澳洲政府情報與資安機構澳洲通訊局(ASD)今年7月提出企業後量子密碼學(Post-Quantum Cryptography,PQC)轉型實務做法,建議企業首先找出目前仍使用傳統非對稱式密碼學的系統,以及其中的密碼學相依關係。
ASD將PQC轉型方法整理為LATICE架構,涵蓋盤點(Locate)、評估(Assess)、排定優先順序(Triage)、執行(Implement),以及溝通(Communicate)與教育訓練(Educate)等階段。ASD指出,企業需要掌握密碼學技術的使用位置、目前採用的非對稱式演算法、金鑰長度與相關參數,以及受到保護的資料與系統;同時也要確認各項密碼學相依關係的系統負責單位、供應商及生命週期限制,才能進一步評估風險並排定PQC轉型順序。
實際盤點範圍可能相當分散。除了自行開發的應用程式,傳統非對稱式密碼學也可能內嵌於OT設備或其他硬體,或存在於供應商平臺、雲端服務、通訊協定、密碼學函式庫及編譯後的二進位檔案。ASD認為,單一工具不太可能完整掌握整個IT環境,因此企業可建立密碼學物料清單(CBOM),並整合既有軟體物料清單(SBOM)、軟體供應鏈管理系統、自動化資產探索與漏洞管理工具、組態管理資料、公開金鑰基礎建設(PKI)、金鑰管理系統及供應商提供的資料,逐步補齊密碼學資產資訊。
ASD也提醒,企業不必等到建立完整密碼學物料清單才開始後續準備,可先建立初步的密碼學資產清單,再隨盤點持續補充與更新。與其等到後期才試圖一次完成所有盤點,不如及早建立清單並持續完善,更有助於推進PQC轉型。
Comments (0)