مؤسسات جدی از قبل برای رایانه های کوانتومی آماده می شوند
شرکتهایی که روی امنیت کوانتومی سرمایهگذاری میکنند، یکی از پیچیدهترین مهاجرتهای زیرساختی دهه آینده را آغاز خواهند کرد.
امنیت کوانتومی از یک نگرانی فنی دور به یک سوال زیرساخت زنده تبدیل شده است.
برای سالها، شرکتها میتوانستند ریسک کوانتومی را بهعنوان چیزی انتزاعی در نظر بگیرند: در نهایت مهم است، اما برای شکلدهی به تصمیمهای زیرساختی امروز بسیار دورتر است. دفاع از این وضعیت سخت تر می شود. بانکها، متولیان، شرکتهای پرداخت، ارائهدهندگان ابر و پلتفرمهای دارایی دیجیتال برای محافظت از پول، هویت، ارتباطات، تأییدیهها و جریان تراکنشها به رمزنگاری متکی هستند. اگر مبانی رمزنگاری آن سیستم ها نیاز به تغییر داشته باشد، مهاجرت طولانی، فنی و از نظر عملیاتی حساس خواهد بود. منطقی است که زود شروع کنید.
نگرانی در مورد محاسبات کوانتومی ساده است. رایانه های کوانتومی به اندازه کافی قدرتمند می توانند در نهایت بسیاری از سیستم های رمزنگاری کلید عمومی را که امروزه برای ایمن سازی امضاهای دیجیتال، ارتباطات رمزگذاری شده، سیستم های هویت و تراکنش های مالی مورد استفاده قرار می گیرند، بشکنند. مؤسساتی که از داراییهای با ارزش محافظت میکنند باید با ارتقای تکنیکهای رمزگذاری ایمن کوانتومی که میتواند فرآیندی دشوار باشد، آماده شوند.
یکی از عوامل پیچیده این است که نقشه راه امنیت کوانتومی هنوز مبهم است. به شرکتها گفته میشود قبل از اینکه بازار به طور کامل در مورد اینکه زیرساختهای کوانتومی ایمن در عمل چگونه باید باشد، خود را برای ریسک کوانتومی آماده کنند. استانداردها در حال ظهور هستند، اما بسیاری از سوالات پیاده سازی حل نشده باقی می مانند. برای مدیران شرکت، این عدم قطعیت به تعویق انداختن امنیت کوانتومی را آسان می کند.
شرکتهایی که در حال حاضر روی امنیت کوانتومی سرمایهگذاری میکنند، در یکی از پیچیدهترین جابجاییهای زیرساختی دهه آینده، خود را آغاز کردهاند. آزمایشهای اولیه به مؤسسات زمان میدهد تا وابستگیهای رمزنگاری خود را درک کنند، معماریهای جدید را آزمایش کنند، تخصص داخلی ایجاد کنند و بعدا مجبور به تصمیمگیری عجولانه نشوند. آمادگی کوانتومی در حال تبدیل شدن به یک مزیت رقابتی است و مؤسساتی که اکنون شروع به کار می کنند، در موقعیت بهتری نسبت به مؤسساتی خواهند بود که به کار خود ادامه می دهند.
اکثر سازمانهای بزرگ نقشهای تمیز و کامل از محل قرارگیری رمزنگاری در زیرساختهایشان ندارند.
این یک مشکل جدی است. چگونه می توانید یک سیستم کوانتومی را ایمن کنید، در حالی که به طور کامل نمی دانید سیستم چگونه کار می کند؟ شرکتها باید طرحهای امضا، سیستمهای رمزگذاری، جریانهای مدیریت کلید، سیستمهای احراز هویت، وابستگیهای فروشنده، خدمات ابری، زیرساختهای نگهداری، ابزارهای داخلی و سیستمهای قدیمی را شناسایی کنند. این کار ساده به نظر می رسد، اما به ندرت در موسسات بزرگ با سال ها نرم افزار انباشته، فروشندگان، ادغام ها و راه حل های عملیاتی ساده است.
سازمان هایی که زود شروع می کنند می توانند به سؤالات اساسی اما حیاتی پاسخ دهند. کدام سیستم ها به الگوریتم هایی وابسته هستند که ممکن است در دوره کوانتومی آسیب پذیر شوند؟ کدام کلیدها از دارایی های با ارزش یا داده های حساس با عمر طولانی محافظت می کنند؟ کدام فروشندهها و شرکا نوردهی پاییندستی ایجاد میکنند؟ کدام سیستم ها را می توان با اختلال محدود ارتقا داد و کدام یک به کار معماری عمیق تری نیاز دارد؟
این موجودی به یک دارایی استراتژیک تبدیل می شود. این به شرکتها اجازه میدهد اولویتهای فوری را از سیستمهای کمریسک جدا کنند، بهجای اینکه مهاجرت کوانتومی را بهعنوان یک پروژه عظیم و غیرمتمایز تلقی کنند.
