預計閱讀 1 分鐘原文來源
澳洲通訊局建議企業優先推動後量子密碼(PQC)轉型
澳洲通訊局(ASD)近日發佈指引,要求企業在完成系統與資料盤點後,根據量子威脅曝險程度、業務重要性與實際調整限制,排定後量子密碼(PQC)轉型的優先順序。指引強調,並非一次性改造所有系統,而是要在急迫性與可行性之間取得平衡,先處理若延後轉型將帶來最高長期風險的關鍵資源。
背景:量子電腦與傳統非對稱式密碼學的衝突
量子電腦若具備足夠的運算能力,將能破解目前廣泛使用的非對稱式密碼學(如 RSA、ECC),這類演算法是現代網路通訊、數位簽章與金鑰交換的基礎。為因應未來可能的量子破解威脅,ASD 推出的 LATICE 架構要求企業先盤點所有使用此類密碼學的應用,評估受保護系統與資料的敏感度與重要性,再決定轉型的先後次序。
影響優先順序的關鍵因素
ASD 列出多項判斷依據,企業在排序時應考量:
- 資料敏感度與長期保護需求:處理機密或需多年保存的資料系統,若被量子電腦破解,後果不可估量。
- 與外部組織或不可信任環境的互動:跨境交易、供應鏈平台等,往往依賴公開的加密通訊協定,暴露於量子攻擊的機會較高。
- 對外使用的密碼學通訊協定依賴度:如 TLS、SSH 等協定若仍使用傳統演算法,整體風險提升。
- 系統開發與整合複雜度:自行開發或與多個系統高度整合的應用,調整成本較大,需提前規畫。
- 汰換或升級週期:硬體或軟體的更新頻率較低的遺留系統,轉型窗口較窄。
- 供應商與標準依賴:若密碼機制的調整必須等待供應商提供相容的 PQC 解決方案,則轉型進度受限。
上述因素往往互相交織,導致最關鍵的系統不一定是最容易調整的。ASD 建議企業在排定順序時,同時評估量子破解的可能性、業務衝擊與技術落實的可行性,確保資源投入能最大化降低長期風險。
未來展望與實務建議
-
建立持續的資安盤點機制:量子威脅屬於長期演變,企業應將系統與資料的盤點作為例行作業,定期更新曝險評估。
-
優先投入可測試的試點專案:先在非關鍵但具代表性的系統上驗證 PQC 演算法的相容性與效能,累積經驗後再擴大至核心資源。
-
加強與供應商的協同:主動詢問供應商的 PQC 路線圖,爭取早期支援或共同開發的機會,降低因外部因素造成的延遲。
-
培養內部量子資安人才:量子密碼學仍屬新興領域,企業應投資相關培訓,確保轉型過程中有足夠的技術支撐。
總結而言,澳洲通訊局的指引提醒企業:量子時代的資安挑戰不容等閒視之。唯有在盤點、評估與分階段實施之間取得平衡,才能在量子電腦成熟前,將關鍵系統的安全基礎穩固,避免未來因密碼破解而產生的重大營運與聲譽損失。
分享
