Подготовка к постквантовой криптографии: практическая дорожная карта
Квантовые компьютеры уже не фантастика, а реальная угроза для современной криптографии. Узнайте, как построить практическую дорожную карту перехода на постквантовые алгоритмы и защитить свои данные до того, как станет поздно.

Квантовые компьютеры перестали быть теоретической концепцией: уже сейчас существуют прототипы, способные выполнять вычисления, недоступные классическим машинам. Это ставит под угрозу практически всю современную криптографию, основанную на сложности факторизации больших чисел и дискретного логарифмирования. Организации, которые полагаются на шифрование RSA, ECC и другие уязвимые алгоритмы, должны начать подготовку к постквантовой эпохе уже сегодня, иначе завтра их данные станут лёгкой добычей для злоумышленников, вооружённых квантовыми вычислениями.
Постквантовая криптография (PQC) — это набор алгоритмов, устойчивых к атакам как классических, так и квантовых компьютеров. NIST (Национальный институт стандартов и технологий США) уже отобрал несколько кандидатов для стандартизации, включая CRYSTALS-Kyber для шифрования и CRYSTALS-Dilithium для цифровых подписей. Однако переход на новые алгоритмы — это не просто замена библиотек; это сложный процесс, затрагивающий инфраструктуру, протоколы, совместимость и безопасность.
Почему постквантовая криптография критична прямо сейчас
Главная угроза называется «собрать сейчас, расшифровать позже» (harvest now, decrypt later). Злоумышленники уже перехватывают и хранят зашифрованные данные, надеясь расшифровать их, когда появятся достаточно мощные квантовые компьютеры. По оценкам экспертов, это может произойти в течение 10–20 лет, но для данных с длительным сроком жизни, таких как государственные секреты, медицинские записи или коммерческая тайна, это означает, что защита должна быть обеспечена уже сегодня.
Кроме того, переход на постквантовую криптографию — это не разовое событие, а длительный процесс, который может занять годы. Необходимо провести инвентаризацию всех криптографических систем, оценить их уязвимость, разработать план миграции, протестировать новые алгоритмы и обновить оборудование и программное обеспечение. Чем раньше начать, тем больше шансов успеть до того, как квантовые компьютеры станут реальной угрозой.
Предыстория и контекст: как мы дошли до жизни такой
Современная криптография основана на математических задачах, которые считаются сложными для классических компьютеров. RSA, изобретённый в 1977 году, и эллиптические кривые, предложенные в 1985-м, десятилетиями служили основой безопасности интернета. Однако в 1994 году Питер Шор разработал алгоритм, который позволяет факторизовать большие числа и решать задачу дискретного логарифмирования на квантовом компьютере за полиномиальное время. Это означало, что при достаточной мощности квантового компьютера RSA и ECC будут взломаны.
С тех пор учёные активно работают над созданием квантово-устойчивых алгоритмов. В 2016 году NIST объявил конкурс на постквантовые криптографические стандарты. В 2022 году были выбраны первые четыре алгоритма: CRYSTALS-Kyber, CRYSTALS-Dilithium, Falcon и SPHINCS+. В 2023 году NIST выпустил проекты стандартов, а в 2024 году ожидается их финальная версия. Параллельно крупные компании, такие как Google, Cloudflare и IBM, уже тестируют постквантовые протоколы в реальных условиях.
Что такое постквантовая криптография и как она работает
Постквантовые алгоритмы используют математические проблемы, которые считаются сложными и для квантовых компьютеров. Например, CRYSTALS-Kyber основан на сложности обучения с ошибками (Learning With Errors, LWE) в решётках, а CRYSTALS-Dilithium — на задачах на решётках для подписей. Эти задачи не поддаются эффективному решению даже с помощью квантовых алгоритмов, таких как алгоритм Шора.
Однако переход на PQC — это не просто замена одного алгоритма на другой. Необходимо учитывать совместимость с существующими протоколами, такими как TLS, IPsec, DNSSEC. Например, в TLS 1.3 уже добавлена поддержка гибридных схем, где классический и постквантовый алгоритмы используются вместе. Это позволяет поэтапно внедрять PQC без потери совместимости.
Как построить дорожную карту перехода на постквантовую криптографию
Первым шагом является инвентаризация всех криптографических активов: где используются RSA, ECC, какие сертификаты, какие протоколы. Необходимо определить, какие данные защищены и какой срок их жизни. Для данных, которые должны оставаться конфиденциальными более 10 лет, переход на PQC должен быть приоритетным.
Второй шаг — оценка рисков. Нужно понять, какие системы наиболее уязвимы и какие последствия будут при взломе. Это поможет расставить приоритеты в миграции.
Третий шаг — разработка плана миграции. Он должен включать выбор алгоритмов (например, CRYSTALS-Kyber для шифрования и CRYSTALS-Dilithium для подписей), обновление библиотек, тестирование совместимости и поэтапное внедрение. Важно также обучить персонал и обеспечить поддержку на всех этапах.
Четвёртый шаг — мониторинг и обновление. Квантовые технологии развиваются, и стандарты могут меняться. Необходимо следить за новыми рекомендациями NIST и других организаций, а также за появлением новых атак.
Кого затронет переход на постквантовую криптографию
Переход затронет практически все организации, использующие шифрование: банки, государственные учреждения, медицинские организации, технологические компании, провайдеров облачных услуг. Особенно критично это для организаций, работающих с долгосрочными данными: государственные архивы, патенты, медицинские записи.
В России и СНГ ситуация осложняется тем, что многие организации используют собственные криптографические стандарты и сертификаты, которые могут не соответствовать международным. Однако глобальный тренд на постквантовую криптографию неизбежно затронет и их, поэтому важно начинать подготовку уже сейчас.
Что будет дальше: прогнозы и ожидания
Ожидается, что NIST выпустит финальные стандарты PQC в 2024 году. После этого начнётся массовое внедрение алгоритмов в коммерческие продукты и сервисы. Крупные вендоры, такие как Microsoft, Google, Amazon, уже объявили о поддержке PQC в своих облачных платформах.
В ближайшие годы мы увидим гибридные схемы, где классические и постквантовые алгоритмы работают вместе, чтобы обеспечить обратную совместимость. Постепенно классические алгоритмы будут выводиться из эксплуатации, но этот процесс может занять десятилетия.
Эксперты советуют не ждать финальных стандартов, а начинать подготовку уже сейчас: провести инвентаризацию, обучить персонал, разработать планы миграции. Это позволит быть готовыми к любым изменениям и избежать спешки в будущем.
Итог
Постквантовая криптография — это не далёкое будущее, а насущная необходимость. Организации, которые начнут подготовку сегодня, смогут защитить свои данные от квантовых угроз и избежать дорогостоящих экстренных миграций. Следите за обновлениями NIST и тестируйте новые алгоритмы в своих системах уже сейчас.