Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

Post-kwantumbeveiliging heeft de ruimte bereikt. Dit is wat dat betekent voor uw onderneming.

PQC

In april 2026 legden Voyager Technologies en IBM 's werelds eerste post-kwantumcryptografie (PQC) beveiligde communicatieverbinding tussen het Internationale Ruimtestation (ISS) en de aarde tot stand. Het platform erachter was geen exotische hardware of een speciaal daarvoor ontwikkeld kwantumsysteem. Het was een softwarelaag die was geïmplementeerd op een microdatacenter op 250 kilometer boven de aarde, waardoor bestaande applicaties werden beschermd met NIST-gestandaardiseerde cryptografische beveiliging zonder ook maar één regel applicatiecode aan te raken.

De meeste berichtgeving over dit verhaal bleef steken bij de kop. Dit artikel gaat over wat de implementatie daadwerkelijk bewijst voor beveiligingsleiders die te horen hebben gekregen, of zelf hebben gezegd, dat hun bestaande infrastructuur niet kan worden gemigreerd naar post-kwantumbeveiliging.

Het ISS is de meest operationeel beperkte omgeving die er bestaat voor een cryptografische migratie: beperkte rekenkracht, communicatievertraging, fysieke ontoegankelijkheid en applicaties die ontworpen zijn voor stabiliteit in plaats van flexibiliteit. Als een crypto-flexibele architectuur daar werkt, verliest het bezwaar dat "onze oude systemen niet gemigreerd kunnen worden" technisch gezien zijn geldigheid.

Waarom satellietgegevens nu al een doelwit zijn

Het gesprek over dreigingen na de kwantumcomputer in de bedrijfsbeveiliging richt zich doorgaans op financiële systemen, medische dossiers en overheidscommunicatie. Satellietinfrastructuur komt zelden in dat rijtje voor, hoewel het de basis vormt voor al deze sectoren. Weersvoorspellingen, GPS-navigatie, de verwerking van financiële transacties en militaire communicatie zijn allemaal afhankelijk van satellietnetwerken. En in tegenstelling tot een server in uw datacenter, is een satelliet in een baan om de aarde hardware die u niet kunt bereiken, patchen of waarvan u de sleutels niet kunt wijzigen.

Wat dit extra urgent maakt, is dat de dreiging van aanvallen op satellietgegevens niet hypothetisch is. Aanvallers hoeven niet te wachten tot een kwantumcomputer waardevolle gegevens begint te verzamelen.

  • Onderzoek gepresenteerd op Black Hat 2020 door James Pavur van de Universiteit van Oxford toonde aan dat satellietcommunicatiegegevens van 18 geostationaire satellieten, die een gebied van ongeveer 100 miljoen vierkante kilometer bestrijken, onderschept konden worden met standaard televisieapparatuur voor consumenten ter waarde van minder dan 400 dollar. De getroffen communicatie omvatte gegevens van negen Fortune Global 500-bedrijven, zes van de tien grootste luchtvaartmaatschappijen en overheidsinstanties.
  • De oogst-nu-ontcijfer-later aanval Dit model houdt in dat tegenstanders met de benodigde middelen en motivatie de encryptie niet in realtime hoeven te kraken. Ze verzamelen vandaag de dag versleutelde satellietgegevens en slaan deze op totdat een cryptografisch relevante kwantumcomputer (een computer die in staat is om RSA of elliptische-curve-cryptografie (ECC) op grote schaal te kraken) beschikbaar komt. Op dat moment worden jaren aan gearchiveerde gegevens leesbaar.
  • Met ongeveer 14,000 actieve satellieten in een baan om de aarde, die worden ingezet voor uiteenlopende toepassingen, van nationale defensie tot commerciële telecommunicatie, vormt de totale hoeveelheid versleutelde data die op elk gegeven moment onderweg is een aanzienlijk en groeiend doelwit voor kapitaalkrachtige actoren.

Deze dreiging is niet gebonden aan een specifiek domein. Alle data die met klassieke asymmetrische algoritmen is versleuteld, bevindt zich per definitie al in het stadium waarin de gegevens direct worden verzameld en later worden gedecodeerd. Het maakt niet uit of de onderschepping op de grond of in een baan om de aarde plaatsvindt.

