно много времени, поэтому решение о начале нельзя откладывать до тех пор, пока прогноз не станет определенным.
Что такое «собирай сейчас, расшифровывай потом» (HNDL) — и что мы можем с этим сделать сегодня?
«Собирай сейчас, расшифровывай потом» (Harvest-now-decrypt-later, HNDL) — это сбор и хранение зашифрованной информации сегодня для последующего криптоанализа. Исполнительный указ 14412 прямо признает это, устанавливая крайний срок для установления ключей раньше, чем для подписей. Все, что имеет длительный срок конфиденциальности, подвергается риску уже сейчас: торговые стратегии, отношения с клиентами, интеллектуальная собственность в исследованиях, операционная телеметрия — а наборы данных, агрегированные с течением времени, могут иметь еще большую ценность. Практический первый шаг — снизить подверженность рискам там, где агрегируется трафик, а не работать с каждым активом по отдельности, и параллельно вести работу с подписями, поскольку риск подделки — «доверяй сейчас, подделывай потом» — устранить еще сложнее.
Что означает криптографическая гибкость на практике?
Возможность изменять криптографию, не меняя инфраструктуру вокруг нее. Тест прост: если бы рекомендации изменились в квартале после того, как вы обновили большую часть своей сетевой инфраструктуры, сколько из этого можно было бы изменить с помощью смены политики, а сколько потребовало бы очередной многолетней полной замены оборудования? В базовых сетях гибкость обычно означает отделение доставки квантово-устойчивых ключей от жизненного цикла плоскости данных — ключевые материалы передаются вне полосы уже установленным шифраторам, поэтому криптографический подход остается гибким по мере развития стандартов.
Примечание относительно прогнозных заявлений
Настоящий документ содержит прогнозные заявления. Все содержащиеся в данном документе заявления, не являющиеся констатацией исторических фактов, представляют собой прогнозные заявления, включая заявления, касающиеся дорожных карт, этапов реализации, графиков выпуска продуктов и целей по обеспечению отказоустойчивости. В некоторых случаях такие заявления можно определить по словам, указывающим на перспективный характер, таким как «путь», «создавать», «планировать», «полагать», «оценивать», «следует», «мог бы», «будет» и другим аналогичным выражениям. Эти заявления являются лишь прогнозами, основанными на наших ожиданиях и предположениях относительно будущих событий на дату составления настоящего документа, и подвержены ряду рисков, неопределенностей и допущений, которые могут оказаться неверными. Любой из этих факторов может привести к тому, что фактические результаты будут существенно отличаться от тех, которые прямо или косвенно выражены в таких заявлениях, включая, помимо прочего, факторы, описанные в разделе «Факторы риска» нашего годового отчета по форме 10-K за год, закончившийся 31 декабря 2025 года, и нашего квартального отчета по форме 10-Q за квартал, закончившийся 30 июня 2026 года, поданных в Комиссию по ценным бумагам и биржам. Время от времени возникают новые риски, и наше руководство не может предсказать все риски, равно как и оценить влияние всех факторов на наш бизнес или степень, в которой любой фактор или комбинация факторов могут привести к тому, что фактические результаты будут существенно отличаться от тех, что содержатся в любом сделанном нами прогнозном заявлении. Инвесторам рекомендуется не полагаться чрезмерно на любые подобные прогнозные заявления, которые актуальны только на дату их составления. Если иное не требуется по закону, мы не берем на себя обязательств по обновлению каких-либо прогнозных заявлений, будь то в результате появления новой информации, будущих событий или по иным причинам.