NIST slutförde postkvantstandarderna 2024, och de mer aggressiva prognoserna placerar en kryptografiskt relevant kvantdator någonstans runt 2030, så om migreringen börjar nu och slutar om några år finns det gott om utrymme innan något går sönder. Det finns ett frestande och farligt felaktigt sätt att tänka på kvanthotet mot kryptografi, och det är just det resonemanget som gör organisationer exponerade, vilket en enkel aritmetik förklarar varför.
Den aritmetiken är Moscas sats, ett ramverk för risktiming formulerat av den kanadensiska kryptografen Dr. Michele Mosca, medgrundare av Institute for Quantum Computing vid University of Waterloo och medförfattare till Global Risk Institutes årliga Quantum Threat Timeline-rapporter . Satsen kräver inte att du förutsäger det exakta datumet då kvantdatorer kommer att bryta krypteringen, vilket är tur eftersom ingen kan. Istället omformulerar den hela problemet kring en fråga du faktiskt kan besvara: med tanke på hur länge dina data måste förbli hemliga och hur lång tid din migrering kommer att ta, kan du slutföra det i tid?
Den här bloggen förklarar Moscas sats i enkla termer, går igenom var och en av dess tre variabler med aktuell data från 2026 och visar hur du beräknar ditt eget personliga Q-dagsriskfönster.
Frågan Moscas sats svarar på
De flesta diskussioner om kvanthotet fastnar i en enda obesvarbar fråga: när exakt kommer en kvantdator att kunna bryta RSA och ECC ? Det här är fel fråga att organisera sin planering kring, eftersom det ärliga svaret är en sannolikhetsfördelning med ett intervall, inte ett datum. Att vänta på säkerhet om det datumet innebär att vänta tills det är alldeles för sent att agera.
Moscas genialitet låg i att helt kringgå den obesvarbara frågan. Istället för att fråga "när kommer hotet att anlända" frågar teoremet "kommer jag att vara säker när det gör det", och det visar att man kan besvara den andra frågan även med djup osäkerhet kring den första. Ramverket inser att kvanthotet inte är en enskild framtida händelse som man kan förbereda sig för i sista minuten. Det är en deadline som redan tynger ner på data som skapas idag, eftersom mycket av den informationen måste förbli konfidentiell i åratal eller årtionden in i framtiden.
Anledningen till att detta är viktigt är hotmodellen som kallas Harvest Now, Decrypt Later . Motståndare med resurserna för att göra det antas idag samla in och arkivera krypterad data, med avsikt att dekryptera den när en kapabel kvantdator finns. Det betyder att data krypterad med RSA eller ECC just nu redan är i fara om den behöver förbli konfidentiell efter att kvantdatorer mognat. Krypteringen har inte brutits än, men chiffertexten ligger redan i en motståndares arkiv och väntar. Moscas sats är verktyget som berättar om dina data faller inom den exponerade kategorin, och det gör det med en enda, elegant ekvation.
Formeln: X + Y > Z
I grund och botten är Moscas sats en jämförelse mellan tre tidsperioder, uttryckt som en enkel olikhet:
Om X + Y > Z har du ett problem.
De tre variablerna representerar var och en ett antal år, och var och en besvarar en specifik fråga om din situation:
| Variabel | Vad den representerar | Frågan den besvarar |
|---|---|---|
| X | Säkerhetshållbarhet | Hur länge måste dina uppgifter förbli konfidentiella? |
| Y | Migrationstid | Hur lång tid kommer er övergång till postkvantkryptografi att ta? |
| Z | Tid för kollaps | Hur många år tar det innan en kvantdator kan knäcka dagens kryptografi? |
Logiken är enkel när du väl ser vad den mäter. X plus Y är den totala tidsperioden, med början nu, innan dina data både är helt migrerade till kvantsäkert skydd och förbi slutet av den obligatoriska sekretessperioden. Z är den tidsperioden, med början nu, innan hotet som kan bryta dessa data faktiskt existerar. Om den första kvantiteten är större än den andra, finns det ett fönster under vilket dina känsliga data fortfarande måste vara konfidentiella, fortfarande endast skyddas av kvantsårbar kryptografi och exponeras för en kvantdator som redan finns. Den överlappningen är exponeringsperioden, och den representerar data som kommer att komprometteras.
Ramverket publicerades först av Mosca 2015 och har blivit standardreferensen som ITSO:er, myndigheter och riskkommittéer använder för att kalibrera sina tidslinjer efter kvantmigrering. Du behöver inte veta Z exakt. Du behöver bara fastställa att X plus Y är tillräckligt långt för att även en optimistisk uppskattning av Z ska lämna dig exponerad. För många organisationer är det precis vad aritmetiken visar.
Beräkning av ditt eget riskfönster
Du kan tillämpa Moscas sats på din egen organisation med en enkel övning, och värdet av att göra det är att det omvandlar ett abstrakt, förlamande hot till en konkret, prioriterad plan. Processen har tre steg, ett för varje variabel.
Bestäm först ditt X genom att inventera dina dataklasser och identifiera det längsta sekretesskravet bland dem. Titta på varje kategori av känslig information du innehar, från kortlivade tokens till permanenta register, och hitta de data som måste förbli hemliga längst. Myndighetskrav på lagring, avtalsenliga sekretessskyldigheter och själva dataens enkla natur, såsom hälso- eller genetisk information, påverkar alla detta. Den enskilda längstlivade dataklassen anger ditt X, eftersom det är de data som är mest exponerade för hotet Harvest Now, Decrypt Later.
För det andra, uppskatta ditt Y ärligt och redogör för hela migreringen: kryptografisk upptäckt , beroendeanalys, de beroenden du ännu inte känner till, tidslinjer för leverantörer och tredjeparter, hårdvaruuppgraderingar eller utbyten, testning och stegvis utrullning. Om du är en medelstor organisation med en fokuserad miljö är tre till fem år en rimlig startuppskattning. Om du är ett stort företag med vidsträckta, ömsesidigt beroende system, anta tio år eller mer tills en upptäcktsprocess visar dig något annat. En migreringstidslinje som ser kort ut på pappret visar sig nästan alltid vara längre i praktiken.
För det tredje, välj ditt Z baserat på den riskposition du är villig att acceptera snarare än på önsketänkande. Den nuvarande expertkonsensusen placerar en meningsfull sannolikhet för en CRQC inom de kommande tio åren och en medianuppskattning i början av 2030-talet, med en trend som konsekvent förkortas. Ett konservativt, försvarbart planeringsvärde behandlar Z som ungefär ett decennium, medan en riskavers position som är lämplig för mycket känsliga data behandlar det som ännu kortare. När du har alla tre siffror är jämförelsen omedelbar. Om X plus Y överstiger ditt valda Z, befinner du dig på fel sida av ojämlikheten, och gapet mellan dem är ett grovt mått på hur mycket exponering du bär.
Hur krypteringskonsulting kan hjälpa
Moscas sats förvandlar ett abstrakt hot till ett konkret planeringsproblem, och variabeln den säger åt dig att attackera är Y, din migreringstid. Att reducera den variabeln på ett säkert sätt och bevisa att du har gjort det är just det arbete Encryption Consulting finns för att stödja, och vår metod kopplas direkt till de steg som satsen prioriterar.
Grunden för alla åtgärder mot ojämlikheten är att veta vad man har, vilket är anledningen till att vårt arbete så ofta börjar med kryptografisk identifiering. Vår CBOM Secure- lösning utför kontinuerlig identifiering i din miljö och identifierar varje certifikat, nyckel, algoritm och kryptografiska beroende som används, inklusive de som är begravda på platser som manuella granskningar rutinmässigt missar. Eftersom identifiering konsekvent är den längsta och mest underskattade fasen av en migrering är automatisering ett av de mest effektiva sätten att komprimera Y och att fastställa, med verkliga data snarare än gissningar, exakt hur exponerad din längst levande information faktiskt är.
Utifrån den inventeringen hjälper våra rådgivningstjänster för postkvantkryptografi dig att översätta teoremets dom till en sekvenserad migreringsfärdplan, prioritera dataklasserna med längst hållbarhet, utforma den kryptoagila arkitekturen som förhindrar att nästa övergång blir lika smärtsam som denna, och strukturera den hybrida implementeringsmetoden som skyddar ny data omedelbart medan äldre system överförs.
Eftersom så mycket av kvantrisken är koncentrerad till signaturer och nycklar som skyddar programvara och långlivad data, stöder vår produktportfölj migrering med vår CodeSign Secure- plattform som tillhandahåller produktionsklar signering med NIST-postkvantalgoritmerna ML-DSA och SLH-DSA , som avtagbara signaturer som skyddar artefakter med både klassiska och kvantsäkra signaturer under övergången, allt backat upp av hårdvarusäkerhetsmoduler så att de underliggande nycklarna skyddas enligt högsta standard.
För organisationer som behöver hårdvarugrunden levererad som en hanterad funktion, erbjuder vårt HSM as a Service- erbjudande FIPS-validerat, leverantörsoberoende nyckelskydd som kan förankra den kvantsäkra infrastrukturen utan bördan av att driva hårdvaran internt.
Inom upptäckt, rådgivning och de produkter som utför migreringen är det genomgångslinjen som teoremet pekar på: ju tidigare du börjar och ju snabbare du säkert kan agera, desto mindre blir exponeringsfönstret, och att hjälpa organisationer att agera snabbt och korrekt är det arbete vi gör.
Slutsats
Moscas teorem består eftersom det skär igenom den enskilt mest förlamande aspekten av kvanthotet, omöjligheten att veta exakt när kvantdatorer kommer att bryta krypteringen, och ersätter det med en fråga du faktiskt kan besvara. Du behöver inte förutsäga Q-dagen. Du behöver bara vara ärlig om hur länge dina data måste förbli hemliga, realistisk om hur lång tid din migrering kommer att ta och villig att jämföra den summan med även en optimistisk uppskattning av när hotet anländer.
För de flesta organisationer som hanterar data som måste förbli konfidentiella i ett decennium eller mer, leder den jämförelsen till ett obekvämt resultat: möjligheten att agera reaktivt har redan stängts. Anledningen till detta resultat är kombinationen av tre krafter som teoremet synliggör. Datas hållbarhetstid är lång och till stor del fast. Migreringstider mäts i år och ofta i mer än ett decennium. Den konstruktiva responsen är inte larm utan handling, fokuserad på den enda variabel du kontrollerar.
Börja din kryptografiska upptäckt nu, prioritera dina data med längst livslängd, bygg för kryptoagilitet och komprimera din migreringstid så aggressivt som möjligt på ett säkert sätt. På Encryption Consulting är våra upptäckts-, rådgivnings- och signeringsfunktioner byggda för att hjälpa dig att göra just det.