Het echte obstakel: cryptografische flexibiliteit in systemen die je niet kunt aanraken.

Vraag de meeste beveiligingsteams waarom hun PQC-migratie nog niet verder gevorderd is, en je krijgt een variant op hetzelfde antwoord. De systemen die gemigreerd moeten worden, zijn het moeilijkst aan te passen. Operationele technologie, netwerkapparatuur, ingebouwde cryptografische modules en hardware met een lange levensduur hebben allemaal één ding gemeen: hun cryptografische implementaties zijn ingebouwd in firmware of hardware, en het bijwerken van het algoritme betekent het vervangen van het apparaat.

In de ruimte is deze beperking absoluut. Er is geen veldtechnicus beschikbaar om een ​​module op het ISS te vervangen.

Dit is precies het probleem waarvoor IBM Quantum Safe Remediator is ontworpen, en de implementatie op het ISS heeft de werking ervan onder reële operationele omstandigheden gevalideerd.

  • IBM Quantum Safe Remediator fungeert als een intelligente proxy rondom legacy-applicaties. Extern communiceert het via een door NIST gestandaardiseerde protocol. PQC-algoritmenIntern vertaalt dit zich naar de klassieke encryptie die de onderliggende applicatie al gebruikt, waardoor er geen wijzigingen in de applicatiecode nodig zijn. IBM Fellow Ray Harishankar beschreef de architectuur als volgt: "Voor de buitenwereld straalt die façade post-kwantumcryptografie uit. Intern gebruikt het klassieke encryptie."
  • Het implementatiemodel stelt organisaties in staat om post-quantumbeveiliging toe te passen op bestaande systemen tijdens de overgangsperiode, zonder te hoeven wachten op een hardwarevernieuwingscyclus die mogelijk jaren in de toekomst ligt en zonder een volledige herschrijving van de applicatie.
  • Het principe dat hier wordt gedemonstreerd is crypto-wendbaarheid, De architectonische eigenschap dat cryptografische algoritmen kunnen worden vervangen zonder dat het hele systeem opnieuw hoeft te worden ontworpen. Dit is geen nieuw concept in de cryptografie, maar de meeste organisaties hebben het niet in hun infrastructuur geïntegreerd omdat er tot nu toe geen dwingende reden voor was.
  • IBM Fellow en CTO voor beveiligingsonderzoek JR Rao verwoordde de toekomstgerichte eis expliciet: "Naarmate we verder gaan met maan- en diepruimtemissies, hebben we infrastructuur nodig met cryptografische flexibiliteit, de mogelijkheid om cryptografische algoritmen op een flexibele manier te vervangen." Dezelfde logica is ongewijzigd van toepassing op elk bedrijf dat applicaties gebruikt die niet gemakkelijk kunnen worden aangepast.

De implementatie van het ISS bewijst niet dat PQC-migratie eenvoudig is. Het bewijst wel dat de meest voorkomende architectonische belemmering, verouderde systemen met ingebouwde klassieke cryptografie, vandaag de dag al met een softwarelaag kan worden aangepakt, en niet pas na een hardware-update in 2029.

PQC Adviesdiensten

Bereik post-quantum paraatheid met een door experts geleide cryptografische beoordeling, migratiestrategie en praktische implementatie conform de NIST-normen.

Wat Voyager en IBM daadwerkelijk hebben ingezet

Om de juiste lessen te trekken uit de ISS-demonstratie, is het nuttig om de betrokken componenten te begrijpen en wat elke component bijdraagt ​​aan het bredere migratieproces.

Voyager's Space Edge Micro Datacenter is een cloudinfrastructuurplatform dat in september 2025 naar het ISS is gelanceerd. Het functioneert als een edge computing-laag in een baan om de aarde, waardoor gecontaineriseerde applicaties aan boord van het ruimtestation kunnen worden geïmplementeerd en gebruikt. IBM Quantum Safe Remediator werd als een actieve instantie op Space Edge geïnstalleerd en gebruikt om de PQC-beveiligde verbinding met gebruikers op de grond tot stand te brengen.

Drie specifieke details van de implementatie hebben directe gevolgen voor de planning van bedrijfsmigraties.

