英國政府資安機構國家網路安全中心(NCSC)今年7月公布PQC轉型工作坊成果,指出企業推動後量子密碼學(Post-Quantum Cryptography,PQC)轉型,除了盤點內部系統與密碼學資產,也要及早掌握供應商的產品升級進度。如果設備、軟體或服務無法如期支援PQC,即使企業已展開準備,轉型進度仍可能受到影響。
NCSC建議企業把PQC需求納入供應商資安評估與採購條件,確認新產品何時支援PQC,以及既有產品日後能否升級。企業也可配合既有設備汰換週期逐步導入PQC。
長生命週期設備尤其可能成為轉型阻礙。部分工業IoT裝置可能無法直接升級,或採用專有、尚未支援PQC的通訊協定;OT環境則可能因設備汰換週期較長,需要更早規畫轉型。若未提前掌握設備使用年限與供應商產品規畫,日後可能出現設備仍在使用,卻無法配合PQC轉型的情況。
NCSC去年提出PQC轉型時程,建議2028年前完成密碼學資產盤點與評估,確立轉型目標及初步計畫;2031年前完成最高優先等級系統的PQC轉型;2035年前則以所有系統、服務及產品完成轉型為目標。
NCSC估計,大型組織光是完成前期盤點、評估與轉型規畫,就需要2至3年。因此,尚未掌握密碼學資產、供應商相依關係及設備生命週期的組織,現在就需要開始準備。
Comments (0)