NIST entrega el trabajo de criptografía poscuántica a equipos cibernéticos
Ya no se limita al mundo académico de la física postdoctoral y triste El gato de Schrödinger Los experimentos mentales, el remedio que proporciona la computación poscuántica, han llegado al mundo real.
Se espera que la computación cuántica surja en serio en aproximadamente una década. Tendrá la capacidad de descifrar sistemas de criptografía de infraestructura de clave pública (PKI) existentes, como RSA y el Estándar de cifrado avanzado (AES). Y con el reciente lanzamiento de NIST tres estándares finales de cifrado cuántico, Actualmente, los equipos de seguridad están luchando contra el plazo de 10 años para actualizar la criptografía vulnerable antes de que entren en producción algoritmos cuánticos que puedan descifrarla y descifrar grandes cantidades de datos secretos.
Debido a que la publicación de los estándares por parte del NIST transfiere efectivamente el trabajo de planificación y ejecución de la remediación del cifrado poscuántico a los equipos de ciberseguridad de todo el mundo, ahora es el momento de que los profesionales de ciberseguridad de base se involucren. Criptografía poscuántica (PQC), dijo Jason Soroko, vicepresidente senior de producto de Sectigo.
«Para los profesionales de la ciberseguridad que han estado diciendo: ‘Esperaré al NIST’, ya no hay razón para esperar», dice Soroko.
Los principales actores de la tecnología de la información (TI) como Akamai y navegadores como Google Chrome ya han hecho grandes esfuerzos para Mejore su ciberseguridad criptográfica poscuántica. Sin embargo, las organizaciones individuales deben preocuparse por la seguridad de los datos, tanto en tránsito como en reposo, después de que pasan del borde y de las redes de entrega de contenido (CDN) a sus redes. Y lamentablemente la magnitud del problema es gigantesca, por lo que hay que empezar ahora.
«La transición a la criptografía poscuántica es un proceso complejo que dura varios años y requiere una planificación cuidadosa para minimizar las interrupciones y garantizar una seguridad continua», explica Soroko. «La planificación temprana permitirá una transición más fluida cuando los estándares PQC estén ampliamente disponibles».
El tiempo también es esencial: ya existen preocupaciones sobre “Robar ahora, descifrar después” Los atacantes recopilan datos cifrados confidenciales y los almacenan para su posterior descifrado mediante computadoras cuánticas.
Transición a los nuevos estándares de criptografía poscuántica del NIST
Philip George, estratega técnico senior de Merlin Cyber, considera que el lanzamiento de los nuevos estándares NIST para la criptografía poscuántica es «un momento crucial tanto para los profesionales de la ciberseguridad como para los consumidores de tecnología en general», pero señala que se necesitará mucho tiempo y esfuerzo para lograrlo. capturar el alcance de la migración de PQC. Y la complejidad comienza con el hecho de que todas las comunicaciones dependen de la criptografía para funciones básicas de autenticación, así como para privacidad y seguridad.
«No existe un solo área en el panorama de TI que no dependa de la criptografía, ya sea cifrando datos, asegurando la conexión a un host bastión o proporcionando comprobaciones de validación para el software», afirma George.
Como primer paso práctico de PQC, la ubicuidad de la criptografía requiere un inventario completo y automatizado para prepararse para la transición a la tecnología cuántica. Para ello, “realizar una auditoría exhaustiva de todos los activos y protocolos criptográficos utilizados dentro de la organización”, aconseja Soroko. «Esto incluye identificar dónde se utilizan algoritmos criptográficos para la protección de datos, autenticación, firmas digitales y otras funciones de seguridad críticas».
Hay Herramientas de escaneo disponibles para ayudar a las empresas a trabajar para recopilar evidencia de criptografía en toda la organización, así como datos de registros y certificados de infraestructura de clave pública, herramientas de gestión de certificados, claves criptográficas de hardware y más, señala.
Además, estas herramientas pueden gestionar el inventario criptográfico a medida que cambia la infraestructura de la empresa e integrarlo en los procesos de desarrollo en curso.
Inventario de activos PQC y creación de un plan de remediación
Una vez que se completa el inventario de activos criptográficos, se puede implementar un plan de remediación que incluya la identificación de los activos más vulnerables a los ataques cuánticos que primero deben actualizarse a algoritmos poscuánticos, sugiere Soroko..
Por ejemplo, al abordar la amenaza de recopilar ahora, descifrar después, Soroko recomienda identificar inmediatamente los secretos críticos de la empresa protegidos por algoritmos obsoletos y priorizarlos para la transición de PQC.
Al mismo tiempo, los planes de migración de PQC deben ser lo más detallados posible e incluir detalles de cómo y cuándo se producirá la transición, explica Soroko.
