新聞

網路資安業者Forescout解析G7網路專家小組(Cyber Expert Group)今年1月發布的《金融業量子整備路線圖》(Quantum Readiness Roadmap for the Financial Sector)。這份發展藍圖的推出,可供金融機構、主管機關,以及支援關鍵金融服務的技術供應商與基礎設施營運商參考,用來規畫後量子密碼學(PQC)轉型。

G7將後量子密碼轉型分為6個階段,包括風險認知與準備、探查與資產盤點、風險評估與規畫、執行PQC轉型、轉型測試,以及驗證與持續監控。組織應先取得高階主管支持,盤點關鍵系統與敏感資料、各系統採用的密碼演算法與通訊協定,以及對第三方產品與服務的相依關係,再依系統重要性與曝險程度決定轉型的優先次序。

在時程方面,G7指出,各國主管機關、國際標準組織,以及國際清算銀行、世界經濟論壇等國際機構的現行規畫,多以2035年作為整體PQC轉型的參考目標,最關鍵系統則可優先在2030年至2032年間推動PQC遷移。金管會今年6月發布《金融業後量子密碼遷移參考指引》,同樣建議金融機構以2035年作為完成高風險系統PQC遷移的長期目標。

Forescout指出,G7強調採用量子安全技術並非一勞永逸,密碼演算法與標準仍會持續演進,也可能出現新的安全漏洞。組織應讓系統具備密碼學敏捷性(Crypto-Agility),避免將特定密碼學演算法寫死在基礎設施中,使系統日後不必重新設計整體架構,就能更換演算法,並在轉型期間支援混合式密碼學技術。