雲端服務業者AWS近期提出 企業後量子密碼學(Post-Quantum Cryptography,PQC)轉型建議 。除非所在地法規明確要求,AWS不建議企業一開始就全面盤點所有密碼學資產,而是先從工作負載層級釐清系統相依關係,依PQC升級責任與供應商支援時程分成3類,再安排後續升級、替換與採購順序。
第一類是可由供應商完成PQC升級的工作負載,例如雲端代管服務、軟體即服務(SaaS),以及已有PQC支援規畫的基礎設施供應商。對這類工作負載,企業仍需驗證供應商的PQC支援時程並持續追蹤進度,同時將相關相依關係納入供應商風險評估,確認是否能符合自身PQC轉型及法規遵循期限。
若工作負載雖由供應商管理,但無法在期限前完成PQC升級,則屬於第二類。這類工作負載可能需要在原有產品或服務達到預定使用年限前提前替換,企業因此應及早評估替代方案。
第三類是由企業自行管理密碼學能力的工作負載,企業需要自行完成PQC升級,或評估將相關密碼學能力改由雲端服務供應商管理。AWS指出,PQC轉型可能涉及傳輸層安全性協定(TLS)、網際網路通訊協定安全性(IPsec)、安全殼層協定(SSH)等通訊協定,以及企業自行維護的應用程式與既有系統,因此還需要釐清相關密碼學機制與系統相依關係,再規畫升級方式。
AWS也建議企業將PQC要求納入後續採購條件與供應商合約,並建立量化指標,追蹤PQC涵蓋率、供應商支援時程確認比例,以及不符合PQC要求項目的修正時間。
從長期維運來看,AWS認為PQC轉型不應只是完成一次演算法更換,而是藉此建立密碼學敏捷性(Crypto-Agility),讓更換演算法、更新通訊協定等密碼學變更逐步納入例行維運。企業也需要具備輪替金鑰、自動管理數位憑證生命週期等能力,避免未來密碼學演算法或標準持續演進時,再度啟動大型遷移專案。