Lühidalt: CISO-d peavad juba praegu alustama oma krüpteerimismaastike inventeerimist postkvantkrüptograafia suunas ja koostama migratsiooniplaane, enne kui standarditud kvantkindlaid algoritme tuleb rakendada laialdaselt.
Kvantarvutid võivad murda asümmeetrilised krüpteerimismeetodid, millel põhinevad tänapäeval kriitilised IT-taristud. Üleminek kvantkindlale krüptograafiale ei ole enam tehniline tulevikuprojekt, vaid regulatiivne ja juhtimisalane ülesanne igale CISO-le.
Kvantarvutite võimekus tugineb fundamentaalsetel füüsikalistel põhimõtetel, mis muudavad arvutusprotsessid revolutsiooniliseks. IT-turvalisuse seisukohalt on eriti oluline see, et kvantarvutid suudavad lahendada matemaatilisi probleeme, millel põhineb tänapäevane asümmeetriline krüptograafia. RSA, ECDSA ja sarnased meetodid, mis täna tagavad krüpteerimise, digiallkirjade ja võtmevahetuse kaitse, on piisavalt võimsate kvantarvutite ees haavatavad.
CISO-de jaoks tähendab see konkreetselt järgmist: andmed, mis on täna krüpteeritud RSA või ECC abil, võivad viie kuni kümne aasta pärast osutuda piisavalt suure kvantarvuti poolt dekodeeritavaks – isegi kui need andmed on juba aastaid arhiivis seisnud. Nn „Harvest Now, Decrypt Later” ründed muudavad sihtmärgiks ka vanad andmed. Regulatiivsed nõuded, nagu BSI juhised ja tulevased ELi direktiivid, hakkavad seetõttu üha enam eeldama, et organisatsioonid näitaksid üleminekuteed postkvantkrüptograafiale (PQC).
Neli praktilist sammu on järgmised: (1) Inventuuri tegemine – tuleb tuvastada kõik süsteemid, seadmed ja andmevood, mis kasutavad RSA-t, ECC-d või muid haavatavaid meetodeid. (2) Riskide priroritiseerimine – tuleb eristada pikaealisi andmeid (kõrge risk, vajalik varajane migratsioon) ja lühiealisi tehinguid (madalam risk, migreeritav hiljem). (3) Postkvantalgoritmide hindamine – tuleb testida NIST-i poolt juba standarditud algoritme, nagu ML-KEM (Kyber) ja ML-DSA (Dilithium), ning valideerida neid testkeskkondades. (4) Migratsiooniplaani koostamine – tuleb kehtestada ajakava, ressursside jaotus ja vastavuse jälgimine, lähtudes regulatiivsetest tähtaegadest ja varade kriitilisusest.
CISO-de jaoks on oluline: see üleminek ei ole isoleeritud tehniline ülesanne. See eeldab kooskõlastatud tööd turvalisuse, arhitektuuri, käitamise ja õigusosakonna vahel – ning tuleks integreerida olemasolevatesse nullusalduse (Zero Trust) ja krüpteerimise juhtimisprotsessidesse, mitte toimida eraldiseisva paralleelprojektina.
Allikas: www.security-insider.de · Avaldatud 29. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse (EU AI Act) artiklile 50. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.7.3.