sikkerhet
Sintef-forsker: – 2020 er ikke dommedag for kryptografi
Det er fortsatt mye som skal klaffe for at kvantedatamaskiner skal kunne knekke dagens kryptering om 10-12 år.
Før påske publiserte digi.no en artikkel om et foredrag forskeren Ole Kasper Olsen hos Nasjonal sikkerhetsmyndighet (NSM) holdt under NSMs sikkerhetskonferanse i mars. Der fortalte Olsen om hvilke konsekvenser kvantedatamaskiner vil kunne få for dagens krypteringsteknologier. Framtidsutsiktene som Olsen presenterte, var ikke veldig lystige.
Britta Hale, som er er forsker innen informasjonssikkerhet og kryptografi hos Sintef, har tatt kontakt med digi.no for å komme med synspunkter om enkelte detaljer i foredraget til Olsen, i alle fall slik det ble gjengitt i vår artikkel. Hun mener at scenariene som tegnes opp, ikke nødvendigvis er helt realistiske.
– Det første handler om tidslinjen, påstanden om at vi vil ha kvantedatamaskiner innen 2030, innleder Hale i et intervju med digi.no.
– Det er mulig at vi vil ha en kvantedatamaskin innen 2030. Men dette vet vi ikke. Vi har sagt dette i de siste 10-15 årene, og det har stadig blitt skjøvet fram i tid. Det er lurt å overveie dette, da det er mulig at det vil skje, men det er ingen grunn til panikk, ennå, sier Hale.
Her skal vi skyte inn at Olsen ikke på noen måte hevdet at det kommer kvantedatamaskiner i 2030. Han viste derimot til andre som antyder at dette er et mulig tidspunkt, og tok dette tidspunktet som et utgangspunkt for diskusjonen, spesielt knyttet til scenarier hvor datasikkerheten bør garanteres for minst ti år framover.
Med dette som utgangspunkt, vil det kunne være nødvendig å ta i bruk kvanteresistent kryptering allerede i 2020.
Bakgrunn: Kvantedatamaskiner vil være en katastrofe for dagens kryptering
Ikke optimale fra starten
Hale understreker at selv om kvantedatamaskiner eventuelt blir en realitet om rundt ti år, betyr ikke dette at de vil kunne kjøres av flere enn noen få.
– Det er heller ikke sikkert at de vil være optimale å bruke, sier Hale.
Hun mener at selv når noen få har fått en «første utgave» av slike maskiner, vil det fortsatt ta tid å forbedre dem.
Shors algoritme
I foredraget nevnte Olsen to eldre og velkjente algoritmer for kvantedatamaskiner som kan brukes til å knekke kryptering. Den ene av disse er Shors algoritme.
Mange krypteringsalgoritmer tar i dag utgangspunkt i et produkt av to store primtall. Sikkerheten ligger i at det vanskelig å finne de to primtallene. Hale forteller at Shors algoritme først og fremst setter opp farten på faktoriseringen av primtallfaktoriseringen.
Datamaskinene må fortsatt faktorisere.
– Det antydes at Shors algoritme automatisk vil knekke krypteringen. Realiteten er at Shors algoritme bare kan brukes på noen få deler av kryptografien, de delene som er basert på et produkt av to primtall. Når man får en kvantedatamaskin, kan man bruke den med Shor, men datamaskinen må fortsatt faktorisere hver kryptert tilkobling individuelt. Siden over halvparten av nettilkoblingene nå er kryptert, er det ikke mulig å bruke Shor på en slik datamaskin til å knekke kryptering umiddelbart. Fokuset kommer sannsynligvis til å være på noen få, «viktige» mål i begynnelsen – kanskje andre statlige aktører, sier Hale.
– Det er likevel ingen tryllestav. Den knekker ikke automatisk krypteringen. Datamaskinene må fortsatt faktorisere. I mange år har vi tatt i bruk større og større tall, som vanlige datamaskiner ikke enkelt kan knekke. Det er gjort forskning som viser at dersom vi velger virkelig enorme tall, vil selv ikke kvantedatamaskiner med Shors algoritme være nok til å knekke dem, forteller Hale.
Hun understreker likevel at verken hun eller de fleste andre anbefaler dette som løsning.
Les også: IBM kvantefaktoriserte tallet 15
Bedre algoritmer finnes, men brukes ikke
I foredraget sa Olsen også at algoritmene som i dag brukes i mye brukte teknologier som PKI, SSH og HTTPS, ikke tilbyr noen sikkerhet i en postkvantedatamaskinverden.
