Orange Business Tech Now: Datele furate astăzi pot fi decriptate în viitor. De ce companiile trebuie să se pregătească pentru calculul cuantic

Un atacator nu trebuie să poată citi astăzi informațiile pe care le fură pentru ca acestea să reprezinte un risc pentru o companie. Le poate păstra până când tehnologia îi va permite să le decripteze. Acest scenariu „colectează acum, decriptează mai târziu” schimbă felul în care organizațiile trebuie să își planifice securitatea, au spus Frank De Jong, Quantum Safe Network Lead la Orange Business, și Ben Gibbins, Managing Principal la Orange Cyberdefense.

Cei doi au fost prezenți în cadrul evenimentului Orange Business Tech Now.

Pentru companiile care dețin informații ce trebuie să rămână confidențiale mulți ani, pregătirea pentru amenințările cuantice începe cu două întrebări: cât timp trebuie protejate datele și cât durează schimbarea mecanismelor care le securizează.

Potrivit lui Frank De Jong, aceste intervale sunt mai relevante pentru deciziile unei organizații decât încercarea de a anticipa data exactă la care va apărea un calculator cuantic suficient de puternic pentru a compromite criptografia utilizată.

„Contează cât timp trebuie să rămână secrete datele voastre. Contează, de asemenea, cât durează migrarea la un set de algoritmi de criptare siguri în fața acestei amenințări. Dacă aduni aceste două intervale, iar rezultatul este mai mic decât timpul rămas până la apariția unui calculator cuantic suficient de puternic, atunci ești în regulă”, a explicat Frank De Jong.

Atacul poate începe înainte ca tehnologia de decriptare să fie disponibilă

Riscul prezentat de Frank pornește de la separarea a două momente: colectarea informațiilor și decriptarea lor. Datele pot fi interceptate și păstrate astăzi, chiar dacă atacatorul nu are încă mijloacele necesare pentru a le citi.

Pentru o organizație, asta înseamnă că protecția trebuie evaluată și în raport cu valoarea pe care informațiile o vor avea în viitor.

„Ideea este simplă: ca atacator, îți colectez datele astăzi, le păstrez și aștept până când voi avea la dispoziție calculatorul necesar pentru a le decripta. Aceasta este o amenințare. Dar nu este vorba doar despre datele pe care le poți colecta dintr-o rețea. Este vorba și despre toate certificatele și identitățile voastre digitale.”

Frank a subliniat că evoluția tehnologiei nu depinde de un singur factor. Stabilitatea qubiților, îmbunătățirea corectării erorilor și apariția unor algoritmi mai eficienți pot modifica estimările privind momentul în care riscul devine concret.

„Pe de o parte, se lucrează la obținerea unor qubiți mai stabili. Pe de altă parte, se îmbunătățește corectarea erorilor, astfel încât să fie nevoie de mai puțini qubiți fizici”, a explicat reprezentantul Orange Business.

Calculatoarele cuantice există, iar accesul nu presupune cumpărarea unuia

Frank De Jong a vorbit și despre distanța dintre percepția asupra calculului cuantic și stadiul său de dezvoltare. În discuțiile cu clienții, întâlnește încă ideea că aceste calculatoare nu există. Accesul la ele este însă posibil inclusiv prin platforme online, fără achiziționarea echipamentelor.

„Mulți dintre clienții mei, când vorbim despre calculatoare cuantice, spun: Dar ele nu există, nu?. În realitate, există. Echipamentele sunt scumpe, dar nu trebuie să cumperi un calculator cuantic. Poți face experimente de calcul cuantic online, dacă vrei.”

Dincolo de securitate, Orange cercetează utilizarea calculului cuantic pentru probleme de optimizare, inclusiv pentru amplasarea stațiilor de bază ale rețelelor mobile. Alegerea amplasamentelor presupune luarea în calcul a numeroși factori, iar compania explorează dacă tehnologia cuantică poate simplifica acest proces. Frank a adăugat însă că această utilizare se află încă în cercetare.

