Kvantová hrozba pro vaše data je reálná už dnes
Někdo pronikl do vaší sítě. Nepožaduje výkupné. Nešifruje servery. Nezastaví výrobu. Jen si tiše kopíruje vaše zašifrovaná data. A počítá s tím, že je za pár let dokáže přečíst.
Přesně tomu se říká Harvest Now, Decrypt Later („Skliď teď, dešifruj později“). Útočníci dnes shromažďují šifrovaná data s tím, že je dešifrují ve chvíli, kdy budou k dispozici dostatečně výkonné kvantové počítače.
Citlivá data jako strategické plány, know-how, obchodní tajemství nebo osobní údaje budou mít hodnotu i za desítky let. Jejich ochranu proti kvantovým hrozbám je proto nutné řešit s předstihem, nikoli až ex-post.
Proč jsou kvantové počítače hrozbou pro stávající kryptografii?
Dnešní internet stojí na asymetrické kryptografii. Algoritmy jako RSA nebo ECC chrání komunikaci prostřednictvím TLS, digitálních certifikátů i infrastruktury veřejných klíčů (PKI). Klasickým superpočítačům by rozbití současných asymetrických šifer (založených na faktorizaci velkých čísel nebo diskrétním logaritmu) trvalo tisíce let.
Kvantové počítače však pracují na zcela odlišných principech. Díky Shorovu algoritmu dokáže dostatečně výkonný kvantový počítač tyto úlohy vyřešit v řádu hodin až dnů. V takovém okamžiku selže veškerá současná asymetrická kryptografie. Naopak symetrické šifrování a kryptografické hašovací funkce jsou vůči kvantovým útokům podstatně odolnější a nevyžadují tak zásadní změny.

NÚKIB: s přechodem na post-kvantovou kryptografii není radno čekat
NÚKIB i evropské bezpečnostní autority upozorňují, že přechod na post-kvantovou kryptografii je potřeba začít připravovat s dostatečným předstihem. Za důležitý strategický horizont je považován rok 2030, do kterého by organizace měly mít připravenou cestu k post-kvantové odolnosti.

Pro organizace pracující s nejcitlivějšími daty jsou doporučení ještě ambicióznější:
● do konce roku 2027 začít nasazovat hybridní post-kvantové algoritmy pro výměnu klíčů,
● postupně kombinovat současnou kryptografii s novými algoritmy, například ML-KEM.
NÚKIB sám jde příkladem a na svých systémech tyto mechanismy (například kombinaci klasické kryptografie s ML-KEM) postupně nasazuje.
Skutečná výzva nebude v algoritmech, ale v legacy prostředí
Přechod na post-kvantovou kryptografii nebude znamenat jednorázovou výměnu několika algoritmů. Největší výzvou budou rozsáhlá enterprise prostředí plná starších aplikací, zařízení a dalších legacy technologií. Některé nebude možné jednoduše analyzovat, jiné nebude možné z provozních nebo obchodních důvodů vůbec nahradit.
Úspěšná transformace proto nebude spočívat v plošném „přezbrojení“, ale v důkladné inventarizaci kryptografie, analýze rizik, stanovení priorit a hledání kompenzačních opatření tam, kde modernizace nebude možná.
Cesta k post-kvantové odolnosti s ANECTem
Migrace na post-kvantovou kryptografii není běžný IT projekt. Je to strategický proces řízení rizik, který ovlivní bezpečnost organizace na mnoho let dopředu.
Pokud vaše prostředí využívá technologie Microsoftu, máte významnou výhodu. Microsoft systematicky buduje kvantovou odolnost svých datových center a postupně zavádí hybridní post-kvantové algoritmy do služeb Azure i Microsoft 365.
Jako certifikovaný Microsoft partner se specializací na kybernetickou bezpečnost pomáhá ANECT organizacím:
● vytvořit strategii přechodu na post-kvantovou kryptografii,
● zmapovat využití kryptografie napříč prostředím Microsoft 365 a Azure,
● identifikovat rizikové systémy a navrhnout priority migrace,
● implementovat post-quantum ready řešení,
● zajistit soulad s regulatorními požadavky.

Čekat se nevyplatí
Kvantová hrozba nezačne až ve chvíli, kdy bude uveden do provozu první dostatečně výkonný kvantový počítač. Začala už ve chvíli, kdy útočníci začali ukládat dnešní šifrovaná data s cílem přečíst je v budoucnu.
Rok 2030 se může zdát daleko. Hodnota dat, která definují vaši organizaci, se ale často počítá na desítky let. Pokud je chcete ochránit i v budoucnosti, je potřeba začít jednat už dnes.
Autorem článku je: Tomáš Mácha, Cyber Security Consultant v ANECT
Zpět na blog