
Защита данных от революции квантовых вычислений
Квантовые вычисления больше не являются просто теоретическим интересом — это представляет собой надвигающийся парадигматический сдвиг с важными последствиями для кибербезопасности. По мере увеличения мощности квантовых компьютеров они угрожают сделать большинство современных систем публично-ключевой криптографии — таких, как RSA, Диффи-Хеллман и эллиптическая криптография (ECC) — устаревшими. Решение? Пост-квантовая криптография (PQC), также известная как устойчивая к квантовым атакам криптография. В этом руководстве мы рассмотрим, что такое PQC, почему это важно и как организации могут начать свой путь к квантовой безопасности — от основ для новичков до практических инструментов для опытных профессионалов.
Пост-квантовая криптография (PQC) относится к криптографическим алгоритмам, которые считаются безопасными от атак реальным квантовым компьютером. В то время как классическим компьютерам требуется века или тысячелетия, чтобы взломать сегодняшнюю криптографию, квантовые компьютеры теоретически могут сделать это за минуты или часы. PQC состоит из нового класса алгоритмов, разработанных специально для защиты от этих квантовых атак.
Определение: "Пост-квантовая криптография разрабатывается для того, чтобы быть устойчивой к атакам будущих квантовых компьютеров, которые могли бы взломать текущие системы шифрования, обеспечивая продолжительную защиту конфиденциальной информации и коммуникаций."
— Mastercard, Что такое пост-квантовая криптография?
PQC не зависит от квантовой механики; она работает на сегодняшнем классическом оборудовании. Но её математические основы (например, решетки или коды) принципиально отличаются от разложения на простые множители в RSA/ECC или дискретного логарифма, которыми могут воспользоваться квантовые алгоритмы.
Большинство систем публично-ключевой криптографии основаны на математических "трудных задачах", которые легко вычислить, но практически невозможно обратить, не зная секрета (ключа):
Классические компьютеры не имеют эффективных методов для решения этих задач; перебор занимает слишком много времени.
Квантовые компьютеры используют кубиты и квантовые явления, такие как суперпозиция и запутанность, чтобы невероятно быстро обрабатывать определенные задачи. Два алгоритма представляют особый интерес:
"Квантовые вычисления угрожают математике за RSA, Диффи-Хеллман и ECC, подвергая организации угрозе утечек данных, финансовых потерь и ущерба репутации."
— Fortinet, Квантовая Безопасность
Злоумышленники могут собирать зашифрованный трафик сейчас с целью взломать шифрование, как только станут доступны квантовые компьютеры. Чувствительные файлы — такие как медицинские записи или правительственные секреты — часто должны оставаться конфиденциальными в течение десятилетий.
"Квантовые вычисления представляют немедленные риски для некорпоральной идентичности и долгосрочные угрозы расшифровки..."
— Okta, Квантовые Вычисления: Риски Безопасности Идентичности
Некорпоральные идентичности — такие как машинные учетные данные, IoT устройства или API токены — часто имеют долгосрочные эксплуатационные сроки службы. Они могут стать особенно уязвимыми, если не обновлены своевременно.
Алгоритмы PQC разнообразны, но большинство из них относится к категориям, устойчивым к известным квантовым атакам:
Национальный институт стандартов и технологий (NIST) с 2016 года проводит открытый глобальный конкурс с целью установить новые криптографические стандарты.
Ожидается, что они станут новой стандартной публично-ключевой системой после наступления эпохи квантовых технологий.
Ключевой первый шаг — инвентаризация, где и как ваши системы используют уязвимую криптографию. Это включает:
Давайте используем Bash и Python для сканирования и парсинга сертификатов и ключей на наличие уязвимых алгоритмов.
Сканирование RSA/ECC Сертификатов и Ключей в Linux
#!/bin/bash
search_dir="/etc/ssl/certs"
for file in "$search_dir"/*.pem; do
if openssl x509 -in "$file" -noout -text 2>/dev/null | grep -E "Public Key Algorithm"; then
echo "[+] $file"
openssl x509 -in "$file" -noout -text | grep "Public Key Algorithm"
fi
done
Этот скрипт на Bash выводит файлы и выделяет их алгоритм публичного ключа (RSA/ECC).
Предположим, вы хотите собрать типы сертификатов по всей вашей инфраструктуре:
import os
from cryptography import x509
from cryptography.hazmat.backends import default_backend
cert_dir = '/etc/ssl/certs'
summary = {}
for filename in os.listdir(cert_dir):
if filename.endswith('.pem'):
with open(os.path.join(cert_dir, filename), 'rb') as f:
try:
cert = x509.load_pem_x509_certificate(f.read(), default_backend())
key_type = cert.public_key().__class__.__name__
summary[key_type] = summary.get(key_type, 0) + 1
except Exception as e:
pass # Не сертификат
print("Сводка использования типов ключей:")
for k, v in summary.items():
print(f"{k}: {v}")
Пример Вывода:
Сводка использования типов ключей:
RSAPublicKey: 87
EllipticCurvePublicKey: 43
Для сканирования IoT устройств или веб-каталогов сертификатов адаптируйте аналогичные скрипты для инвентаризации использования ключей на всех узлах флота.
Большинство интернет-соединений полагаются на TLS/SSL, использующий обмен ключами RSA/ECC. Чтобы стать квантово готовыми:
С PQC-оснащенным OpenSSL (от Open Quantum Safe):
# Сгенерировать ключевую пару Kyber для KEM
openssl req -new -newkey kyber512: -x509 -keyout kyber.key -out kyber.crt
Примечание: Вам понадобится сборка OpenSSL с поддержкой PQC (по состоянию на начало 2024 года это еще не стандарт).
Зашифрованные электронные письма, резервы, юридические документы или правительственные записи могут нуждаться в десятилетиях конфиденциальности. Обновите эти механизмы хранения на алгоритмы PQC как можно скорее или перешифруйте с помощью гибридной криптографии.
Системы управления идентификацией и доступом предприятия (IAM) все чаще включают автоматизированные устройства и машинные идентичности. Из-за долгих сроков жизни их сертификатов, отсутствие миграции этих систем на PQC рискует сделать целые парки уязвимыми к квантовым атакам.
Многие ранние внедрения PQC используют гибридную криптографию — комбинируя классический и устойчивый к квантовым атакам алгоритмы, так что для перехвата сообщения требуется взлом обоих.
Пост-квантовая криптография не является далекой или теоретической проблемой. Квантовые компьютеры могут угрожать многим из современных зашифрованных данных раньше, чем многие ожидают, и с атаками "собери сейчас, расшифруй потом", которые уже в процессе, жизненно важно начать подготовку сейчас. Понимая PQC, инвентаризируя криптографические активы и пилотируя миграции на квантово безопасные схемы, организации могут обезопасить свое будущее и избежать завтра заголовков об утечке данных. Использование криптографической гибкости, внедрение гибридных алгоритмов и следование стандартам PQC NIST обеспечивает безопасность, которая выдерживает испытание временем — и надвигающуюся квантовую революцию.
Если вы нашли этот контент ценным, представьте, чего вы могли бы достичь с нашей комплексной 47-недельной элитной обучающей программой. Присоединяйтесь к более чем 1200 студентам, которые изменили свою карьеру с помощью техник Подразделения 8200.