新聞

企業公開金鑰基礎建設(Public Key Infrastructure,PKI)正同時受到後量子密碼學(Post-Quantum Cryptography,PQC)轉型、TLS憑證效期縮短與FIPS密碼學模組驗證制度變化影響。雖然這些時程的適用對象與影響範圍不同,應用交付與資安業者F5指出,幾項變化彼此交錯,企業須同步檢視後續PKI工作。

CA/Browser Forum已啟動公開信任TLS憑證效期縮短時程,最長效期將於2027年進一步縮至100天,2029年再降至47天。到了100天階段,多數企業若仍仰賴人工續發,既有作業方式可能開始難以維持;降至47天後,續發頻率可能提高至一年約8次。

PQC轉型壓力主要集中在2030年前後。美國政府已要求聯邦政府所屬高價值資產與高影響系統,在金鑰建立與數位簽章方面導入PQC;歐盟則把關鍵基礎設施列為優先PQC轉型對象。澳洲通訊局也建議政府機關、企業與基礎設施營運單位推動PQC轉型,並在2030年底前停止使用傳統非對稱密碼學。

FIPS 140除了是美國聯邦機關採用密碼學模組的重要依據,在金融業等產業的安全要求中也可見其應用。依NIST時程,通過FIPS 140-2驗證的密碼學模組將自2026年9月22日起列入歷史清單,主要影響美國聯邦機關,以及供應符合聯邦密碼學要求產品與系統的廠商。既有系統仍可繼續使用原有模組,但通過FIPS 140-2驗證的密碼學模組轉入歷史清單後,若新系統須符合相關聯邦密碼學要求,就不能再以這些模組滿足驗證要求,後續須轉向通過FIPS 140-3驗證的密碼學模組。

面對憑證效期縮短、FIPS驗證制度轉換與PQC政策等不同期限,企業須先掌握現有密碼學資產及其部署情況,再依適用要求與急迫性安排後續工作,因此密碼學資產盤點成為PKI調整的起點。F5另以技術文章說明密碼學資產的盤點範圍、方法與處理優先順序(相關報導可參考:PQC轉型不能只盤點TLS憑證,企業還要掌握完整密碼學資產)。