Awarely Monitor
AwarelyMonitor
Toate articolele
Criptografie și reziliență10 min

Criptografia post-cuantică: G7 cere inventarul și migrarea acum

La 3 septembrie 2026, Grupul de lucru pentru securitate cibernetică al G7 a cerut guvernelor și organizațiilor să înceapă acum tranziția la criptografie post-cuantică. Mesajul comun mută riscul din categoria „tehnologie îndepărtată” în categoria programelor de transformare care au nevoie de inventar, buget, furnizori și termene.

Documentul nu afirmă că un calculator cuantic capabil să rupă criptografia publică folosită astăzi există deja și nu fixează o dată sigură pentru apariția lui. Argumentul este operațional: date sensibile capturate acum ar putea fi decriptate mai târziu, iar înlocuirea algoritmilor în sisteme distribuite poate dura ani. Primul pas defensabil este să afli unde depinzi de criptografie, nu să declari prematur că organizația este „quantum safe”.

Ce a publicat G7 și ce rămâne incert

Apelul identifică cinci direcții: conștientizarea riscului, strategii naționale, cercetare și dezvoltare, parteneriate public-private și includerea PQC în cerințe de securitate și achiziții. Documentul este susținut de agenții din Canada, Franța, Germania, Italia, Japonia, Regatul Unit și Statele Unite.

CyberScoop notează că raportul recunoaște incertitudinea cronologiei cuantice și aliniază recomandarea cu standardele selectate de NIST și cu ideea de crypto-agility. Acestea sunt repere de planificare, nu garanții că orice implementare etichetată PQC este corectă sau interoperabilă.

Inventarul criptografic trebuie să descrie dependențe, nu doar certificate

O listă de certificate TLS este utilă, dar incompletă. Organizația trebuie să includă biblioteci, protocoale, VPN-uri, PKI, semnături software, identități de mașină, API-uri, backup-uri, arhive, dispozitive OT și produse SaaS. Pentru fiecare element contează algoritmul, lungimea cheii, implementarea, datele protejate, ownerul și furnizorul care controlează actualizarea.

Leagă fiecare dependență de serviciul de business și de durata pentru care informația trebuie să rămână confidențială sau verificabilă. Datele medicale, proprietatea intelectuală și materialul contractual cu viață lungă pot necesita prioritate chiar dacă sistemul care le stochează nu pare critic într-un inventar tradițional de uptime.

O ordine de lucru care evită migrarea oarbă

  • Definește un owner pentru program și separă decizia de risc, arhitectura, achizițiile și implementarea tehnică.
  • Descoperă unde sunt folosite criptografia asimetrică, semnăturile și schimbul de chei, inclusiv în produse și servicii administrate de terți.
  • Clasifică datele după sensibilitate și perioada în care compromiterea lor viitoare ar produce efecte materiale.
  • Prioritizează sistemele greu de schimbat: echipamente cu ciclu lung de viață, firmware, PKI intern, protocoale integrate și dependențe fără owner.
  • Cere furnizorilor roadmap-uri verificabile, versiuni, compatibilitate, planuri de rollback și limite cunoscute; o promisiune comercială nu este dovadă de migrare.
  • Testează în medii controlate interoperabilitatea, performanța, rotația, recuperarea și comportamentul în mod mixt înainte de schimbarea producției.

Crypto-agility înseamnă capacitatea de a schimba din nou

PQC nu este o înlocuire unică după care registrul poate fi închis. Algoritmii, bibliotecile și profilurile de interoperabilitate evoluează, iar unele sisteme vor funcționa temporar în mod hibrid. Crypto-agility înseamnă să poți schimba algoritmul sau furnizorul fără a reconstrui fiecare aplicație și fără a pierde controlul asupra identităților și datelor.

Păstrează configurația criptografică observabilă și separă politica de implementarea concretă. O excepție trebuie să aibă motiv, activ, date protejate, control compensator, owner, termen și dată de reevaluare. Altfel, tranziția produce o nouă generație de dependențe invizibile.

Dovezile utile pentru conducere și audit

  • Inventar cu sistem, produs, versiune, algoritm, cheie sau certificat, owner, furnizor și proces dependent.
  • Clasificarea datelor și justificarea priorității, inclusiv riscul de capturare acum și decriptare ulterioară.
  • Confirmări scrise și roadmap-uri de la furnizori, cu versiuni și date evaluate intern, nu copiate automat în plan.
  • Rezultate de laborator pentru compatibilitate, performanță, rotație, recuperare și rollback.
  • Registru de excepții și decizii de acceptare a riscului, cu termene și reevaluări.
  • Dovadă per activ că schimbarea a ajuns în producție și că serviciul folosește configurația aprobată.

Cum ajută MONITOR AWARELY

MONITOR AWARELY poate susține partea de coordonare: produse și active urmărite, owneri, termene, note, excepții și dovezi. Vulnerabilitățile bibliotecilor și produselor din traseul criptografic pot fi legate de același context operațional, astfel încât programul PQC să nu fie separat de managementul curent al expunerii.

Platforma nu face automat cryptographic discovery, nu validează implementări de algoritmi și nu certifică o organizație ca fiind quantum safe. Inventarul tehnic vine din scanere, PKI, CMDB, configurații, documentația furnizorilor și testare; rezultatele pot fi apoi urmărite până la o închidere verificabilă.

Transformă dependențele criptografice într-un plan urmărit

MONITOR AWARELY poate ajuta la urmărirea produselor, activelor, ownerilor, termenelor și dovezilor de remediere. Nu descoperă automat toate cheile sau certificatele și nu înlocuiește unelte dedicate de cryptographic discovery ori validarea arhitecturală.