متحرکان اولیه می دانند که واقعا باید چه چیزی را اصلاح کنند. افرادی که دیرتر حرکت می کنند ممکن است حتی ندانند از کجا شروع کنند.
مؤسسه ملی استاندارد و فناوری ایالات متحده (NIST) نقش اصلی را در این انتقال ایفا کرده است. این سازمان به طور پیوسته در حال ارزیابی و استانداردسازی الگوریتم های رمزنگاری پس کوانتومی (اشکال جدید رمزنگاری طراحی شده برای ایمن ماندن حتی در برابر رایانه های کوانتومی آینده است.) برای بانک ها، ارائه دهندگان ابر، سازمان های دولتی و شرکت های زیرساخت، NIST نقطه مرجعی را ارائه می دهد که الگوریتم ها به اندازه کافی معتبر هستند تا شروع به آزمایش و در نهایت استقرار کنند.
این کار NIST را به یک نقطه عطف مهم تبدیل می کند. اما استانداردها به تنهایی زیرساخت های آماده تولید را ایجاد نمی کنند.
موسسات هنوز باید بدانند که امضاها و رمزگذاری ایمن کوانتومی چگونه در سیستم های واقعی کار می کنند. آنها باید آنها را در برابر محدودیت های عملیاتی که در زیرساخت های مالی و دیجیتال مهم هستند آزمایش کنند: اندازه تراکنش، تاخیر، هزینه، گردش کار تایید، مدیریت کلید، مدل های نگهداری، قابلیت حسابرسی و انعطاف پذیری.
این سؤالات به ویژه برای مؤسساتی که به امضای توزیع شده و حضانت مبتنی بر MPC متکی هستند بسیار مهم است. در MPC یا محاسبات چند جانبه، کلیدهای رمزنگاری را می توان در چندین حزب یا سیستم تقسیم کرد، بنابراین هیچ طرفی کلید کامل را در اختیار ندارد. این به یک مدل مهم برای نگهداری دارایی های دیجیتال تبدیل شده است، زیرا نقاط شکست منفرد را کاهش می دهد و از گردش کار تایید توزیع شده پشتیبانی می کند.
مهاجرت ایمن کوانتومی باید با این واقعیت کار کند. امضاهای پس کوانتومی چگونه بر اندازه و عملکرد تراکنش تأثیر میگذارند؟ چگونه آنها با مدل های نگهداری MPC موجود تعامل دارند؟ آیا می توان آنها را بدون تضعیف گردش کار تایید توزیع شده معرفی کرد؟ آیا موسسات می توانند کنترل های موجود خود را در حین ارتقاء رمزنگاری زیربنایی حفظ کنند؟
این پاسخ ها تنها از طریق خلبان، کار یکپارچه سازی، تجزیه و تحلیل شکست و آزمایش عملی آشکار می شوند.
مهاجرت های امنیتی به ندرت به روزرسانی های نرم افزاری ساده ای هستند. آنها به آزمایش، ممیزی، بررسی سازگاری، هماهنگی فروشنده، ارتباط با مشتری، تأییدیه های حاکمیتی و گاهی اوقات تغییرات در زیرساخت اصلی نیاز دارند.
شرکتهایی که زودتر شروع به کار میکنند میتوانند آزمایشهای آزمایشی، معماریهای ترکیبی را آزمایش کنند، معاوضههای عملکردی را ارزیابی کنند و بهروزرسانیهای مرحلهای را در نقشههای راه محصول موجود انجام دهند. در بسیاری از موارد، مسیر عملی شامل اجرای موازی سیستمهای کلاسیک و پسکوانتومی برای مدتی است که به مؤسسات اجازه میدهد تا حفاظتهای جدید را بدون رها کردن فوری زیرساختهایی که قبلا سیستمهای حیاتی را ایمن میکنند، آزمایش کنند. یک مهاجرت مرحلهای و حسابشده به شرکتها اجازه میدهد تا زمانی که فشار هنوز قابل مدیریت است، تصمیمگیری دقیقی بگیرند.
بدترین سناریو برای شرکت ها انتظار طولانی مدت و مجبور شدن به جایگزینی زیرساخت های امنیتی حیاتی در طول یک بحران، تحت نظارت نظارتی یا پس از یک شکست عمومی است. مؤسساتی که نمی توانند زمان توقف یا کنترل نامشخص بر کلیدها، تأییدیه ها، نگهداری یا جریان تراکنش ها را تحمل کنند، باید به ویژه مراقب انتظار طولانی مدت باشند.
مهاجرت در هر صورت دشوار خواهد بود. شروع زودهنگام به شرکت ها کنترل بیشتری بر نحوه آشکار شدن آن می دهد.
امنیت به طور فزاینده ای بخشی از بررسی های تجاری است. از شرکتها، مؤسسات مالی، متولیان، صرافیها، ارائهدهندگان کیف پول و شرکای زیرساختی خواسته شده است تا ثابت کنند که چگونه ریسک عملیاتی را مدیریت میکنند.
