sikkerhet
NSM-forsker: - Kvantedatamaskiner vil være en katastrofe for dagens kryptering
Trolig vil all kryptering som brukes i dag gi null sikkerhet.
Alt tyder på at dagens krypteringsteknologier vil kunne knekkes ganske enkelt ved hjelp av kvantedatamaskiner som kan være en realitet allerede om 10-15 år.
– Risikoen er ekstrem dersom slike maskiner finnes, men trolig finnes de ikke i dag. Ja, det er helt katastrofe. Dagens sikre kommunikasjonsløsninger vil bli knekket. Men som ved alle andre katastrofer, avhenger konsekvensene av hvordan man møter den, sa Ole Kasper Olsen under NSMs sikkerhetskonferanse som ble arrangert i Oslo denne uken.
Olsen er forsker i enheten for kryptoutvikling hos Nasjonal sikkerhetsmyndighet (NSM) og har 10 års erfaring med evaluering og sertifisering av kryptosystemer for høygraderte anvendelser. Kryptologiarbeidet hos NSM kan spores helt tilbake til 1942 i London, hos NSMs organisatoriske forløper, FO/S (Forsvarets Overkommando/Sikkerhetsstaben).
Shor og Grover
Han henviser til to algoritmer som allerede er en del år gamle, men som brukt av kvantedatamaskiner kan gjøre mange av dagens krypteringsløsninger ubrukelige.
Den ene kalles for Grovers algoritme. Ifølge Olsen bidrar den til effektivisering av søk i store datasett, for eksempel hvordan finne den riktige nøkkelen til å dekryptere kryptert informasjon. I praksis bidrar denne algoritmen til at nøkkellengden til en symmetrisk algoritme blir halvert. Dermed vil nøkler med 128 bit lengde kanskje kunne knekkes på timer eller minutter. 256 bit nøkkellengde vil derimot være tilstrekkelig. I alle fall dersom dette hadde vært den eneste aktuelle algoritmen. Men det er det jo ikke.
Den andre algoritmen kalles for Shors algoritme. Ifølge Olsen gjør denne det trivielt å angripe kryptering ved å utnytte spesielle egenskaper som er iboende i dagens algoritmer, blant annet periodisitet.
– Konsekvensen er at algoritmer som benyttes av teknologier som PKI, SSH og HTTPS ikke tilbyr noen sikkerhet i en post-kvantumdatamaskinverden, sa Olsen.
Allerede sent ute
Det største problemet i dag er knyttet til informasjon med behov for langsiktig beskyttelse, ti år eller mer. Selv om dette er kryptert på en måte som ikke kan knekkes i dag, vil situasjonen kunne være en helt annen om noen nå. Dersom en motstander avskjærer eller stjeler den krypterte informasjonen i dag, og lagrer den inntil den kan dekrypteres av kvantedatamaskiner om et tiår eller så, kan dette være et problem som kanskje må tas høyde for allerede nå. En god del av informasjon som er sensitiv i dag, vil fortsatt være det på dette tidspunktet.
For de fleste av oss, som vanligvis bare bruker kryptering for å hindre innsyn i nettbanken og andre litt sensitive tjenester, utgjør ikke disse framtidsutsiktene noe overhengende fare. Hvor mye du eller jeg hadde på kontoen vår for 10-15 år siden, er sannsynligvis lite interessant for de fleste – i alle fall gitt at ressursene som skal til for å drive en slik kvantedatamaskin, er enorme. Olsen illustrerte dette med et atomkraftverk, og det er kanskje ikke så langt unna sannheten.
Uansett betyr dette trolig at bruken av slike kvantedatamaskiner til kryptoknekking bare vil være aktuelt for statssponsede trusselaktører. Slike maskiner vil selvfølgelig også kunne brukes til andre formål.
Ingen alternativer klare
Den andre siden av problemet er at vi ikke har noen løsning i dag. Olsen dro opp et scenario hvor informasjon noen sender, må fortsette å være trygg i ti år.
– La oss si at kvantedatamaskinene kommer i 2030. Det betyr at brukes av utstyr med krypto som kan knekkes av kvantedatamaskiner, må opphøre i 2020. I dag finnes det ingen standardiserte kvanteresistente kryptoalgoritmer tilgjengelig, fortalte han.
Slike nye algoritmer må derfor utvikles på bakgrunn av kjente, matematiske fundamenter som er resistente. Ifølge Olsen har man så langt for lite kunnskap om disse matematiske fundamentene til å kunne ha tillit til dem*.
NIST (National Institute of Standards and Technology) i USA – som ifølge Olsen er et anerkjent standardiseringsorgan for kryptoalgoritmer – er i gang med en prosess hvor det i noe som kan minne om en cup sendes inn forslag til kryptering, som så blir forsøkt knekket. Denne prosessen vil ifølge Olsen trolig vare til rundt 2022/23 før man kommer fram til en endelig standard.
Noen råd på veien
Spørsmålet er om dette tidlig nok. Det avhenger av hvilke behov for langsiktig beskyttelse av data den enkelte virksomhet har. Men berørte virksomheter kan gjøre enkelte forberedelser som bidrar til at ventetiden ikke blir ytterligere forlenget.
Olsens råd inkluderer at det framover anskaffes systemer som er fleksible nok til at sårbare algoritmer kan byttes ut, og at de sårbare algoritmene byttes ut etter hvert som det kommer gode, kvanteresistente alternativer.
I mellomtiden må det vurderes om det skal gjøres særskilte tiltak for å beskytte visse verdier i årene som kommer, inntil de kvanteresistente alternativene har blitt tilgjengelige.
Kvantekappløp: Annonserte nytt gjennombrudd på CES
Saken har blitt oppdatert i ettertid med noen mindre korrigeringer av enkelte sitater.
* Kommentar fra Ole Kasper Olsen: «Det jeg sa er at de matematiske fundamentene for kvanteresistente kryptoalgoritmer eksisterer (og har gjort det over lang tid), men at vi må bruke tid framover på å bygge tillit til kryptoalgoritmer som baserer seg på disse fundamentene. (Det er for øvrig også et poeng at sikkerheten i enkelte av de forskjellige klassene med slike matematiske fundamenter ikke er like godt forstått som i andre.)»