– Det stemmer at disse teknologiene, slik de er nå, vil være svake. Men det er viktig å være klar over at selv om algoritmene som brukes nå er svake, betyr ikke det at det ikke eksisterer noe som er postkvantesikkert, sier Hale.
Selv om algoritmene som brukes nå er svake, betyr ikke at det ikke eksisterer noe som er postkvante-sikkert
Hun forteller at det har blitt gjort mye forskning på protokoller som er kvanteresistente. Det er bare det at de ikke har blitt tatt i bruk ennå.
– Årsakene til at de ikke blir brukt ennå, handler blant annet om effektivitet. De er ikke raske nok til at folk vil ønske å bruke dem ennå. Dette fordi sikkerhet og tid er fiender. Dersom du vil ha noe som er postkvantesikkert, kommer det med en tidskostnad, forteller Hale.
Lagt på hylla
En annen årsak er at flere av teknologiene bare har fått akademisk interesse til nå. De har blitt utviklet til et visst nivå, og så har de blitt lagt på hylla. Nå er det opp til praktikerne å plukke opp disse og å implementere dem.
– Men det er en kunnskapskløft når det gjelder hva som bør implementeres eller ikke, sier Hale.
Med dette mener hun at praktikerne ikke alltid kjenner til hvilke algoritmer som finnes, og forskerne – som har mer kunnskap om dette – kommer heller ikke med anbefalinger fordi det hele tiden utvikles bedre algoritmer.
Hale sier at NIST-prosessen, som Olsen omtalte i sitt foredrag, til en viss grad vil bidra med å løse dette.
Les også: Kinesisk by tar i bruk kvantekryptert nettverk
Gullegget
En tredje hindring er det Hale kaller for den mytiske jakten på gullegget.
– Det handler om at vi jakter på den perfekte kryptoalgoritmen, som vil være postkvantesikker, veldig rask og gjøre verden enkel og ukomplisert, strålende og vakker. Det er litt idealistisk å vente med sikkerheten til et slik gullegg dukker opp. Dersom vi ønsker sikkerhet, må vi bruke det som allerede finnes og forbedre dette. Vi kan ikke bare si «alt eller ingenting», mener Hale.
Du venter ikke på den perfekte løsningen, men forsøker å sikre det nå.
Hun sammenligner dette med sikring av et hus, hvor du ikke venter på at det skal komme den perfekte, app-styrte dørlåsen. I stedet installerer du kanskje en vanlig lås med nøkkel og oppgraderer den når det kommer noe bedre.
– Med kvantecomputing gjelder det samme. Du venter ikke på den perfekte løsningen, men forsøker å sikre det nå, samtidig som man fortsetter med å forske på noe bedre, sier Hale.
Rask utbredelse
Hun mener Olsen har helt rett når han forteller det kreves store ressurser for å kjøre kvantedatamaskiner, og at bare statlige aktører vil ha råd til dette.
– Dette vil i alle fall være sant i begynnelsen. Men når du tenker på utviklingen av datamaskiner, så var det bare noen få som hadde råd til det helt i begynnelsen, men veldig raskt – i løpet av få år – hadde alle en datamaskin. I dag er datamaskiner så billige at de finnes overalt, inkludert i biler og kjøleskap. Det samme vil sannsynligvis skje enda raskere med kvantedatamaskiner.
– Vi kan ikke anta at tilgangen på kvantedatamaskiner vil forbli begrenset til en liten, utvalgt elite særlig lenge. Så selv om 2020 ikke er en kryptografisk dommedag, hvor kryptoverdenen blir revet i filler, er det likevel uklokt å se bort fra kvantedatamaskiner og trusselen de utgjør, sier Hale.
Leste du denne? Svenske forskere får nær en milliard kroner til å utvikle kvantedatamaskin
Må være fleksible nok
Hun mener at Olsen kom med et veldig viktig poeng, som ofte blir undervurdert, når han sier at det er viktig at systemene er fleksible nok til at sårbare algoritmer kan byttes ut.
– Selv om vi i dag hadde hatt den ideelle postkvanteprotokollen, og den hadde vært standardisert globalt, så ville ting fortsatt ikke være postkvantesikkert. Årsaken er at selv om noe eksisterer eller er standardisert, så er ikke systemene fleksible nok til å akseptere det eller bruke det som den primære protokollen eller algoritmen, sier Hale.
Selv om vi hadde hatt postkvante-sikker HTTPS nå, så ville det ikke betydd at alle forbindelsene ville være post-kvantesikre.
Hun peker blant annet på TLS-teknologien som blant annet brukes i forbindelse kryptert overføring av webinnhold, altså sammen med HTTPS. Nylig ble versjon 1.3 av TLS standardisert.
