美國總統川普於6月22日簽署行政命令,要求聯邦政府加速推動後量子密碼學(Post-Quantum Cryptography,PQC)遷移,並設定2030年為重要里程碑。網路基礎設施與雲端服務業者Cloudflare認為,這項政策背後目的之一,是藉由聯邦採購帶動供應商與整體產業升級。
該行政命令要求各聯邦機關盤點高價值資產(high value asset)及高影響系統(high impact system)使用的公開金鑰密碼,建立密碼學的資產盤點(cryptographic inventory)機制,並規畫遷移時程。其中,高價值資產及高影響系統須在2030年底前完成後量子金鑰建立機制(Key Establishment)的部署,並於2031年底前完成後量子數位簽章(Digital Signatures)遷移;國家安全系統不適用這組公開期限,由美國國家安全局(NSA)依既有機制另行推動。
除此之外,這項行政命令也針對不同期限訂定多項工作時程。例如:命令發布後30天內,各聯邦機關負責人須指定PQC遷移負責人(PQC migration lead),並將其姓名及聯絡資訊提交美國行政管理及預算局(OMB)總監及國家網路安全總監。
在命令發布後的90天內,行政管理及預算局總監須透過網路安全暨基礎設施安全局(CISA)局長及國家網路安全總監,與國土安全部長協商後發布指引,要求各機關盤點資產與系統,並提出執行計畫,確保高價值資產及高影響系統在2030年底前完成後量子金鑰建立部署、2031年底前完成後量子數位簽章遷移。
而在命令發布後的180天內,以及此後每年直至PQC遷移完成,國家安全局(NSA)局長須透過國家安全系統委員會向總統提交國家安全系統PQC遷移進度報告;商務部長則須經由國家標準暨技術研究院(NIST)總監,推動修訂密碼學模組驗證計畫流程,加快密碼學模組驗證作業。聯邦採購法規委員會(FAR Council)也須透過CISA局長及NIST總監,與國土安全部長協商,提出修訂聯邦採購法規(FAR)的擬議規則,要求適用規定的聯邦承包商在2030年底前符合NIST制定的聯邦資訊處理標準(FIPS),包括將NIST核准的後量子密碼演算法納入相關FIPS標準。
到了命令發布後的270天內,國土安全部長須透過CISA局長及NIST總監協調,發布公開指引,說明各機關認為密碼學物料清單(Cryptographic Bill of Materials,CBOM)應包含的最低要素,使其能支援硬體及軟體元件密碼學資產的自動盤點與評估。另在同一期限內,聯邦採購法規委員會也須提出另一項修訂FAR的擬議規則,納入承包商漏洞揭露政策(VDP)要求及相關合約條款,確保承包商依據NIST指引實施漏洞揭露政策,並涵蓋密碼學相關漏洞的揭露與通報,包括未採用加密機制,以及使用未經FIPS核准演算法等情形。
根據Cloudflare分析,美國政府過去曾透過採購政策推動IPv6、DNSSEC以及資源公開金鑰基礎設施(Resource Public Key Infrastructure,RPKI)等技術普及,如今也希望以相同模式,要求聯邦政府新採購的產品與服務,能夠逐步支援符合NIST標準的PQC演算法。行政命令將PQC遷移分為後量子加密與後量子身分驗證兩條路徑,分別對應金鑰建立與數位簽章,反映目前網際網路加密通訊的後量子化進展較多,身分驗證相關機制則仍處於早期部署階段。
資安媒體The Hacker News則指出,這項行政命令將美國聯邦政府PQC遷移時程推向2030年底,使原本較長期的遷移規畫更具有明確的執行期限。
Comments (0)