Вернуться к экспертизе

Постквантовая готовность: с чего начать до замены криптографии

Постквантовая миграция — не срочная закупка одного нового алгоритма. Это многолетняя программа изменений: сначала организация должна понять, где именно используется уязвимая криптография, как долго данные сохраняют ценность и какие системы невозможно обновить обычным патчем.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

Начните со срока жизни данных

Риск зависит не только от появления достаточно мощного квантового компьютера, но и от того, сколько лет должна оставаться закрытой информация. Зашифрованный трафик можно сохранить сейчас и попытаться расшифровать позднее. Поэтому архивы, интеллектуальная собственность, персональные и технологические данные с длинным сроком ценности требуют более раннего приоритета.

Зафиксируйте классы данных, требуемый период конфиденциальности и системы, через которые они проходят. Это превращает абстрактную угрозу в понятную очередь миграции.

Постройте криптографическую инвентаризацию

Нужно найти не только сертификаты на внешних веб-серверах. В карту включают VPN и TLS, PKI, электронную подпись, SSH, библиотеки приложений, базы данных, резервные копии, прошивки, сетевое оборудование, аппаратные модули безопасности, мобильные приложения и обмен с партнёрами.

Для каждого объекта фиксируют алгоритм, длину ключа, протокол, библиотеку, владельца, данные, срок поддержки поставщика и зависимые системы. Автоматическое сканирование ускоряет поиск, но не обнаруживает всю встроенную и прикладную криптографию, поэтому его дополняют опросом владельцев и анализом архитектуры.

Ищите узкие места миграции

Самыми сложными часто оказываются не центральные серверы, а устройства с долгим сроком службы, закрытые интеграции, устаревшие прошивки и продукты без плана обновления. Отдельно проверяют размеры ключей и подписей, нагрузку на каналы, хранилища сертификатов и совместимость контрагентов.

Результатом этапа должен быть список систем: можно обновить настройкой, требуется новая версия, нужна замена оборудования или временная компенсирующая мера.

Проектируйте криптографическую гибкость

Алгоритм не должен быть жёстко зашит в прикладную логику и формат данных. Версии протоколов, ключи, сертификаты и доверенные центры должны заменяться без переделки всей системы. Новые закупки и разработки оценивают по наличию документированного пути обновления.

Испытательный контур нужен до массовой миграции: на нём проверяют гибридные режимы, совместимость, производительность, мониторинг и возврат. Одновременно обновляют регламенты выпуска, ротации и аварийного отзыва ключей.

Управляйте программой как зависимостями

NIST уже опубликовал первые стандарты постквантовой криптографии и рекомендует начинать переход. Практичная цель ближайшего этапа — не заменить всё сразу, а получить полную карту, назначить владельцев, прекратить появление новых неуправляемых зависимостей и подготовить приоритетные системы к испытаниям.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером