Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Post-kvantkryptografimigrering: 3P-strategin

PCC

Kvantdatorer kommer en dag att bryta den kryptering vi förlitar oss på idag. Post-kvantkryptografi (PQC) -migrering är hur vi ersätter den innan det händer, och jobbet är större än någon kryptoförändring vi har gjort tidigare. Det når in i varje TLS-handskakning , varje kodsigneringspipeline, varje VPN-tunnel, varje X.509-certifikat och varje inbäddad enhet. Trots den omfattningen behandlar de flesta organisationer fortfarande arbetet som ett framtida problem som ska åtgärdas senare.

De publicerade tidsfristerna skiljer sig åt. Gartner förutspår att framsteg inom kvantberäkning år 2029 kommer att göra konventionell asymmetrisk kryptografi osäker att använda.

För säkerhetsingenjörer, PKI-ingenjörer och CISO:er är frågan inte längre om man ska migrera, utan hur man ska migrera utan att avbryta produktionen eller lägga en flerårig budget på omarbetning. Svaret som föreslås här är en strukturerad 3P-strategi: Proaktiv, Förebyggande och Praktisk. Varje pelare besvarar en annan fråga, körs i en annan kadens och producerar en annan artefakt, men de tre förstärker varandra. I den här bloggen kommer vi att undersöka varför tidslinjerna är brådskande och hur man kan omsätta varje pelare i praktiken.

Kvantklockan: Vad som faktiskt går sönder, och när

Shors algoritm, som körs på en kryptografiskt relevant kvantdator (CRQC), löser effektivt de två svåra matematiska problem som dagens kryptografi med publika nyckelr är beroende av: heltalsfaktorisering och diskret logaritm. Den funktionen bryter RSA, Diffie-Hellman , ECDH och ECDSA, algoritmerna som säkrar TLS, PKI, SSH, kodsignering och de flesta identitetssystem. Därför behöver alla dessa nu kvantsäkra ersättare.

NIST slutförde dessa ersättningar som tre standarder den 13 augusti 2024, efter en utvärderingsprocess som sträckte sig över nästan åtta år. De tre standarderna, som beskrivs nedan, är FIPS 203 , FIPS 204 och FIPS 205. FIPS 203 specificerar ML-KEM, en modullatticebaserad nyckelinkapslingsmekanism som ersätter RSA- och ECDH-nyckelutbyte. FIPS 204 specificerar ML-DSA, en modullatticebaserad digital signaturalgoritm som ersätter RSA- och ECDSA-signaturer. FIPS 205 specificerar SLH-DSA, ett statslöst hashbaserat signaturschema vars säkerhet endast beror på hashfunktioner, vilket ger en konservativ reservlösning med hårdhetsantaganden oberoende av gittermatematik.

NIST utvecklar också ytterligare två algoritmer: FN-DSA, ett FALCON-baserat signaturschema som standardiseras som FIPS 206, och HQC, en kodbaserad nyckelinkapslingsmekanism som valdes i mars 2025 som en backup till ML-KEM. Båda är fortfarande under standardiseringsprocessen och är ännu inte slutförda.

Övergångstidslinjen anges i NIST IR 8547 , ”Övergång till Post-Quantum Cryptography Standards”. NIST IR 8547 är ett initialt offentligt utkast som släpptes i november 2024 och är ännu inte en slutgiltig standard. Kvantumsårbara algoritmer med offentlig nyckel, såsom RSA-2048 och ECC P-256, är planerade att avvecklas efter 2030 och helt förbjudas efter 2035.

Skillnaden är viktig för revisorer. Som definieras i utkastet innebär föråldrad att algoritmen eller nyckellängden fortfarande kan användas men medför en viss säkerhetsrisk, så dataägaren måste väga den risken innan den fortsätter att använda den. Ej tillåten innebär att algoritmen, nyckellängden, parameteruppsättningen eller schemat inte längre är tillåtet för det angivna ändamålet. Slutpunkten för 2035 överensstämmer med US National Security Memorandum 10 (NSM-10) och med den brittiska NCSC-planen, som fastställer milstolpar för 2028, 2031 och 2035.

Nationella säkerhetssystem följer en snabbare tidslinje. NSA:s CNSA 2.0, uppdaterad i maj 2025, förväntar sig att programvaru- och firmwaresignering kommer att föredra kvantsäkra algoritmer senast 2025 och använda dem exklusivt senast 2030, med nya systemförvärv som måste vara kompatibla från och med den 1 januari 2027. Webb- och molntjänster måste uppnå exklusiv användning senast 2033. Direktivet specificerar uttryckligen de starkaste parameteruppsättningarna, ML-KEM-1024 och ML-DSA-87. En organisation som inte är en federal leverantör ärver fortfarande dessa datum indirekt, eftersom leverantörer, cyberförsäkringsbolag och upphandlingsteam i allt högre grad behandlar dem som baslinjen.

Varför detta är brådskande idag snarare än år 2035 beror på hotet " skörda nu, dekryptera senare " (HNDL). En motståndare registrerar krypterad trafik eller exfiltrerar chiffertext nu och dekrypterar den när en CRQC existerar. Varje hemlighet vars sekretess måste överleva ungefär 2030 till 2035, inklusive hälsojournaler, källkod, nyckelmaterial och immateriella rättigheter, exponeras effektivt i det ögonblick den korsar en kvantumsårbar kanal.

De 3P:na i korthet

De tre P:na kartlägger de tre styrningsfrågor som ett migrationsprogram måste besvara. De körs bäst parallellt, eftersom var och en skyddar eller informerar de andra.

Proaktiv: Ta reda på vilken kryptografi du har och hur exponerad den är. Denna pelare omfattar upptäckt, inventering och riskbaserad prioritering innan några algoritmändringar.

Förebyggande: Skydda vad du kan just nu med hybridnyckelupprättande och dubbla signaturer som neutraliserar HNDL medan protokoll och bibliotek mognar.

Praktiskt: Avsluta utan omarbete genom att bygga kryptoagilitet , så att den nuvarande migreringen och nästa blir en konfigurationsändring snarare än en omarkitektur.

Hur PQC-migrering utformas avgör dess framgång. När framstegen behandlas som en enda checklista stannar de ofta av på grund av oklart ägarskap och brist på synliga resultat förrän hela det fleråriga arbetet är slutfört. Att organisera den i tre parallella arbetsflöden möjliggör däremot stadiga, mätbara framsteg, där varje pelare levererar oberoende värde längs vägen.

Med detta ramverk på plats kan vi nu titta på varje pelare individuellt och förstå hur den bidrar till en framgångsrik PQC-migrering.

Proaktiv: Se din kryptografi innan du migrerar den

Du kan inte migrera det du inte kan se, och det mest obekväma fyndet i nästan varje PQC-beredskapsbedömning är hur lite en organisation vet om sitt eget kryptografiska fotavtryck. Nycklar och algoritmer kan vara dolda i hela miljön, inklusive TLS-terminatorer, servicenät, JWT-signerare, transparent kryptering av databaser, kryptering av säkerhetskopior, signering av containeravbildningar, IoT-firmware och tredjepartsbibliotek som ingår indirekt via andra programvaruberoenden. Stegen nedan förklarar hur man upptäcker denna kryptografi, registrerar den och styr migreringen.

Upptäck över fyra plan

Effektiv kryptografisk upptäckt sträcker sig över fyra distinkta plan. Källkodsplanet använder statisk analys för att hitta kryptografiska API-anrop och hårdkodade algoritmidentifierare. Nätverksplanet observerar de krypteringssviter och nyckelutbytesgrupper som faktiskt förhandlas fram i trafiken. Certifikat- och nyckellagringsplanet räknar upp PKI-hierarkier, HSM-innehåll och hemlighetshanterare. Binär- och firmwareplanet inspekterar kompilerade artefakter och enhetsavbildningar, som ofta innehåller den mest envisa och minst synliga kryptografin . Inget enskilt verktyg täcker alla fyra, så upptäckt är en fusionsövning, inte en enda skanning.

Skapa en kryptografisk materiallista (CBOM)

Den varaktiga upptäcktsartefakten är en kryptografisk materiallista (CBOM) , en maskinläsbar inventering av varje algoritm, nyckel, certifikat och protokoll som används, med dess syfte och plats. Den tillämpar det välkända konceptet med programvaruförteckning (SBOM) på kryptografi, infångat i ett öppet, maskinläsbart format så att den finns inuti befintligt lager och leveranskedjeverktyg snarare än i ett statiskt kalkylblad.

Du skapar en genom att korrelera resultaten från de fyra identifieringsplanen, deduplicera och normalisera dem mot ett gemensamt identifieringsschema och mappa varje tillgång till var den används. Eftersom det är strukturerad data snarare än ett dokument kan den genereras automatiskt från byggpipelinen.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Gör det till ett styrningsprogram, inte ett säkerhetsprojekt

En migrering som berör upphandling, applikationsteam och drift kan inte enbart ägas av säkerhetsteamet. Praktisk styrning inkluderar ett beredskapsmått på styrelsenivå, godkännande av flerårig budget och ett upphandlingsspråk som kräver att nya leverantörer stöder FIPS 140-3-validerade moduler, uppvisar kryptoagilitet och publicerar en PQC-färdplan . Kontrakt som tecknas idag utan dessa klausuler blir morgondagens äldre system som inte kan migreras.

