後量子密碼學
2 hours ago

#後量子密碼學
#網路安全
#資安長
#量子運算
#數位信任
商傳媒|何映辰/台北報導
摘要

資安長們示警,隨著量子運算威脅逼近,企業在後量子密碼學(PQC)的準備工作上,必須從一次性的專案評估轉變為持續性的應變管理,以應對不斷變化的資安風險和「先竊取、後解密」的威脅。

隨著量子運算技術快速發展,網路安全領域面臨前所未有的挑戰。資安專家們示警,後量子密碼學(Post-Quantum Cryptography, PQC)的準備工作,不能再視為一次性的專案任務,而必須轉變為與企業技術環境同步演進的持續性過程。

根據外媒《Gulfnews.com》報導,資安長們(Chief Information Security Officers, CISOs)指出,傳統的 PQC 評估就像拍照,僅能捕捉特定時刻的環境快照。然而,現今的商業環境瞬息萬變,新的雲端服務不斷部署、應用程式持續更新、數位憑證重新簽發,以及第三方軟體頻繁導入,都使得這些快照幾乎在生成後立刻過時。

報導強調,量子威脅並非遙遠的未來問題,而是已經開始。網路犯罪分子正採用「先竊取,後解密」的策略,即現在收集受加密的敏感資訊,待具備足夠運算能力的量子電腦問世後再進行解密。對於需要長期保密的資料來說,這項威脅已迫在眉睫。高階主管社群(CXO community)警告,若坐等量子電腦普及,恐怕為時已晚。

面對混合雲端基礎設施、數千個應用程式、龐大的第三方生態系統,以及數百萬張數位憑證與金鑰的現代企業環境,加密挑戰更為複雜。因此,持續性 PQC 就緒評估(Continuous PQC Readiness Assessment)成為一種新興的資安策略,它能不間斷地監控加密資產,並在風險出現時立即識別。

持續性評估提供對加密技術使用狀況的即時視角,並能判斷其是否為轉型至抗量子演算法做好了準備。這種方法旨在透過維護加密資產的即時清單、識別脆弱演算法、偵測新部署的系統、優先處理修復工作,以及衡量遷移進度來消除資安盲點。對於金融、醫療、電信、政府、雲端服務供應商及關鍵基礎設施等受高度監管的產業,轉向持續性 PQC 防護被認為是不可避免的趨勢。

專家表示,20年前,企業可能每年進行一次漏洞掃描,但如今,持續性弱點管理已是標準作業,因為技術環境變化迅速。加密風險正遵循同樣的道路。此一全球趨勢對台灣企業與個人資料安全同樣具關鍵影響,維持數位信任、滿足客戶對安全性的期望、符合監管機關對風險管理的責任要求,以及董事會對長期商業價值的保護,都需仰賴持續性的資安應變。