رمزنگاری پساکوانتومی؛ آمادگی نظام مالی برای رایانه‌های کوانتومی

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: NIST، ۲۰۲۴
رمزنگاری پساکوانتومی؛ آمادگی نظام مالی برای رایانه‌های کوانتومی

۱مقدمه

رایانه‌های کوانتومی قدرتمند در آینده می‌توانند بسیاری از روش‌های رمزنگاری امروزی را که امنیت پرداخت‌ها و ارتباطات بانکی به آن‌ها وابسته است بشکنند. خطر «الان ذخیره کن، بعداً رمزگشایی کن» یعنی داده‌های امروز هم در معرض خطرند.

۲بررسی موضوع

مؤسسهٔ ملی استاندارد و فناوری آمریکا (NIST) در اوت ۲۰۲۴ سه استاندارد نخست رمزنگاری پساکوانتومی را نهایی کرد: FIPS 203، FIPS 204 و FIPS 205.

BIS هم در پروژهٔ Leap با بانک مرکزی فرانسه و بوندس‌بانک آلمان، ارتباطات یک سامانهٔ پرداخت را با رمزنگاری مقاوم در برابر کوانتوم آزمایش کرد. پیام هر دو: مهاجرت زمان‌بر است و باید از همین حالا برنامه‌ریزی شود.

الگوریتم‌های رمزنگاری کلید عمومی که امروز گسترده‌ترین کاربرد را دارند، مانند RSA و رمزنگاری منحنی بیضوی (ECC)، بر دشواری مسائل ریاضی‌ای مانند تجزیهٔ اعداد بزرگ استوارند. الگوریتم شور (Shor) نشان داده است که یک رایانهٔ کوانتومی به‌اندازهٔ کافی بزرگ و پایدار می‌تواند این مسائل را در زمانی معقول حل کند. رمزنگاری متقارن مانند AES نیز تحت تأثیر قرار می‌گیرد، اما با دوبرابر کردن طول کلید، مقاوم باقی می‌ماند.

NIST در اوت ۲۰۲۴ سه استاندارد نخست رمزنگاری پساکوانتومی را منتشر کرد: FIPS 203 برای تبادل کلید مبتنی بر الگوریتم ML-KEM، و FIPS 204 و FIPS 205 برای امضای دیجیتال مبتنی بر ML-DSA و SLH-DSA. این استانداردها حاصل فرایندی چندساله و رقابتی با مشارکت پژوهشگران سراسر جهان بوده‌اند.

گام نخست برای نهادهای مالی، تهیهٔ «فهرست رمزنگاری» است: شناسایی همهٔ جاهایی که از رمزنگاری کلید عمومی استفاده می‌شود، از گواهی‌های وب‌سایت و ارتباط با بانک‌های همکار تا امضای تراکنش‌ها و کارت‌های هوشمند. بدون این فهرست، برنامه‌ریزی برای گذار ممکن نیست.

۳جمع‌بندی

رویکرد رایج در دورهٔ گذار، استفاده از روش‌های «ترکیبی» (Hybrid) است که الگوریتم کلاسیک و پساکوانتومی را هم‌زمان به کار می‌گیرند؛ تا اگر یکی از آن‌ها شکسته شد، دیگری امنیت را حفظ کند. اولویت باید با داده‌هایی باشد که برای سال‌های طولانی محرمانه می‌مانند، زیرا همین داده‌ها در معرض تهدید «اکنون ذخیره، بعداً رمزگشایی» قرار دارند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. NIST — NIST Releases First 3 Finalized Post-Quantum Encryption Standards، اوت ۲۰۲۴ ↗
  2. BIS Innovation Hub — Project Leap ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.