«Identificar criptografía obsoleta y vulnerable, centrándose en algoritmos que son vulnerables a ataques cuánticos (por ejemplo, RSA, ECC)», dice, y agrega que los equipos cibernéticos también deberían evaluar la «vida útil de los datos críticos, para determinar la urgencia de la migración».
También aboga por que las empresas establezcan un equipo multifuncional en TI, seguridad, legal y otras unidades de negocios para centralizar los esfuerzos de migración de PQC.
«Este enfoque garantiza que todas las áreas estén cubiertas y reduce la duplicación, lo que genera importantes ahorros de costos», afirma Soroko. “La clave es un enfoque de arriba hacia abajo que garantice que los líderes sénior responsables del riesgo impulsen la iniciativa, en lugar de dejar que el personal de TI evalúe el riesgo. Esta alineación garantiza que la migración de PQC sea tratada como una prioridad estratégica, respaldada por los recursos y la autoridad necesarios”.
Una iniciativa conjunta del NIST y el Departamento de Seguridad Nacional Hoja de ruta poscuántica Explica que cada organización tiene sus propios requisitos. Se recomienda determinar por dónde empezar haciendo las siguientes preguntas:
-
¿Es el sistema un activo valioso en términos de requisitos organizacionales?
-
¿Qué protege el sistema (por ejemplo, almacén de claves, contraseñas, claves raíz, claves de firma, información personal, información personal confidencial)?
-
¿Con qué otros sistemas se comunica el sistema?
-
¿En qué medida el sistema comparte información con agencias federales?
-
¿En qué medida el sistema comparte información con otras personas fuera de su organización?
-
¿El sistema respalda un sector de infraestructura crítico?
-
¿Cuánto tiempo deben protegerse los datos?
El papel de los proveedores y socios
La creación de un plan de recuperación de PQC también debe realizarse en estrecha coordinación con socios y proveedores con quienes las organizaciones comparten datos para garantizar una transición más fluida.
«La colaboración garantizará que la transición cumpla con los estándares de la industria y minimice los riesgos», afirma Soroko. «Los socios también pueden brindar soporte continuo y proteger la infraestructura criptográfica de las amenazas cuánticas en evolución».
Obtener visibilidad en todo el ecosistema empresarial es fundamental y esto no se puede lograr sin involucrar a socios y proveedores.
«Los proveedores pueden ayudar a identificar y proteger secretos críticos que podrían ser objeto de ataques de recolección y descifrado y garantizar que estén protegidos con algoritmos resistentes a los cuánticos», añade.
Al involucrar a los proveedores en las primeras etapas de la planificación de la transición de PQC, los equipos cibernéticos también pueden aprovechar la experiencia que, en última instancia, puede ayudarlos a adelantarse a las amenazas cuánticas, afirma Adam Everspaugh, experto en criptografía de Keeper Security.
«Una transición exitosa a la criptografía resistente a los cuánticos requiere una combinación de experiencia en criptografía, infraestructura de TI y ciberseguridad», explica. “Los equipos de seguridad deben trabajar estrechamente con criptógrafos que comprendan los nuevos algoritmos, así como con expertos en TI que puedan gestionar la integración en los sistemas existentes. Dada la naturaleza única de estos algoritmos, aún es necesario desarrollar la experiencia”.
Los proveedores y socios deben continuar trabajando con los equipos cibernéticos incluso después de completar la planificación durante la fase de investigación y prueba, dice Soroko.
«Comience a probar e integrar algoritmos de criptografía poscuántica aprobados por el NIST en la infraestructura de su organización», explica. «Esto incluye participar en programas piloto, colaborar con proveedores y participar en investigaciones continuas para mantenerse al tanto de los últimos avances en PQC».
No lo dudes con Quantum
Puede parecer desalentador, pero la necesidad de implementar estándares PQC antes del próximo avance inminente en la computación cuántica significa que los expertos cibernéticos y defensores de redes de todo el mundo ya no pueden simplemente pensar en cuántica: deben actuar.
«Los desafíos que enfrentan los equipos de TI y seguridad son importantes, desde garantizar la compatibilidad con los sistemas existentes hasta gestionar las transiciones de claves criptográficas», dice Everspaugh. «Sin embargo, no se puede subestimar la urgencia de esta transición».
Y, de hecho, las organizaciones que aborden temprano el proyecto PQC estarán mucho mejor posicionadas para proteger con éxito sus redes de la inminente revolución cuántica, añade Soroko.
«La adopción temprana y las pruebas ayudan a las empresas a identificar desafíos potenciales y perfeccionar sus estrategias de implementación», afirma. «Al participar en la investigación, la empresa permanece a la vanguardia del desarrollo de PQC y está preparada para implementar algoritmos seguros tan pronto como estén estandarizados».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyber-risk/nist-post-quantum-cryptography-work-cyber-teams