  • De gebruikte PQC-algoritmen zijn hetzelfde. NIST De volgende standaarden zijn in augustus 2024 gepubliceerd: ML-KEM (Module-Lattice-Based Key-Encapsulation Mechanism, gestandaardiseerd als FIPS 203), ML-DSA (Module-Lattice-Based Digital Signature Algorithm, gestandaardiseerd als FIPS 204) en SLH-DSA (Stateless Hash-Based Digital Signature Algorithm, gestandaardiseerd als FIPS 205). Dit zijn geen experimentele algoritmen. Het zijn definitieve federale standaarden en IBM heeft bijgedragen aan de ontwikkeling van twee van de drie.
  • De communicatieverbinding was bidirectioneel, tussen Space Edge op het ISS en gebruikers op aarde, wat bevestigde dat de NIST PQC-algoritmen operationeel presteren in een omgeving met hoge latentie en beperkte bandbreedte. De prestatieproblemen die sommige bedrijfsteams aanvoeren als reden om de implementatie uit te stellen, werden aangepakt in een testomgeving die aanzienlijk veeleisender was dan een typisch bedrijfsnetwerk.
  • IBM Fellow en CTO voor beveiligingsonderzoek JR Rao omschreef het resultaat expliciet als een beginpunt, niet als een eindpunt: de demonstratie bewees dat de infrastructuur bestaat om vandaag nog te beginnen met het beschermen van orbitale data met PQC, met de verwachting dat dezelfde architectuur schaalbaar moet zijn voor maan- en diepruimtemissies.

Wat op het ISS werd bewezen, was niet dat post-kwantumcryptografie in theorie werkt. Dat is al jaren bekend. Wat wel werd bewezen, is dat een crypto-agility-architectuur, draaiend op beperkte commerciële hardware in een operationeel veeleisende omgeving, NIST-standaard PQC-bescherming kan bieden aan bestaande systemen zonder downtime en zonder codeaanpassingen.

De Enterprise Parallel is dichterbij dan het lijkt.

De structurele uitdaging van PQC-migratie in de ruimte en op aarde is dezelfde. Beide omgevingen bevatten systemen met een lange operationele levensduur, ingebouwde klassieke cryptografie en updatecycli die niet gelijke tred houden met het tempo van de evolutie van cryptografische standaarden.

Een programmeerbare logische controller die een industrieel proces beheert, een hardwarebeveiligingsmodule (HSM) die drie jaar geleden is geconfigureerd, een IoT- apparaat dat is ingezet in een gebouwbeheernetwerk of een rootcertificaat van een certificeringsinstantie (CA) dat is opgericht voordat de NIST-standaarden werden afgerond, hebben allemaal dezelfde migratiebeperking als een satelliet in een baan om de aarde. Je kunt de software eromheen gemakkelijker aanpassen dan de hardware zelf vervangen.

De les die we kunnen trekken uit de inzet van het ISS is dat de oplossing voor dit probleem architectonisch van aard is, en niet puur algoritmisch.

  • Cryptografische flexibiliteit moet worden beschouwd als een essentiële ontwerpeis voor elk nieuw systeem of elke nieuwe dienst die vandaag de dag wordt geïmplementeerd, in plaats van een eigenschap die achteraf wordt toegevoegd wanneer de migratiedeadline nadert. Systemen die nu worden gebouwd en die geen algoritmes kunnen wisselen zonder een volledige herimplementatie, bouwen migratieachterstand op nog voordat ze in productie zijn.
  • Voor reeds in gebruik zijnde systemen is het proxy- en middlewaremodel dat IBM Quantum Safe Remediator demonstreert, direct toepasbaar. Applicaties die niet opnieuw geschreven kunnen worden, kunnen worden verpakt in een PQC-compatibele communicatielaag, waarbij klassieke cryptografie intern wordt ingekapseld en NIST-standaardalgoritmen aan de netwerkgrens worden gepresenteerd.
  • Hybride cryptografieDoor tijdens de overgangsperiode parallel een PQC-algoritme en een klassiek algoritme uit te voeren, wordt het implementatierisico verlaagd voor organisaties die vertrouwen willen hebben in de volwassenheid van nieuwere standaarden, terwijl ze tegelijkertijd werken aan naleving van de NIST-normen.
  • Elke maand die wordt besteed aan verouderde cryptografie zonder migratieplan, brengt ons een maand dichter bij 2030, met minder tijd om actie te ondernemen. De voorwaarde voor elk van deze benaderingen is dat u precies weet met welke cryptografische componenten u werkt, omdat u geen migratie kunt uitvoeren op basis van afhankelijkheden die u niet in kaart hebt gebracht.