När du kan se din kryptografi kan du börja försvara den. Nästa avsnitt, Förebyggande, behandlar de kontroller som ger dig tid.

Förebyggande: Köp tid mot skörd nu, dekryptera senare

Förebyggande kontroller accepterar en hård sanning: du kommer inte att slutföra migreringen innan motståndare börjar skörda. Målet med denna pelare är att göra insamlad data värdelös redan innan den fullständiga migreringen sker, vilket är anledningen till att den ger den snabbaste returen av de tre. Stegen nedan täcker hybridnyckelutbyte, dubbel signering och prioritering av data efter konfidentialitetstid.

Hybridnyckelupprättande

Den dominerande förebyggande kontrollen är hybridnyckelutbyte, som kör en klassisk och en postkvantmekanism parallellt och kombinerar deras utdata genom TLS 1.3-nyckelschemat. En allmänt använd hybridkonfiguration är X25519MLKEM768. Mer exakt definieras den i IETF Internet-Draft draft-ietf-tls-ecdhe-mlkem, som fortfarande är ett utkast och ännu inte en RFC. På kabeln har klientens nyckelresurs en 1 184-byte ML-KEM-768-inkapslingsnyckel plus en 32-byte X25519-resurs, totalt 1 216 byte.

Servern svarar med en 1 088-byte ML-KEM-chiffertext plus dess 32-byte-andel. Säkerhetsfördelen är konservativ: en angripare måste bryta både X25519 och ML-KEM-768 för att återställa sessionen, vilket skyddar mot ett kvantbrott i X25519 och mot ett oväntat klassiskt brott i det nyare gitterschemat.

Dubbelsignering: Vad du inte enkelt kan uppdatera

Firmware- och boot-chain-signaturer har de längsta livslängderna och de svåraste uppdateringsvägarna, vilket är anledningen till att CNSA 2.0 prioriterar signering. Där ML-DSA-verktyg ännu inte är tillgängliga, stöds de tillståndskänsliga hash-baserade scheman LMS och XMSS ( NIST SP 800-208 ) redan av stora HSM-leverantörer och kan dubbelsignera firmware idag, vilket parar ihop en klassisk signatur med en kvantsäker signatur för att bevara interoperabilitet samtidigt som en kvantresistent rot av förtroende upprättas. En varning: LMS och XMSS är tillståndskänsliga, och återanvändning av ett engångsnyckeltillstånd är katastrofalt, så signeringstillståndet rekommenderas att hanteras inuti HSM.

Prioritera data efter konfidentialitet, livslängd

Hybridtransport skyddar data i rörelse, men även insamlade arkiv och nycklar med lång livslängd behöver uppmärksamhet. Att omkryptera arkiv med högt värde under ett hybrid- eller postkvantumschema, och att rotera nycklar med lång livslängd tidigare, stänger gapet för data som en motståndare redan kan ha. Tumregeln är att prioritera konfidentialitet för data med lång livslängd och integriteten hos förtroendeankare med lång livslängd först; kortlivade, efemära hemligheter kan vänta på den praktiska pelaren.

Med dessa skydd som köper tid flyttas fokus till att slutföra migreringen på ett snyggt sätt. Nu ska vi titta på hur den praktiska pelaren hjälper.

Praktiskt: Integrera kryptoagilitet i migreringen

Den praktiska pelaren är där tekniska utmaningar blir verkliga. PQC-algoritmer är inte enkla ersättningar på bytenivå, och att behandla dem som sådana är en vanlig orsak till misslyckade pilotprojekt. Stegen nedan omfattar säker nyckellagring, interoperabilitet och prestandatestning, samt att bygga varaktig kryptoagilitet.

HSM:er, FIPS 140-3 och validerade implementeringar

Kvantsäkra nycklar behöver fortfarande kvantsäker förvaring. Bekräfta att HSM:er och nyckelhanteringsplattformar har firmware som stöder ML-KEM och ML-DSA, plus LMS och XMSS för signering, och att implementeringen valideras genom NIST:s Cryptographic Algorithm Validation Program (CAVP), som använder Automated Cryptographic Validation Protocol (ACVP) som testgränssnitt, snarare än att valideras själv. En subtil fallgrop är att vissa plattformar inaktiverar post-quantum key agreement i strikt FIPS-läge tills den validerade modulen är på plats, så testa exakt den efterlevnadskonfiguration du avser att köra i produktion.

Interoperabilitets- och prestandatestning

Större handskakningar exponerar buggar i mellanboxar och äldre infrastruktur som klassisk TLS aldrig utlöste. Innan en bred utrullning, validera brandväggar, lastbalanserare, brandväggar för webbapplikationer och djuppaketinspektionsenheter mot riktiga hybridhandskakningar, och mät den extra kostnaden. Den extra kostnaden är acceptabel för webbtrafik men värd att modellera för tjänster med mycket höga förfrågningsvolymer eller bandbreddsbegränsningar.

Kryptoagilitet är den verkliga leveransen

Allt annat i migreringen tjänar i slutändan detta mål. Algoritmbytet är bara den tvingande funktionen; den bestående vinsten är kryptoagilitet, möjligheten att ändra kryptografiska algoritmer utan att omstrukturera de system som är beroende av dem. I praktiken innebär det att isolera kryptografiska operationer bakom ett leverantörsgränssnitt, ta bort hårdkodade algoritmidentifierare och nyckelstorlekar, förhandla om algoritmer vid anslutningstillfället snarare än att anta dem, och styra varje val från en enda policypunkt.

Med alla tre pelarna nu i sikte är det klokt att ta ett steg tillbaka och se vad den här metoden ger.

Hur 3P-metoden lönar sig

3P-strukturen ger konkreta fördelar jämfört med att behandla PQC-migrering som ett enda stort projekt. Den är mer kostnadseffektiv och mer hållbar, och den producerar värde i varje steg snarare än bara i slutet. Här är varför den lönar sig:

  • Du åtgärdar de system med högst risk först, och bara en gång, vilket undviker att betala för att göra om samma arbete senare.
  • Du får skydd snabbt, eftersom den förebyggande pelaren neutraliserar exponering av skörd nu, dekryptering senare inom några veckor.
  • De tre arbetsflödena körs oberoende av varandra, så om en stannar (till exempel medan man väntar på en firmwareuppdatering) fortsätter de andra.
  • Varje pelare lämnar en varaktig artefakt: ett kryptografiskt inventarium, härdade nycklar och en arkitektur som är lättare att ändra senare.
  • När era system stöder kryptoagilitet, möjligheten att byta kryptografiska algoritmer utan att omstrukturera beroende system, blir nästa ändring en konfigurationsuppdatering snarare än ytterligare ett flerårigt projekt.
  • Arbetet är anpassat till gemensamma säkerhets- och efterlevnadsramverk, så det fungerar även som revisionsbevis och är lättare att få godkänt.

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

Hur krypteringskonsulting kan hjälpa

Om du undrar var och hur du ska börja din post-kvantumresa, finns Encryption Consultings PQC Advisory Services här för att stödja dig. Du kan räkna med oss ​​som din betrodda partner, och vi kommer att vägleda dig genom varje steg med tydlighet, självförtroende och praktisk expertis.

Vi börjar med en kryptografisk identifiering och inventering, där vi skannar hela din miljö för att identifiera certifikat, nycklar, algoritmer och protokoll över slutpunkter, applikationer, API:er och infrastruktur. Detta bygger den baslinje du behöver innan någon migrering kan påbörjas.

Därifrån genomför vi en PQC-bedömning för att utvärdera er exponering mot kvanthot, identifiera RSA- och ECC-beroende system och leverera en prioriterad rapport över sårbara tillgångar med riskklassificeringar.

Med den tydligheten utvecklar vi en PQC-strategi och färdplan, en etappvis migreringsplan anpassad till er riskaptit, myndighetskrav och långsiktiga säkerhetsmål, inklusive kryptografisk flexibilitet så att era system kan anpassa sig i takt med att standarder utvecklas.

Vi stöder sedan leverantörsutvärdering och pilottester, och hjälper dig att välja rätt verktyg, köra koncepttest och validera interoperabilitet innan en fullskalig utrullning.

Slutligen hanterar vi fullständig implementering, driftsättning av klassiska hybridmodeller och kvantsäkra modeller, utrullning av PQC över er PKI och infrastruktur , samt konfigurering av övervakning för långsiktig kryptografisk hälsa.

Med denna strukturerade metod går ni från kryptografisk osäkerhet till ett dokumenterat, policydrivet migreringsprogram som är anpassat till NIST-tidslinjer och era regulatoriska skyldigheter.

Slutsats

Organisationer har inte råd att vänta på att en kvantdator ska komma. Standarderna är slutgiltiga, tidslinjerna är publicerade och motståndare skördar redan. De organisationer som kommer igenom denna brunn kommer att behandla arbetet som tre förstärkande discipliner snarare än en avlägsen patch: proaktivt mappa sin kryptografi till en CBOM och prioritera efter datalivstid, förebyggande driftsätta hybridnyckelutbyte och dubbla signaturer för att neutralisera HNDL, och praktiskt omkonstruera PKI, HSM:er och applikationer kring kryptoagilitet så att migreringen slutförs och nästa migrering blir en konfigurationsändring snarare än en omarkitektur. Deadlines är verkliga, så ju tidigare du börjar, desto enklare och billigare blir migreringen. Börja med att bedöma ditt nuvarande kryptografiska tillstånd.