Cumplir el plazo cuántico de 2030 de Trump será costoso y complejo
Las empresas se enfrentan a grandes retos (y a costes aún mayores) en el camino hacia la madurez cuántica en los próximos cinco años.
El presidente estadounidense, Donald Trump, firmó el 22 de junio dos órdenes ejecutivas relacionadas con la tecnología cuántica.
Uno, “Anunciar la próxima frontera de la innovación cuántica” tiene como objetivo fortalecer el liderazgo de Estados Unidos en ciencia y tecnología de la información cuántica mediante la actualización de la estrategia cuántica nacional y la construcción de un ecosistema nacional que conducirá al desarrollo de una computadora cuántica más allá de las capacidades actuales. Esto también incluye inversiones en fuerza laboral y asociaciones con diversas partes interesadas, como aliados internacionales, fabricantes e inversores del sector privado.
El segundo, «Protegiendo a la nación de ataques criptográficos avanzados» tiene como objetivo preparar la infraestructura estadounidense para los atacantes que utilizarían tecnología cuántica para atacar a las organizaciones. El objetivo es acelerar la transición del gobierno a la criptografía poscuántica (PQC) y proteger los datos gubernamentales confidenciales.
La orden ejecutiva requiere que las agencias federales nombren líderes de migración de PQC en un plazo de 30 días, establezcan PQC de creación y cifrado de claves para fines de 2030 y establezcan PQC de firma digital para activos de alto valor y sistemas de alto impacto para fines de 2031.
La orden también ordena al Instituto Nacional de Estándares y Tecnología (NIST) que lance un programa piloto de PQC para crear estándares para la transición y ordena a las autoridades pertinentes que desarrollen orientación sobre una lista de materiales criptográficos. Las autoridades pertinentes también deben apoyar las infraestructuras críticas para que estén preparadas para la tecnología cuántica.
Si bien muchos de estos requisitos se aplican principalmente al gobierno federal, los contratistas federales también deben cumplir con los estándares PQC del NIST antes del 31 de diciembre de 2030.
Estos comandos acelerando drásticamente el cronograma que muchas empresas habían previsto para la preparación cuántica. Gran parte del argumento de la industria de la seguridad hasta la fecha ha sido que las computadoras cuánticas criptográficamente relevantes antes eran poco probables. 2035Por lo tanto, la migración del PQC se trató como algo para lo cual había que prepararse y no como un ejercicio de cumplimiento.
La forma en que el gobierno y la industria piensan sobre la computación cuántica ha cambiado en los últimos años. Los expertos en seguridad dicen Los actores de amenazas están robando credenciales que no pueden descifrar hoy en día para prepararse para un mundo donde las computadoras cuánticas sí puedan (cosechar ahora, descifrar más tarde). Google en marzo Fijar una fecha límite de 2029 Apple ha conseguido integrar la criptografía PQC en sus sistemas, productos y servicios Suena la campana cuántica durante años.
Volviéndose a lo cuántico: grandes desafíos, mayores costos
Pero incluso si la industria de la seguridad hace lo mejor que puede, eso no cambia la realidad de que el proceso será costoso y complejo para los contratistas y las organizaciones de infraestructura crítica que deben cumplir con estos estándares.
Jonathan Nguyen-Duy, director de tecnología (CTO) del proveedor de seguridad cuántica Arqit, le dice a Dark Reading que muchas empresas subestiman la escala de este desafío y ven la migración poscuántica como una actualización tecnológica.
«La criptografía se puede encontrar en todas partes, desde aplicaciones, redes, entornos de nube y bibliotecas de software hasta dispositivos conectados y sistemas de terceros», afirma. «Es por eso que la migración poscuántica es mucho más que cambiar un algoritmo por otro. Cada actualización debe probarse e implementarse sin afectar las operaciones comerciales. Requiere financiación a largo plazo, responsabilidad multifuncional y un nivel de persistencia que será un desafío para muchas empresas».
Eso es lo que dice Garfield Jones, vicepresidente senior de investigación y estrategia del proveedor de criptografía poscuántica QuSecure. Muchas agencias están en la fase de inventario.y algunos han designado líderes de PQC. «Pero todavía queda mucho trabajo por hacer para implementar y probar los algoritmos estandarizados del NIST en entornos gubernamentales», explica. «Las agencias más pequeñas pueden cumplir con estos plazos acelerados, pero las agencias más grandes y federadas enfrentan un camino más difícil a medida que recursos de TI y OT que antes no se contabilizaban continúan apareciendo a través de procesos de conteo manual».