ریسک کوانتومی بخشی از این گفتگو خواهد شد زیرا بر سیستمهایی که مشتریان بیشتر به آنها وابسته هستند تأثیر میگذارد: هویت، تأیید تراکنش، ارتباطات، نگهداری و حفاظت از دادهها. ارائهدهندهای که نمیتواند برنامه آمادگی کوانتومی خود را توضیح دهد، با انتقال موضوع از محافل تخصصی به اتاقهای هیئتمدیره، فرآیندهای تدارکات و بحثهای نظارتی، آمادگی کمتری به نظر میرسد.
مشتریان و شرکا شروع به پرسیدن سوالات دقیق تر خواهند کرد. آیا این ارائه دهنده نقشه راه آمادگی کوانتومی دارد؟ آیا وابستگی های رمزنگاری خود را موجودی کرده است؟ آیا الگوریتم های پس کوانتومی استاندارد شده NIST را آزمایش می کند؟ آیا می تواند بدون ایجاد اختلال در گردش کار موجود، از مهاجرت پشتیبانی کند؟ آیا متوجه می شود که کدام سیستم ها بیشتر در معرض خطر هستند؟
شرکتهایی که میتوانند به این سؤالات به طور معتبر پاسخ دهند، در فروش سازمانی، مشارکتهای سازمانی، تدارکات و مکالمات نظارتی مزیت خواهند داشت. مشتریان میخواهند شواهدی را ببینند که نشان میدهد ارائهدهندگان زیرساختهای حیاتی به آینده فکر میکنند.
در تغییرات زیرساختی نوظهور، اولین پذیرندگان جدی اغلب بر نحوه تعریف عملکرد قابل قبول مشتریان، شرکا، تنظیمکنندهها و فروشندگان تأثیر میگذارند.
امنیت کوانتومی ایمن از الگوی مشابهی پیروی خواهد کرد. شرکتهایی که اکنون آزمایش میکنند میتوانند به تعیین انتظارات در مورد زمانبندی مهاجرت، مدلهای استقرار ترکیبی، معماری نگهداری و امضا، حاکمیت ریسک و الزامات فروشنده کمک کنند. کار آنها شکل می دهد که آماده سازی مسئولانه در عمل چگونه به نظر می رسد.
افراد اولیه صدای قوی تری خواهند داشت زیرا تجربه عملی خواهند داشت. این تأثیر می تواند در طول زمان ترکیب شود. در بخشهایی که اعتماد، انطباق و قابلیت اطمینان زیرساخت تعیین میکند چه کسی برنده روابط سازمانی بزرگ است، توانایی کمک به تعریف استاندارد از نظر تجاری معنادار است.
موسسات مالی بزرگ و شرکت های فناوری در حال حاضر زیرساخت های کوانتومی ایمن را در زمینه های زنده و با ارزش آزمایش می کنند.
به عنوان مثال، HSBC با موفقیت فناوری امن کوانتومی را برای خرید و فروش طلای فیزیکی توکن شده آزمایش کرد و پایلوت را به عنوان بخشی از کار خود برای محافظت از برنامههای کاربردی حیاتی در برابر حملات کوانتومی آینده قاببندی کرد.
JPMorgan Chase در حال توسعه قابلیتهای امضای دیجیتال امن کوانتومی برای موارد استفاده مالی، از جمله قراردادهای دیجیتال، احراز هویت تراکنشها، جلوگیری از تقلب و دسترسی به اطلاعات مالی حساس است.
گوگل در حال حاضر قابلیتهای پس کوانتومی را در زیرساختهای اصلی ایجاد میکند، و Google Cloud امضای دیجیتال ایمن کوانتومی را در Cloud KMS اعلام کرد.
این تلاشها زودهنگام هستند، اما در همین راستا هستند. نهادهای جدی دیگر امنیت کوانتومی را به عنوان یک مشکل تئوری در نظر نمی گیرند. آنها در حال آزمایش، یادگیری و آماده سازی زیرساخت های خود برای انتقالی هستند که سال ها طول می کشد.
آمادگی کوانتومی از طریق ارتقاء لحظه آخری حاصل نخواهد شد. این امر مستلزم آماده سازی پایدار، آزمایش عملی و درک روشنی از چگونگی پشتیبانی رمزنگاری از زیرساخت های مالی و دیجیتال مدرن است.
مهاجرت از قبل شروع شده است. سوال این است که با شتاب گرفتن چه نهادهایی آماده خواهند بود.
جی پراکاش موسس و مدیرعامل Silence Laboratories است، شرکتی که زیرساختهای کوانتومی ایمن درجه یک سازمانی را توسعه میدهد.
متن اصلی (انگلیسی)
Serious Institutions Are Already Preparing for Quantum Computers
Companies investing in quantum security will have head start on one of the most complex infrastructure migrations of next decade.