PQC轉型不能只盤點TLS憑證,企業還要掌握完整密碼學資產

企業因應後量子密碼學(PQC)轉型時,第一步不是直接更換演算法,而是先掌握現有密碼學資產。應用交付與資安業者F5近期在一篇 探討公開金鑰基礎建設(PKI)的技術文章 中指出,憑證有效期限縮短、PQC轉型與FIPS驗證相關期限雖然涉及不同工作,但都必須先完成密碼學資產盤點。企業需要釐清憑證與演算法部署在哪些系統,以及FIPS實際驗證邊界涵蓋哪些元件或設備,才能進一步更新憑證、替換演算法或確認驗證狀態。

企業需要盤點的範圍也不能只停留在最容易掃描與統計的TLS憑證,還包括程式碼簽章金鑰、VPN與SSH使用的演算法、負載平衡器協商的加密套件、應用程式相依的密碼學函式庫,以及硬體安全模組(HSM)中的金鑰。合作夥伴API與軟體即服務(SaaS)整合所涉及、但企業未必能直接控制的TLS與憑證生命週期,也應納入盤點範圍。為了統整這些資訊,F5指出,可利用密碼學物料清單(Cryptography Bill of Materials,CBOM)建立機器可讀的密碼學資產清冊。

不過,密碼學資產盤點很難一次做到完整。F5指出,網路掃描、憑證透明度(Certificate Transparency)日誌、主機代理程式與原始碼分析,各有不同的涵蓋範圍與盲點,因此企業需要搭配多種盤點方式。自簽憑證、韌體內嵌金鑰、應用程式深層相依的密碼學元件,以及未受管理主機與影子IT環境中的密碼學資產,都可能成為盤點缺口;即使搭配多種方式,企業仍應預期密碼學資產清冊可能存在遺漏。

在處理順序上,F5提醒,企業雖應全面盤點密碼學資產,但不代表各類項目必須同步處理。由於憑證面臨較明確的外部期限,企業可優先處理憑證相關項目。若盤點的設備或密碼學元件涉及FIPS驗證,密碼學資產清冊也不能只標示「已通過驗證」,還必須記錄實際納入驗證的範圍。