Você pode sentir que a criptografia de dados com a tecnologia atual oferecerá proteção robusta. Mesmo que haja uma violação de dados, você pode presumir que as informações são seguras. Mas se sua organização trabalha com dados de “cauda longa” – ou seja, seu valor dura anos – você está errado.
Avanço rápido de cinco a 10 anos a partir de agora. Os computadores quânticos – que usam a mecânica quântica para executar operações milhões de vezes mais rápido do que os supercomputadores de hoje – chegarão e poderão descriptografar a criptografia de hoje em minutos. Nesse ponto, os atores do estado-nação simplesmente precisam carregar os dados criptografados que vêm coletando há anos em um computador quântico e, em alguns minutos, poderão acessar qualquer parte dos dados roubados em texto simples. Esse tipo de ataque “colha agora, descriptografe depois” (HNDL) é uma das razões pelas quais os adversários estão mirando dados criptografados agora. Eles sabem que não podem descriptografar os dados hoje, mas poderão fazê-lo amanhã.
Embora a ameaça da computação quântica esteja a alguns anos de distância, o risco existe hoje. É por esse motivo que o presidente dos EUA, Joe Biden, assinou um Memorando de Segurança Nacional exigindo que agências federais, defesa, infraestrutura crítica, sistemas financeiros e cadeias de suprimentos desenvolvam planos para adotar criptografia resiliente quântica. O presidente Biden dando o tompara as agências federais serve como uma metáfora adequada – o risco quântico deve ser discutido e os planos de mitigação de risco desenvolvidos no nível de liderança (CEO e conselho).
Adote a Visão de Longo Prazo
Dados de analistas de pesquisa sugerem que o CISO típico passa de dois a três anos em uma empresa. Isso leva a um potencial desalinhamento com um risco que provavelmente se materializará em cinco a 10 anos. E, no entanto, como vemos com agências governamentais e uma série de outras organizações, os dados que você gera hoje podem fornecer aos adversários um enorme valor no futuro, uma vez que possam acessá-los. Esse problema existencial provavelmente não será enfrentado apenas pelo responsável pela segurança. Deve ser abordada nos mais altos níveis de liderança empresarial devido à sua natureza crítica.
Por esse motivo, CISOs, CEOs e conselhos experientes devem abordar o problema do risco da computação quântica juntos, agora . Uma vez tomada a decisão de adotar a criptografia resistente ao quantum , as perguntas invariavelmente se tornam: “Por onde começamos e quanto custará?”
A boa notícia é que não precisa ser um processo doloroso ou caro. Na verdade, as soluções de criptografia resilientes quânticas existentes podem ser executadas na infraestrutura de segurança cibernética existente. Mas é uma jornada transformacional – a curva de aprendizado, a estratégia interna e as decisões de planejamento de projetos, validação e planejamento de tecnologia e implementação levam tempo – por isso é imperativo que os líderes de negócios comecem a se preparar hoje.
Foco em Randomização e Gerenciamento de Chaves
O caminho para a resiliência quântica requer o comprometimento das principais partes interessadas, mas é prático e geralmente não requer a substituição da infraestrutura de criptografia existente. Um dos primeiros passos é entender onde residem todos os seus dados críticos, quem tem acesso a eles e quais medidas de proteção estão em vigor no momento. Em seguida, é importante identificar quais dados são mais confidenciais e qual é o tempo de vida de sua sensibilidade. Depois de ter esses pontos de dados, você pode desenvolver um plano para priorizar a migração dos conjuntos de dados para criptografia resiliente quântica.
As organizações devem pensar em dois pontos-chave ao considerar a criptografia quântica resiliente: a qualidade dos números aleatórios usados para criptografar e descriptografar dados e a distribuição de chaves. Um dos vetores que os computadores quânticos podem usar para quebrar os padrões de criptografia atuais é explorar as chaves de criptografia/descriptografia derivadas de números que não são verdadeiramente aleatórios. A criptografia resistente ao quantum usa chaves de criptografia mais longas e, mais importante, aquelas que são baseadas em números verdadeiramente aleatórios para que não possam ser quebradas.
Em segundo lugar, a empresa típica possui várias tecnologias de criptografia e produtos de distribuição de chaves, e o gerenciamento é complexo. Conseqüentemente, para reduzir a dependência de chaves, geralmente apenas arquivos grandes são criptografados ou, pior ainda, chaves perdidas deixam lotes de dados inacessíveis. É imperativo que as organizações implementem gerenciamento de chaves de criptografia em escala corporativa e de alta disponibilidade para permitir que um número praticamente ilimitado de arquivos e registros menores sejam criptografados. Isso resulta em uma empresa significativamente mais segura.
A criptografia resistente ao quantum não é mais “bom de se ter”. A cada dia que passa, o risco aumenta à medida que dados criptografados são roubados para futuras brechas. Felizmente, ao contrário da computação quântica, ela não requer um grande investimento e a redução de risco resultante é quase imediata. Começar é a parte mais difícil.
FONTE: DARK READING