En 2024, la Oficina del Director Nacional Cibernético (ONCD) que proyecta «El costo total requerido para todo el gobierno para migrar los sistemas de información priorizados a PQC entre 2025 y 2035 será de aproximadamente $7,1 mil millones en 2024».
Es imposible determinar un costo general de transición de PQC para las organizaciones porque varían en tamaño, requisitos, niveles de preparación de seguridad, activos que deben inventariarse, etc.
Proveedor de cifrado cuántico QNSQY publicó un blog Aborda los presupuestos para la preparación de PQC y explica que una serie de factores impulsan estos costos, incluida la necesidad de herramientas de inventario criptográfico, el tiempo del personal (por ejemplo, un arquitecto de PQC, ingenieros criptográficos e integradores), actualizaciones de firmware, costos de autoridades de certificación, control de calidad, migraciones de proveedores y capacitación.
Las estimaciones varían, pero las estimaciones (incluidos los QNSQY) oscilan entre $ 100 000 y $ 500 000 para las pequeñas empresas (menos de 100 empleados), entre $ 1 millón y $ 20 millones para las medianas empresas (entre 1000 y 10 000 empleados) y entre $ 10 y $ 100 millones para las grandes empresas (más de 10 000 empleados). Es importante tener en cuenta que es posible que muchas estimaciones ya no sean precisas, ya que el cronograma se ha colapsado para muchas organizaciones.
Jones explica que el mayor desafío para muchas organizaciones será obtener una visibilidad precisa de los entornos de TI y OT, ya que la criptografía está integrada en una pila de tecnología amplia y compleja, exacerbada por entornos de múltiples proveedores, ciclos de vida de actualización desalineados y brechas de interoperabilidad.
«El presupuesto de transición de la OMB de 7.100 millones de dólares tenía como objetivo una fecha límite de 2035; el cronograma acelerado probablemente aumentará significativamente los costos a medida que aumente la demanda de servicios de transición de PQC, herramientas cripto-ágiles, arquitecturas híbridas y soluciones compatibles con versiones anteriores en toda la empresa federal», dice.
Para estar preparado para lo cuántico, comience de inmediato
Existe un acuerdo general en que estar preparado para la tecnología cuántica es un proceso de modernización largo y que requiere mucha mano de obra.
Celia Merzbacher, directora ejecutiva del Quantum Economic Development Consortium (QED-C), le dice a Dark Reading que las organizaciones que quieran comenzar a prepararse para la migración de PQC deberían hacer una visita. página del NIST sobre este tema, que proporciona una amplia gama de recursos para las organizaciones. También enfatiza: «Si las organizaciones aún no han comenzado a evaluar y planificar la migración de PQC, deberían hacerlo de inmediato».
Jones recomienda comenzar con un inventario del ciclo de vida de los datos sensibles de todos los activos de TI y OT, y reitera el orden establecido en la regulación: identificar sistemas críticos, localizar criptografía vulnerable y priorizar la remediación en función de la criticidad de los activos, la sensibilidad de los datos y la dependencia operativa.
Mike Fleck, director senior de la autoridad de certificación TLS/SSL DigiCert, recomienda que las organizaciones «deberían comenzar a realizar la transición de todas las conexiones TLS externas actuales a TLS 1.3 y ML-KEM, el mecanismo de intercambio de claves poscuántico estandarizado por el NIST». Según Fleck, los líderes de seguridad que necesitan comunicar los riesgos cuánticos a sus juntas directivas deberían posicionarlo como una cuestión estratégica que requiere planificación y acción anticipadas.
«El mayor error que pueden cometer las juntas directivas es esperar a que surja una computadora cuántica criptográficamente relevante antes de actuar», dice. «Para cuando un sistema de este tipo sea de conocimiento público, probablemente ya habrá estado en funcionamiento durante algún tiempo y será demasiado tarde para responder».
No te pierdas el último podcast de Dark Reading Confidential. ¿Los CISO necesitan un código de ética? Sobornos, trabajos que no se presentan, capital de riesgo “sucio” y productos de estantería: el experto de la industria Robert “RSnake” Hansen explica por qué cree que es hora de elaborar un código de ética para el CISO. Esto podría garantizar que los jefes de ciberseguridad no se involucren en negocios autónomos que podrían poner en peligro la seguridad corporativa e incluso nacional. ¡Escuche ahora!
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cybersecurity-operations/meeting-2030-quantum-deadline-expensive-complex