Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Handleiding voor de migratie van post-kwantumcryptografie (9 fasen) 

PQC-migratie

Post-quantum cryptografiemigratie is het meerjarige proces waarbij de systemen van een organisatie overstappen van kwantumkwetsbare algoritmen (RSA en elliptische-curvecryptografie) naar kwantumresistente algoritmen zoals ML-KEM en ML-DSA, door middel van gestructureerde ontdekking, planning, testen en gefaseerde uitrol.

PQC-migratie vervangt kwantumkwetsbare algoritmen door kwantumresistente algoritmen binnen een organisatie. Het is een meerjarig programma dat begint met een cryptografische inventarisatie, prioriteert op basis van risico en gefaseerd wordt uitgerold, vaak in een hybride vorm. Doelstellingen zijn ML-KEM voor sleuteluitwisseling en ML-DSA of SLH-DSA voor digitale handtekeningen, terwijl AES-256 behouden blijft. Het doel is een cryptografisch flexibele en kwantumklare omgeving.

Key Takeaways

  • PQC-migratie verplaatst systemen van RSA en ECC naar kwantumresistente algoritmen.
  • Het is een meerjarig programma, gebaseerd op het algoritme van Shor en het principe 'nu oogsten, later decoderen'.
  • De eerste stap is altijd een cryptografische inventarisatie; je kunt niet migreren wat je niet kunt zien.
  • Doelstellingen zijn ML-KEM (sleuteluitwisseling) en ML-DSA of SLH-DSA (handtekeningen); AES-256 blijft.
  • Hybride implementatie vergemakkelijkt de overgang, en crypto-flexibiliteit is het uiteindelijke doel.

Wat is PQC-migratie?

Post-quantum cryptografiemigratie is een meerjarig programma waarbij kwantumkwetsbare algoritmen binnen een organisatie worden vervangen door kwantumresistente algoritmen. Omdat cryptografie overal aanwezig is – in certificaten , protocollen, applicaties en apparaten – is migratie een gestructureerde inspanning die gebaseerd is op inzicht, prioritering en gefaseerde verandering, in plaats van een eenmalige upgrade.

Waarom nu migreren?

De drijvende kracht is de combinatie van Shors algoritme, waarmee een kwantumcomputer RSA en elliptische-curve-cryptografie zou kunnen kraken, en de dreiging van 'nu verzamelen, later decoderen', waarbij gegevens die vandaag worden vastgelegd, pas worden gedecodeerd wanneer kwantumhardware volwassen is. Migratie duurt jaren, dus nu beginnen is essentieel voor de bescherming van langdurig bewaard gebleven gegevens. Sectorale voorschriften bevestigen deze tijdlijn: de Amerikaanse CNSA 2.0 vereist kwantumresistente algoritmen voor nationale veiligheidssystemen, waarbij NSM-10 streeft naar een kwantumresistent federaal systeem tegen 2035.

Het migratieplan in 9 fasen

Encryption Consulting structureert de PQC-migratie in negen fasen, van zichtbaarheid tot een permanente, kwantumveilige status.

  1. Ontdek: Stel een cryptografische inventaris (CBOM) samen van elk algoritme, elke sleutel, elk certificaat en elk protocol.
  2. Risico beoordelen: Rangschik systemen op basis van blootstelling, waarbij gevoelige gegevens met een lange levensduur prioriteit krijgen.
  3. Definieer de strategie: Kies doelalgoritmen en een hybride aanpak voor de transitie.
  4. Bestuur opzetten: Stel een cryptografisch beleid en eigenaarschap in voor het programma.
  5. Herstel de architectuur: Verwijder hardgecodeerde cryptografie en centraliseer het beheer van sleutels en certificaten voor meer cryptografische flexibiliteit.
  6. Test: Test post-kwantum- en hybride algoritmen in niet-productieomgevingen.
  7. Implementeer in fasen: Geleidelijke uitrol naar productie, vaak beginnend in een hybride modus.
  8. Monitor: Volg de voortgang ten opzichte van de beoogde algoritmes en let op eventuele problemen.
  9. Handhaaf: Houd de inventaris actueel en pas deze aan naarmate normen en bedreigingen veranderen.

