Зашифрованные сегодня секреты вполне могут пережить защищающие их алгоритмы. Рабочая группа G7 по кибербезопасности совместно с Агентством США по кибербезопасности и защите инфраструктуры призвала государства и организации уже сейчас готовить переход на постквантовую криптографию, не дожидаясь появления достаточно мощных квантовых компьютеров.
Главный риск связан со схемой «собрать сейчас, расшифровать позже». Злоумышленники могут перехватывать и хранить зашифрованные сведения, а затем вскрыть их, когда вычислительные возможности позволят обойти нынешнюю защиту. Такая угроза особенно опасна для государственных документов, персональных данных и коммерческих тайн, которые должны оставаться закрытыми много лет.
Криптографически значимых квантовых компьютеров, способных решать подобные задачи на практике, пока нет, а сроки их появления неизвестны. Однако такие машины смогут угрожать широко применяемой криптографии с открытым ключом. Под удар попадут не только конфиденциальные данные, но и цифровые подписи, механизмы проверки подлинности и системы, которые доверяют защищённым соединениям.
Переход на постквантовую криптографию займёт годы, поэтому G7 предлагает действовать поэтапно и с учётом рисков. Сначала организациям следует найти все системы, где применяются уязвимые алгоритмы, определить зависимости от поставщиков и выделить данные с длительным сроком секретности. Затем самые критичные сервисы нужно поставить в начало плана миграции.
Совместные рекомендации выделяют пять направлений работы. Странам предлагают рассказывать о квантовых рисках, разрабатывать национальные стратегии перехода, поддерживать исследования и испытания, укреплять сотрудничество государства с бизнесом и включать постквантовые требования в правила кибербезопасности и государственные закупки.
Авторы документа советуют не менять всю инфраструктуру одновременно, а внедрять квантово-устойчивые технологии во время плановых обновлений оборудования и программ. Такой подход снизит расходы и риск сбоев. Организациям также следует составить реестр криптографических компонентов, запросить планы перехода у поставщиков и соблюдать сроки, установленные национальными ведомствами по кибербезопасности.