„Laboratoarele noastre de cercetare analizează cum putem optimiza implementarea unor rețele mobile noi. Dacă vrei să stabilești unde să amplasezi stațiile de bază radio, trebuie să iei în calcul atât de mulți factori încât problema devine destul de dificilă. Cu un calculator cuantic, acest lucru ar trebui să fie mult mai ușor. Am ajuns deja acolo? Nu, încă nu. Dar perspectivele sunt foarte promițătoare”, a explicat el.

Două direcții pentru protejarea rețelelor

În zona comunicațiilor, Orange lucrează atât cu distribuția cuantică a cheilor criptografice - o tehnologie care permite detectarea tentativelor de interceptare în timpul stabilirii codurilor secrete folosite pentru protejarea comunicațiilor -, cât și cu criptografia post-cuantică. Prima folosește proprietăți ale fizicii cuantice pentru schimbul de chei, iar cea de-a doua se bazează pe algoritmi matematici concepuți pentru a rezista amenințărilor cuantice.

Frank a mai spus că denumirea „post-cuantică” nu înseamnă că această criptografie necesită, la rândul său, un calculator cuantic.

„Criptografia post-cuantică nu conține nimic cuantic. Este vorba doar despre matematică mai complexă. Credem că ambele tehnologii își au locul la niveluri diferite ale unei organizații și ale unei rețele.”

Un exemplu prezentat la eveniment a fost rețeaua de distribuție cuantică a cheilor construită de Orange împreună cu Toshiba în zona metropolitană a Parisului. Potrivit lui Frank, aceasta este deja disponibilă comercial.

„Am decis să începem la scară mică, împreună cu Toshiba, în zona metropolitană a Parisului, Grand Paris, unde am construit o rețea de tip inel. Aceasta este disponibilă comercial. Puteți cumpăra astăzi capacitate pe această rețea, în care folosim distribuția cuantică a cheilor”, a spus reprezentantul Orange Business.

Extinderea acestei infrastructuri vine însă cu dificultăți tehnice. Frank a explicat că distanța pe care pot fi transmiși și detectați fotonii individuali limitează construcția rețelelor și impune utilizarea unor stații intermediare. Cercetarea urmărește inclusiv depășirea acestor limitări.

Pe termen mai lung, compania vede posibilă interconectarea infrastructurilor construite de operatori din țări diferite.

„Credem că viitorul rețelelor de distribuție cuantică a cheilor va fi o rețea de rețele, puțin asemănător cu felul în care s-a dezvoltat internetul. Credem că, în viitor, ne vom conecta rețeaua cu rețele din alte țări, operate de companii de telecomunicații similare.”

Ben Gibbins: inventarierea tuturor activelor nu e primul pas

Pentru companii, trecerea la criptografia post-cuantică presupune mai întâi stabilirea priorităților, a explicat Ben Gibbins. Pornirea directă a unei inventarieri ample, fără un plan privind utilizarea rezultatelor, poate consuma resurse importante înainte ca organizația să reducă efectiv vreun risc.

Potrivit acestuia, primul pas este identificarea situațiilor în care criptografia protejează informații sau procese importante pentru afacere. Prioritatea depinde inclusiv de durata pentru care datele trebuie să rămână secrete și de expunerea lor.

„Construim un plan general, care poate fi pus în aplicare, pentru migrarea la PQC (Post-Quantum Cryptography, adică criptografie post-cuantică). Documentăm cazurile de utilizare într-un inventar general al componentelor criptografice folosite de organizație (CBOM) la nivel general și le prioritizăm în funcție de durata pentru care datele trebuie să rămână confidențiale și de gradul lor de expunere”, a explicat Ben.

Pentru a ilustra amploarea problemei, el a oferit exemplul unei bănci europene, care poate avea milioane de active criptografice. Într-un astfel de mediu, inventarul se schimbă continuu, iar colectarea informațiilor nu produce automat și un plan de remediere.

