kvantekryptering
Microsoft kutter tidsfristen for overgangen til kvantesikker kryptering
Selskapet har kortet ned sin egen «tidsfrist» for når overgangen må være på plass.
Kvantedatamaskinene er en lovende teknologi, men den kommer med en mørk bakside i form av å true dagens krypteringsløsninger. Flere av de store aktørene har belyst alvoret i situasjonen, og nå er Microsoft på banen igjen.
På sin egen sikkerhetsblogg opplyser Windows-giganten at de har kortet ned tidsfristen for overgangen til kvantesikker kryptering (PQC), på bakgrunn av den raske utviklingen innen kvanteteknologien.
Microsoft vil nå ha alle sine produkter og tjenester over på kvantesikre krypteringsløsninger innen år 2029, altså om bare tre års tid.
Mange store aktører om bord
Den nye tidsrammen er i praksis en fremskynding av det såkalte «Open Quantum Safe»-initiativet som Microsoft var med å grunnlegge, som igjen er en del av «Post-Quantum Cryptography»-alliansen.
Alliansen, som altså jobber med å utvikle kvantesikre løsninger, har en rekke mektige medlemmer inkludert Google, IBM, Amazon, Cisco og Meta.
Microsofts fremskynding av tidsfristen omfatter blant annet en bred adopsjon av TLS 1.3-protokollen, som ikke i seg selv er kvantesikker, men likevel legger grunnlaget for slik kryptering.
Det andre skrittet er å bygge det Microsoft kaller «quantum agility», som betyr evnen til å skifte ut kryptografiske algoritmer for lagrede data uten å endre hele systemene/tjenestene.
Google med samme frist
I tillegg skal Microsoft fremskynde prosessen med å sikre tillitskjedene som ligger til grunn for programvare, enheter og tjenester i stor skala. Dette omfatter blant annet kodesignering, utstedelse av sertifikater, beskyttelse av kryptografiske nøkler og oppdateringsprosesser, og er ifølge Microsoft det vanskeligste skrittet.
Selskapet sier at for de fleste organisasjoner er den vanskeligste oppgaven ikke å velge post-kvantealgoritmer, men snarere å kartlegge og oppdatere hvor kryptografi allerede brukes – på tvers av applikasjoner, tjenester, nettverk, identiteter, sertifikater og maskinvare.
Mange av selskapets kunder har imidlertid allerede startet arbeidet, sier Microsoft.
Windows-gigantens nye tidslinje for kvantesikker kryptering samsvarer for øvrig godt med tidsfristen som Google satte i mars i år. Google mener også at fristen for overgangen til PQC bør settes til 2029.
– Denne nye tidslinjen gjenspeiler migrasjonsbehovet for PQC-æraen i lys av fremskrittene innen kvantemaskinvare, kvante-feilkorreksjon og estimater for ressursbehov ved kvantefaktorisering, skrev Google.
USA og Frankrike med statlige pålegg
I likhet med Microsoft mener Google at det er digitale signaturer, og rollen de spiller innen autentiseringstjenester, som bør være den høyeste prioriteringen når det gjelder post-kvantekryptering. Dette gjenspeiles i selskapets egen trusselmodell for PQC.
Flere land har begynt å ta PQC på alvor. Som blant andre Reuters rapporterte har Frankrikes cybersikkerhetsbyrå ANSSI opplyst at de vil stanse sertifiseringen av sikkerhetsprodukter som mangler kvantesikker kryptering.
Fra år 2027 vil slike sertifiseringer ikke lenger finne sted, og samtidig oppfordres bedrifter til å kun kjøpe kvantesikre produkter fra og med år 2030.
I USA har det blitt utstedt en presidentordre som også innebærer å akselerere overgangen til PQC, hvor statlige byråer blant annet har blitt gitt en aggressiv tidsfrist på kun 30 dager fra den 22. juni til å utnevne personer til å lede PQC-migrasjonen.