– Flere av de eldre versjonene har blitt knekt, og det har blitt gjort store angrep mot dem. Likevel støtter mer enn 80 prosent av nettstedene versjon 1.0. Så selv om vi hadde hatt postkvantesikker HTTPS nå, så ville det ikke betydd at alle forbindelsene ville være postkvantesikre, fordi vi systemene ikke er fleksible nok, sier Hale.
Hun mener at det å konsentrere seg overdrevent mye på bakoverkompatibilitet underminerer selve sikkerheten som slike protokoller er ment til å skape.
Les også: Microsoft ber kundene skru av TLS 1.0/1.1
Matematiske fundamenter
I foredraget snakket Olsen om de matematiske fundamentene som nyere kryptoalgoritmer bygger på, og tilliten til disse. Som vi kommer tilbake til mot slutten av saken, sier Olsen at han ikke har blitt korrekt sitert om akkurat dette. Vi repeterer likevel setningen her, siden den er utgangspunkt for det Hale sier i de neste avsnittene.
«Ifølge Olsen har man så langt for lite kunnskap om disse matematiske fundamentene til å kunne ha tillit til dem».
Siden de ikke er superraske, er praktikerne nølende til å implementere dem.
– De matematiske fundamentene bak postkvantekryptoprotokoller er faktisk ganske godt forstått. Olsen kan ha ment at de er relativt nye og at andre, nye fundamenter blir stadig blir utviklet. Imidlertid har forskere ganske god kunnskap om dem, og god tillit til dem slik de matematiske fundamentene er nå, sier hun.
– Disse matematiske fundamentene er selv selvfølgelig ikke så raske som det å lage et produkt av to store primtall. Dette er grunnen til at postkvanteløsningene som vi har nå, er ikke den raske gulleggprotokollen som man kunne ha lyst på. Siden de ikke er superraske, er praktikerne nølende til å implementere dem, avslutter Hale.
Slett ikke uenige
Før saken ble publisert, fikk Ole Kasper Olsen hos NSM få lese et dokument Hale har skrevet, hvor de fleste av synspunktene hun forteller om i denne saken, er gjengitt. Konklusjonen er at Hale og Olsen slett ikke er uenige.
– Teksten fra Hale er helt i tråd med NSMs oppfatning på området, og nyanserer på en utmerket måte mange av aspektene rundt trusselen fra kvantedatamaskiner, og hvordan både kryptologer og samfunnet forøvrig forbereder seg på at de etter hvert kan dukke opp. Det lot seg ikke gjøre å nyansere dette bildet på en slik måte for et såpass bredt publikum i løpet av 25 minutter på NSMs sikkerhetskonferanse, skriver Olsen i en epost til digi.no.
Må bygge tillit
Olsen mener at digi.no har feilsitert ham på et par steder, spesielt når det gjelder det han sa om tilliten til de matematiske fundamentene for kvanteresistente kryptoalgoritmer.
Det er ikke NSMs hensikt å forsøke å spre panikk rundt kvantedata-maskinenes komme.
– Det jeg sa er at de matematiske fundamentene for kvanteresistente kryptoalgoritmer eksisterer (og har gjort det over lang tid), men at vi må bruke tid framover på å bygge tillit til kryptoalgoritmer som baserer seg på disse fundamentene, skriver Olsen.
Han nevner også at det er et poeng at sikkerheten i enkelte av de forskjellige klassene med slike matematiske fundamenter, ikke er like godt forstått som i andre.
– Det er ikke NSMs hensikt å forsøke å spre panikk rundt kvantedatamaskinenes komme. Kvantedatamaskiner er katastrofe for dagens kryptoalgoritmer, og det må gjøres tiltak i god tid før man tror de er bredt tilgjengelige. Gitt dagens fokus og arbeid på området, vil tiltakene være på plass for den jevne forbruker og antakeligvis den jevne virksomhet i tide før sensitiv informasjon kommer på avveie, skriver Olsen.
– Avhengig av en virksomhets beskyttelsesbehov over tid vil det likevel kunne være noen som har behov for å innføre ytterligere tiltak enn det som gjøres innen standardisering, utvikling og implementasjon per i dag. Det vi er opptatt av er at offentlige og private virksomheter som har og transporterer sensitive data, tenker gjennom hvilken, om noen, risiko de mener seg utsatt for, samt at de forbereder seg på å implementere kvanteresistente algoritmer i sine systemer så snart internasjonalt anerkjente standarder på området er bredt implementert og tilgjengelig, avslutter han.
Les også: Microsoft har lansert utviklingsverktøy for kvantedatamaskiner