„Într-o bancă europeană de prim rang, poți avea aproximativ 15 milioane de active criptografice în infrastructură. Dintre acestea, aproximativ trei sau patru milioane pot fi unice, iar inventarul se schimbă continuu. Dacă nu ai un plan clar privind ceea ce urmărești, modul în care vei remedia problemele și etapele pe care le vei parcurge, poți ajunge să cheltuiești peste un milion de euro pe an doar pentru inventarierea activelor, fără să ai o modalitate concretă de a reduce riscurile și de a avansa către PQC.”

Planificarea din timp poate reduce costurile migrării

Un alt argument pentru începerea pregătirilor ține de disponibilitatea specialiștilor. Ben se așteaptă ca apropierea termenelor de migrare să crească cererea pentru competențe tehnice care sunt limitate.

În paralel, organizațiile care își cunosc din timp necesarul de schimbări pot integra o parte dintre investiții în ciclurile obișnuite de înlocuire a echipamentelor.

„Planificarea din timp va reduce substanțial costul migrării la PQC, pentru că permite evitarea perioadelor în care cererea pentru resurse limitate va crește puternic. Cu cât ne apropiem mai mult de termenele-limită, cu atât va crește cererea pentru un număr limitat de specialiști cu competențele tehnice necesare”, a spus reprezentantul Orange Cyberdefense.

În această abordare, migrarea trebuie discutată și cu oamenii care iau deciziile financiare și operaționale. Programul se întinde pe mai mulți ani și poate afecta infrastructura, achizițiile și modul de funcționare al organizației.

„Implicăm factorii de decizie din conducerea organizației și explicăm situația prin prisma riscurilor: riscuri operaționale, financiare și de securitate. Ne asigurăm că fiecare lider care trebuie să fie informat înțelege ce facem și de ce facem acest lucru pentru organizație.”

Unele sisteme vor trebui înlocuite

După stabilirea priorităților urmează identificarea tehnică a activelor relevante, alegerea soluțiilor, testarea și implementarea. Ben a adăugat că fiecare etapă trebuie să urmărească un obiectiv concret, iar gestionarea activelor criptografice va continua și după migrare.

În unele cazuri, răspunsul poate fi renunțarea la un sistem vechi, mai ales dacă adaptarea lui este prea dificilă sau imposibilă tehnic.

„Măsurile de remediere nu presupun neapărat implementarea unor soluții tehnice. Poate fi vorba, de exemplu, despre scoaterea din uz a unor sisteme. Dacă folosești o tehnologie care va fi foarte dificil de migrat sau pentru care migrarea nici măcar nu este posibilă tehnic, acesta poate fi impulsul de care ai nevoie pentru a renunța la acele sisteme și a trece la altele”, a explicat el.

El a adăugat că înțelegerea acestor nevoi din timp permite organizațiilor să coreleze migrarea cu investițiile deja planificate.

„Dacă înțelegi din timp ce ai de făcut, poți reduce costurile incluzând aceste schimbări în ciclul obișnuit de înlocuire a echipamentelor din următorii ani. De aceea este atât de important să începi de acum.”

Migrarea nu se încheie cu alegerea unui algoritm

O altă componentă a pregătirii este agilitatea criptografică: posibilitatea de a schimba soluțiile folosite pe măsură ce apar informații noi despre siguranța și performanța lor.

Ben a explicat că organizațiile trebuie să evalueze atât rezistența algoritmilor, cât și impactul lor asupra funcționării sistemelor, inclusiv latența. Alegerea făcută astăzi trebuie să permită adaptări ulterioare.

„Vorbim despre un domeniu în dezvoltare. Pe parcursul acestor migrări vom descoperi, ca societate, algoritmi care devin nesiguri sau despre care se demonstrează că sunt nesiguri, dar și algoritmi mult mai puternici. Prin urmare, trebuie să vă puteți adapta la acest peisaj în continuă evoluție.”



Citeste si