返回专业洞察

后量子准备:更换密码算法之前先做什么

后量子迁移不是紧急采购一种新算法,而是一项多年变更计划。组织首先要知道易受影响的密码技术位于何处、数据需要保密多久,以及哪些系统不能通过普通补丁完成升级。

V
Virtek 网络安全团队基础设施与数据保护

从数据生命周期开始

风险不仅取决于量子计算机何时出现,也取决于信息需要保密多少年。加密流量可能现在被保存、未来被解密,因此长期档案、知识产权、个人和工业数据应优先评估。记录数据类别、保密期限和流经系统。

建立密码资产清单

范围不能只包括公网证书,还应覆盖 VPN、TLS、PKI、数字签名、SSH、应用库、数据库、备份、固件、网络设备、硬件安全模块、移动应用和合作伙伴交换。对每项记录算法、密钥长度、协议、组件、负责人、数据和供应商支持周期。

自动扫描无法发现所有嵌入式和应用层密码实现,需要结合系统负责人访谈和架构审查。

找出迁移瓶颈

长寿命设备、封闭集成、旧固件和无升级计划的产品通常最难处理。还要验证更大的密钥与签名对网络、证书存储和合作伙伴兼容性的影响,并区分配置升级、软件升级、硬件替换或临时补偿措施。

建立密码敏捷性

不要把算法固化到业务逻辑和长期数据格式中。协议、密钥、证书和信任锚应可独立替换。采购和新开发必须要求明确的升级路径,并在测试环境验证混合模式、性能、监控和回退。

NIST 已发布首批后量子密码标准并建议开始迁移。近期目标不是一夜之间全部替换,而是获得完整地图、明确负责人、阻止新增不可管理依赖,并让优先系统进入验证阶段。

需要适合业务的
技术架构?

我们将分析输入条件、风险和限制,并提出有依据的解决方案。

咨询工程师