Voor geen van deze stappen hoeft men te wachten tot een grootschalige kwantumcomputer beschikbaar is. Ze vereisen planning, en we moeten er nu mee beginnen.

Het naleven van de regelgeving is geen verre toekomst.

Het jaartal 2035 wordt het vaakst aangehaald in discussies over het PQC-beleid en wordt vaak als een comfortabele buffer beschouwd. Dat is het echter niet. Het NIST Interagency Report 8547 (NIST IR 8547), dat in november 2024 als eerste openbare conceptversie werd gepubliceerd, beschrijft de federale transitietijdlijn met een specificiteit die elke onduidelijkheid wegneemt over wanneer de nalevingsperiode daadwerkelijk sluit.

Inzicht in de daadwerkelijke tijdlijn maakt het verschil tussen een migratietraject starten met voldoende opties en een traject starten onder druk.

  • Volgens NIST IR 8547 worden algoritmen die 112 bits beveiliging of minder bieden, waaronder RSA-2048 en ECC P-224, uiterlijk in 2030 uitgefaseerd. Na die datum mogen deze algoritmen niet meer worden gebruikt in nieuwe federale systemen. Algoritmen met een hogere beveiliging van 128 bits of meer, waaronder RSA-3072 en P-256, vallen buiten deze fase en zijn na 2035 volledig verboden. Voor organisaties in de federale toeleveringsketen zal de datum van 2030 eerst terugkomen in aanbestedings-, audit- en contractuele vereisten, voordat het een strikte wettelijke grens wordt.
  • Tegen 2035 zijn alle klassieke asymmetrische algoritmen, ongeacht het beveiligingsniveau, niet meer toegestaan ​​volgens de NIST-normen. Dit sluit aan bij de eisen van National Security Memorandum 10 (NSM-10), waarin 2035 is vastgesteld als de streefdatum voor de systeemwijde invoering van PQC door de federale overheid.
  • Het moment waarop de naleving van de wet in gevaar kan komen, begint niet in 2035, maar in 2030. Organisaties die blijven opereren RSA-2048 Op productiesystemen tussen 2030 en 2035 zal nog binnen de technisch toegestane periode worden gewerkt, maar met verouderde algoritmen. Auditors, verzekeraars en federale aanbestedingsteams zullen deze blootstelling al ruim vóór de harde deadline als een risicosignaal gaan beschouwen.
  • Migratieprogramma's voor organisaties met complexe migratieprocessen. openbare sleutelinfrastructuur (PKI) Hiërarchieën, operationele technologienetwerken, HSM's en op maat gemaakte cryptografische integraties vereisen doorgaans minimaal drie tot vijf jaar aanlooptijd. Een organisatie die in 2032 begint met plannen, begint niet vroeg. Ze komt aan nadat de poort al gesloten is.

De ISS-demonstratie toonde aan dat de infrastructuur om met de migratie te beginnen nu al aanwezig is. De planning voor naleving maakt duidelijk dat er geen strategische reden is om te wachten.

Hoe encryptieconsultancy kan helpen

De implementatie van ISS heeft de vraag "is het mogelijk?" beantwoord. Bestaande systemen kunnen NIST-standaard PQC-bescherming krijgen zonder hardwarevervanging. De vraag die uw beveiligingsteam nu moet beantwoorden is specifieker: welke van uw systemen zijn daadwerkelijk kwetsbaar en in welke volgorde moeten ze worden gemigreerd?

Dat is een lastigere vraag dan het lijkt. De meeste organisaties ontdekken halverwege een implementatie dat ze geen nauwkeurig beeld hebben van de cryptografische algoritmen die in hun omgeving worden gebruikt. Sleutels, certificaten, protocollen en cipher suites zijn verspreid over endpoints, applicaties, API's en infrastructuur, vaak ongedocumenteerd en in strijd met het beleid. Voordat een migratie kan worden gepland, moet dat beeld compleet zijn.

