G7網路安全工作小組(G7 Cybersecurity Working Group)近日提出後量子密碼學(Post-Quantum Cryptography,PQC)轉型行動呼籲,認為量子電腦對現有公開金鑰密碼學的威脅,不應再被視為遙遠未來的問題,政府與各類組織都應開始準備轉型。
圖片來源/CISA
G7指出,雖然量子電腦何時足以破解現有公開金鑰密碼學仍不確定,但攻擊者現在即可先攔截並保存加密資料,讓需要長期保護的政府資料、敏感個資與商業機密面臨未來解密風險。
在企業端,G7延續先前提出的風險導向PQC轉型方式,建議組織先掌握目前使用的密碼學資產及系統相依關係,再依資料與關鍵資產的重要程度排定轉型順序。G7也建議,企業可配合既有設備與系統的正常汰換週期,逐步採購支援PQC的產品,以降低整體轉型成本。
這次G7進一步從國家政策面推動PQC轉型,提出5項優先工作,包括提升量子風險認知、制定國家PQC轉型策略、推動PQC研究開發、建立政府、產業與學界合作機制,以及將PQC納入既有資安要求。各國也應兼顧PQC軟硬體產品的供應與採用,並透過試驗環境與示範專案協助組織推進轉型。
G7也希望透過政府採購帶動PQC轉型,建議各國把相關要求納入採購條件,促使組織逐步提供支援PQC的產品與服務,同時推進自身營運環境的PQC轉型。對企業而言,若延後轉型,不只可能增加未來資安風險,也可能影響商業合約與公共採購機會。G7並強調,PQC應逐步納入既有密碼學最佳實務,而不是另外增加一套獨立的法規遵循要求。
Comments (0)