澳洲通訊局(ASD)發布第二篇後量子密碼學(PQC)轉型系列文章,說明企業完成密碼學資產盤點後,如何判斷哪些系統應優先進行PQC轉型。
ASD列出6項評估重點,包括資料敏感程度、資料的長期保護需求、系統是否支撐關鍵業務功能、系統對傳統非對稱式密碼學的依賴程度、既有軟硬體的升級限制,以及盤點過程發現的既有資安防護缺口,作為後續排定PQC轉型先後順序的依據。
其中,需要長期保護的敏感資料包括健康、法律、金融及個人資料等。這些資料即使目前受到傳統非對稱式密碼學保護,未來仍可能面臨遭量子電腦破解的風險。另一方面,支撐身分驗證與安全通訊等關鍵功能的系統,一旦相關安全機制失效,也可能進一步影響其他系統與業務。
實際轉型難度也是企業規畫PQC轉型時的重要考量。接近生命週期終點的舊系統、權責不清或由多方共同管理的系統,以及大型分散式環境,往往較難快速調整;若再碰上升級週期過長,或受到供應商產品規畫、合約與產品生命週期限制,PQC轉型所需時間就可能進一步延長。
Comments (0)