PQC Adviesdiensten

Bereik post-quantum paraatheid met een door experts geleide cryptografische beoordeling, migratiestrategie en praktische implementatie conform de NIST-normen.

Doelalgoritmen

Migreer sleuteluitwisseling naar ML-KEM en digitale handtekeningen naar ML-DSA of SLH-DSA, terwijl AES-256 behouden blijft voor symmetrische encryptie. Gebruik hybride certificaten tijdens de overgang, zodat systemen compatibel en veilig blijven.

Crypto-wendbaarheid is het doel.

Migratie is geen eenmalige gebeurtenis. Standaarden zullen blijven evolueren, dus de bestemming is een crypto-flexibele omgeving waar algoritmen met minimale verstoring opnieuw kunnen worden gewijzigd, ondersteund door voortdurend cryptografisch beheer.

Hoe encryptieconsultancy kan helpen

Het PQC Advisory-team van Encryption Consulting levert dit negenstappenplan van begin tot eind, van cryptografische inventarisatie met CBOM Secure tot hybride implementatie op HSM-as-a-Service . Dit alles wordt ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.

Veelgestelde Vragen / FAQ

Wat is post-kwantumcryptografiemigratie?

PQC-migratie is het proces waarbij de systemen van een organisatie worden overgezet van kwantumkwetsbare algoritmen (RSA en elliptische-curve-cryptografie) naar kwantumresistente algoritmen zoals ML-KEM en ML-DSA. Omdat cryptografie in moderne systemen is ingebed, is migratie een meerjarig programma van onderzoek, planning, testen en gefaseerde uitrol, en geen eenmalige omschakeling.

Hoe lang duurt de PQC-migratie?

Voor de meeste organisaties is het een meerjarig proces, omdat cryptografie verweven is met applicaties, certificaten, protocollen en apparaten. De exacte tijdlijn hangt af van de omvang en complexiteit van de infrastructuur. De Amerikaanse richtlijnen onder NSM-10 streven naar een kwantumresistente federale infrastructuur in 2035, en veel organisaties stemmen hun eigen plannen af ​​op vergelijkbare termijnen.

Wat is de eerste stap bij de PQC-migratie?

De eerste stap is het opstellen van een cryptografische inventaris. Je kunt geen cryptografie migreren die je niet kunt inzien, dus het in kaart brengen van elk algoritme, elke sleutel, elk certificaat en elk protocol gaat vooraf aan elke algoritmewijziging. De inventaris stelt je in staat om risico's te beoordelen en te bepalen welke systemen als eerste gemigreerd moeten worden, meestal die systemen die gevoelige gegevens met een lange levensduur beschermen.

Wat is de hybride modus bij PQC-migratie?

De hybride modus combineert een klassiek algoritme met een post-kwantumalgoritme, zodat een verbinding of certificaat veilig blijft, zelfs als een van de algoritmen een onverwachte zwakte vertoont, en compatibel blijft met systemen die nog geen PQC ondersteunen. Hybride implementatie, inclusief hybride certificaten, is de gebruikelijke overgangsmethode voordat men volledig overstapt op post-kwantumalgoritmen.

Naar welke algoritmes moeten we overstappen?

Voor sleuteluitwisseling wordt ML-KEM (FIPS 203) gebruikt; voor digitale handtekeningen ML-DSA (FIPS 204) of SLH-DSA (FIPS 205). Symmetrische encryptie zoals AES-256 blijft over het algemeen gangbaar. De juiste doelen en parameterinstellingen hangen af ​​van uw beveiligingsvereisten en eventuele sectorale voorschriften, zoals CNSA 2.0, die kwantumresistente algoritmen vereist voor nationale veiligheidssystemen.

Plan uw PQC-migratie

Klaar om een ​​gestructureerde migratie naar kwantumveilige cryptografie te starten? Neem contact op met een PQC-adviseur van Encryption Consulting, of begin met CBOM Secure.