法國國家資訊系統安全局(ANSSI)今年擔任G7網路資安工作小組主席國,於9月3日代表G7網路資安工作小組發布一份行動呼籲文件,敦促各國政府與民間組織加速啟動後量子密碼(Post-Quantum Cryptography,PQC)轉型。文件開宗明義要求各界將量子運算對現行密碼系統構成的威脅,從「遙遠未來才需面對的問題」重新定位為「橫跨各產業、而非僅限關鍵基礎設施的近期威脅」。
文件指出:「我們認知到量子運算對公開金鑰加密(public-key cryptography)構成的威脅正逐漸增加,同時影響公部門與民間組織的資安。」文件並提到,儘管量子電腦真正具備破解現行主流公開金鑰加密機制能力的確切時間仍不明朗,但近期多項技術進展顯示這項發展的腳步正在逼近。
文件建議,各國政府與企業應優先辨識出儲存最關鍵資料與資產的系統,並依此排定PQC轉型的優先順序。相較於被動等待量子電腦具備破密能力後才採取行動,及早展開轉型準備才是降低風險的關鍵。
這份行動呼籲同時列出五項政府、政策制定者與民間企業應共同推進的優先方向。
- 第一是提升社會大眾對量子威脅的認知;
- 第二是制定國家層級的PQC轉型戰略,同時培養充足的PQC軟硬體產品供應能量,並鼓勵使用者採用;
- 第三是集中研發資源,透過創新與務實解決方案推進PQC技術發展;
- 第四是促成政府、產業與學術界之間的公私協力,尤其著重培養量子安全技術的本土專業能力與產業實力;
- 第五則是將PQC正式納入資安要求規範之中。
文件也建議組織採取階段性、風險導向的轉型策略,包括盤點現有密碼資產、釐清系統間的依賴關係、並訂定明確的轉型計畫。為降低轉型成本,文件建議企業優先選購已內建PQC能力的產品,並趁既有系統的正常汰換週期一併完成替換,及早啟動轉型有助於壓低長期移轉成本。
這份行動呼籲的簽署方涵蓋加拿大、法國、德國、義大利、日本、英國與美國等全體G7成員國的國家資安機關,並獲得歐盟執委會與歐盟資安署(ENISA)的支持背書,顯示此議題已超越單一國家層級,成為跨大西洋資安治理協調的一環。
而作為本屆G7網路資安工作小組主席國,法國本身在PQC政策上已有具體且具強制力的規劃先例。ANSSI稍早已宣布,自2027年起將停止驗證不具備量子安全加密能力的產品,並規劃自2030年起,部分資安產品的採購須將PQC列為強制性功能。這項時程安排,某種程度上也為此次G7行動呼籲的急迫性提供了具體註腳,也可能成為其他G7成員國未來研擬類似規範時的參考範本。
本文轉載自 InfosecurityMagazine。