CBOM Secure

Het CBOM Secure- platform van Encryption Consulting is speciaal ontwikkeld voor dat probleem. Het scant uw volledige omgeving en genereert een cryptografische materiaallijst: een gestructureerde, machinaal leesbare inventaris van elk certificaat, elke sleutel, elk algoritme en elk protocol dat relevant is voor elk systeem dat op uw netwerk is aangesloten.

De inventarisatie laat zien wat je hebt. CBOM Secure gaat nog een stap verder door aan te geven wat er moet veranderen. Het valideert algoritmen aan de hand van de huidige NIST-standaarden, signaleert kwantumkwetsbare afhankelijkheden en maakt onderscheid tussen systemen die vóór 2030 en systemen die vóór 2035 aandacht nodig hebben. Wanneer een deadline voor compliance of een belangrijke vraag op bestuursniveau nadert, vervangt die specificiteit giswerk door een geprioriteerde lijst met acties die je daadwerkelijk kunt uitvoeren. Toekomstige releases zullen geautomatiseerde herstelacties, cloud-native integraties en continue beleidshandhaving toevoegen om configuraties op één lijn te houden naarmate de NIST-standaarden zich verder ontwikkelen.

CBOM Secure

Verkrijg volledig inzicht met continue cryptografische detectie, geautomatiseerde inventarisatie en datagestuurde PQC-correctie.

PQC Adviesdiensten

Inventarisatie is de voorwaarde. Migratie is het werk. Onze PQC-adviesdiensten bouwen voort op de output van CBOM Secure: een gekwantificeerde beoordeling van uw risicoblootstelling, een op ernst gerangschikt overzicht van elk RSA- en ECC-afhankelijk systeem dat binnen het toepassingsgebied valt, en een migratieplan dat is afgestemd op uw wettelijke verplichtingen en operationele beperkingen.

De roadmap is ontworpen voor de lange termijn. Crypto-flexibiliteit is vanaf het begin ingebouwd in de migratiearchitectuur, waardoor het plan niet telkens opnieuw hoeft te worden opgesteld wanneer een standaard wordt bijgewerkt of een deadline voor compliance verschuift. U migreert naar een systeem dat kan meegroeien, niet naar een systeem dat de volgende generatie schulden creëert.

Hoe eerder u met dit werk begint, hoe meer opties uw team behoudt wanneer 2030 aanbreekt. Als uw organisatie klaar is om haar cryptografische risico's in kaart te brengen of een migratieplan op te stellen, staan ​​wij klaar om u te helpen.

Neem voor meer informatie contact met ons op via [email protected]

Conclusie

De Voyager- en IBM ISS-implementatie zal de geschiedenis ingaan als een mijlpaal in de toegepaste cryptografie. Niet omdat het in de ruimte plaatsvond, maar vanwege wat het aantoonde: dat een softwarematige crypto-agility-architectuur NIST-standaard PQC-bescherming kan bieden aan verouderde systemen in een omgeving waar hardwarevervanging simpelweg geen optie is.

De dreiging die eraan ten grondslag lag – het verzamelen, nu al ontsleutelen en later pas decoderen van versleutelde data, met het oog op de uiteindelijke komst van een cryptografisch relevante kwantumcomputer – geldt in gelijke mate voor elke satellietverbinding, elke PKI-beveiligde bedrijfsapplicatie en elke versleutelde communicatie die momenteel over uw netwerk loopt. De bijbehorende nalevingstermijn is specifiek, gepubliceerd en telt af in stappen van jaren, niet van decennia.

Organisaties die de ISS-mijlpaal beschouwen als bevestiging dat PQC-migratie vandaag de dag haalbaar is, en nu al beginnen met hun cryptografische inventarisatie en architectuur, zullen reële opties hebben wanneer de uitfasering in 2030 aanbreekt. Organisaties die 2035 als startpunt zien, zullen die niet hebben.

De technologie is bewezen. De normen zijn definitief. De planning is gepubliceerd. Wat volgt is een beslissing over de planning.