الجاهزية لما بعد الحوسبة الكمية ليست تمريناً للتنبؤ بالموعد الدقيق لوصول حاسوب كمي قوي. إنها مسألة تتعلق بعمر البيانات والترحيل، وتؤثر منذ الآن في القرارات الخاصة بالمعلومات الحساسة والأنظمة طويلة العمر والمشتريات المستقبلية.
لماذا تبدأ المخاطر الآن
قد يقوض حاسوب كمي قادر على كسر التشفير خوارزميات المفتاح العام واسعة الاستخدام، بما فيها آليات إنشاء المفاتيح والتوقيعات الرقمية. ولا يلزم أن يكون هذا الحاسوب موجوداً اليوم حتى يبدأ الانكشاف.
ضمن استراتيجية «اجمع الآن وفك التشفير لاحقاً»، يسجل الخصم حركة البيانات المشفرة أو يستحوذ على مجموعات بيانات محمية اليوم، ثم يحتفظ بها حتى تتيح قدرات مستقبلية فك تشفيرها. ولذلك تمتد نافذة مخاطر المعلومات التي يجب أن تبقى سرية لسنوات طويلة—مثل السجلات الحكومية والملكية الفكرية والبيانات الصحية والاتصالات الاستراتيجية وتصاميم البنية التحتية الحيوية—إلى ما بعد مدة الترحيل.
إذا كان يجب أن تبقى البيانات سرية مدة تتجاوز الوقت اللازم لترحيل الأنظمة التي تحميها، فإن مشكلة ما بعد الحوسبة الكمية قد بدأت بالفعل.
تخلق التوقيعات الرقمية خطراً مرتبطاً بسلامة البيانات. فتوقيع الشيفرات وهوية الأجهزة والشهادات وسلاسل تحديث البرمجيات تعتمد على ثقة تشفيرية قد تكون مضمّنة في منتجات ذات أعمار تشغيلية طويلة.
مسار زمني تستطيع الجهات التخطيط على أساسه
أكمل المعهد الوطني الأمريكي للمعايير والتقنية NIST أول ثلاثة معايير للتشفير ما بعد الكمي في أغسطس 2024: معيار ML-KEM لإنشاء المفاتيح، ومعيارا ML-DSA وSLH-DSA للتوقيعات الرقمية. وبعد ذلك حدد المركز الوطني للأمن السيبراني في المملكة المتحدة محطات عملية للجهات الكبرى ومشغلي البنية التحتية الحيوية.
نشر NIST أول ثلاثة معايير نهائية للتشفير ما بعد الكمي، موفراً للجهات أسساً مستقرة للتنفيذ والاختبار.
استكمل الحصر على مستوى البيئة التقنية، وحدد أهداف الترحيل والموردين، وأعد خطة ترحيل أولية.
استكمل عمليات الترحيل الأعلى أولوية، وطوّر خارطة طريق شاملة لبقية البيئة التقنية.
انقل الأنظمة والخدمات والمنتجات بعيداً عن تشفير المفتاح العام المعرّض للتهديدات الكمية.
مصادر المسار الزمني: إرشادات الترحيل الصادرة عن المركز الوطني للأمن السيبراني البريطاني و مشروع NIST للتشفير ما بعد الكمي.
تحدي الترحيل الخفي
استبدال الخوارزمية ليس سوى جزء من العمل. فالتشفير موزع عبر التطبيقات والبروتوكولات والهويات والشهادات وجذور الثقة العتادية والخدمات السحابية والأجهزة ومنتجات الموردين. ولا تستطيع جهات كثيرة حتى الآن إعداد حصر موثوق لمواضع استخدام خوارزميات المفتاح العام المعرّضة للخطر أو نتائج الأعمال التي تعتمد عليها.
قد يغيّر الترحيل أيضاً أحجام الرسائل والأداء والتشغيل البيني وعمليات إدارة الشهادات أو المفاتيح. وقد تتبع الأجهزة طويلة العمر ومنصات الأطراف الثالثة دورات تحديث مختلفة. ومن دون رؤية واضحة يصبح البرنامج تفاعلياً: نطاق غير معروف، وتداخل في المسؤوليات، وتأخر في المشتريات، ومخاطر تشغيلية.
متطلبات المرونة التشفيرية
المرونة التشفيرية هي القدرة المحكومة على اكتشاف التشفير وتقييمه وتغييره من دون فقدان السيطرة على الأنظمة التي يحميها. وهي تجمع بين البنية التقنية والمسؤوليات وقواعد دورة الحياة والتنسيق مع الموردين والأدلة التي تثبت انتشار التغييرات.
حدد مواقع الخوارزميات والمفاتيح والشهادات والبروتوكولات والمكتبات والأجهزة والاعتماديات الخارجية.
اربط التشفير بعمر البيانات وحيوية النظام وأثر الأعمال والانكشاف للتهديدات.
حدد الأسرار طويلة الأجل والتوقيعات الحيوية والاعتماديات المعقدة والأنظمة محدودة مسارات التحديث.
اعتمد طبقات تجريد وخوارزميات قابلة للتهيئة وأنماطاً معتمدة تتيح التغيير المنضبط.
اختبر التشغيل البيني والأداء والتراجع وأدلة اكتمال الترحيل.
ما الذي ينبغي للجهات فعله الآن
- عيّن مسؤولاً تنفيذياً ومالكاً تقنياً خاضعين للمساءلة عن الجاهزية لما بعد الحوسبة الكمية.
- حدد المعلومات التي تمتد مدة سريتها إلى ثلاثينيات هذا القرن.
- ابدأ ببناء حصر تشفيري للأنظمة الحيوية والبيانات طويلة العمر.
- اسأل الموردين الاستراتيجيين عن المنتجات التي تستخدم تشفيراً معرضاً للخطر، وموعد توفير دعم التشفير ما بعد الكمي.
- أضف متطلبات المرونة التشفيرية والتشفير ما بعد الكمي إلى البنى الجديدة والمشتريات وتجديد العقود.
- اختبر مسار ترحيل تمثيلياً باستخدام خوارزميات معيارية، وسجّل الدروس التشغيلية.
لا تستطيع أي جهة مرجعية تحديد موعد دقيق لوصول حاسوب كمي قادر على كسر التشفير. لكن هذا الغموض ليس سبباً للانتظار: فالمعايير موجودة، والترحيل يستغرق سنوات، وقد تكون البيانات الأعلى خطراً قد جُمعت بالفعل.