Stratesko planiranje i tehnoloske odluke za post-kvantnu kriptografiju.
Faza 1 Faza 2 Faza 3 Faza 4
------ ------ ------ ------
Priprema Hibrid Validacija Samo-PQ
Danas --------------------------------------------------------> Buducnost
Instalirati Novi cert. Obje sig. Samo PQ
biblioteku hibridni validirati (opcionalno)
Aktivnosti:
Rezultat: Biblioteka instalirana, u Classic-nacinu rada (bez promjene ponasanja)
Aktivnosti:
Rezultat: Novi certifikati su PQ-zasticeni, stari nastavljaju raditi
Aktivnosti:
Rezultat: Potpuna hibridna validacija aktivna
Preduvjet: Svi sustavi PQ-sposobni
Aktivnosti:
Napomena: Za vecinu organizacija Faza 3 je dovoljna.
| Prioritet | Sustavi | Obrazlozenje |
|---|---|---|
| 1 (odmah) | Dugorocne arhive, ugovori | Najveca potreba za zastitom |
| 2 (kratkorocno) | PKI, certifikatna infrastruktura | Osnova za ostale sustave |
| 3 (srednjorocno) | API-ji, web servisi | Tekuca komunikacija |
| 4 (naknadno) | Interni sustavi | Manji rizik presretanja |
| Kriterij | OpenSSL 3.6 | Alternative |
|---|---|---|
| FIPS-validacija | FIPS 140-3 validabilno | Bouncy Castle: Bez FIPS |
| PQ-algoritmi | ML-DSA, ML-KEM nativno | liboqs: Eksperimentalno |
| Odrzavanje | OpenSSL Foundation, dugorocno | Mali timovi, nesigurno |
| Performanse | Hardverski optimizirano (AES-NI, AVX) | Cesto cisti softver |
| Kriterij | AES-256-GCM | ChaCha20-Poly1305 |
|---|---|---|
| FIPS-certifikacija | FIPS 197 (standard) | Nije FIPS-certificirano |
| Hardverska podrska | AES-NI na svim CPU-ima | Bez hardverske akceleracije |
| PQ-sigurnost | 128-bit post-kvantno | 128-bit post-kvantno |
| Aspekt | Hibrid (preporuceno) | Samo-PQ |
|---|---|---|
| Rizik | Minimalan - dva sloja sigurnosti | Veci - samo PQ-algoritmi |
| Kompatibilnost | Naslijedeni sustavi rade | Prekida s naslijedenim |
| NIST-preporuka | Preporuceno za prijelazno razdoblje | Tek nakon migracije |
| Odluka | Obrazlozenje | Referenca |
|---|---|---|
| OpenSSL 3.6 | FIPS-validabilno, industrijski standard | OpenSSL Foundation |
| AES-256-GCM | FIPS 197 certificirano, hardverski ubrzano | NIST FIPS 197 |
| ML-DSA/ML-KEM | NIST-standardizirano (FIPS 203/204) | NIST PQC Project |
| Hibridni nacin | NIST/BSI preporuceno, defenzivno | NIST SP 800-227 |
Wolfgang van der Stille @ EMSR DATA d.o.o. - Post-Quantum Cryptography Professional