Strateško načrtovanje in tehnološke odločitve za post-kvantno kriptografijo.
Faza 1 Faza 2 Faza 3 Faza 4
------ ------ ------ ------
Priprava Hibridno Validacija Samo PQ
Danes -------------------------------------------------------> Prihodnost
Knjižnico Novi cert. Oba podpisa Samo PQ
namestiti hibridni validirati (opcijsko)
Aktivnosti:
Rezultat: Knjižnica nameščena, v klasičnem načinu (brez sprememb obnašanja)
Aktivnosti:
Rezultat: Novi certifikati so PQ-zaščiteni, stari še naprej delujejo
Aktivnosti:
Rezultat: Popolna hibridna validacija aktivna
Predpogoj: Vsi sistemi PQ-zmožni
Aktivnosti:
Opomba: Za večino organizacij je faza 3 zadostna.
| Prioriteta | Sistemi | Utemeljitev |
|---|---|---|
| 1 (takoj) | Dolgoročni arhivi, pogodbe | Najvišja potreba po zaščiti |
| 2 (kratkoročno) | PKI, infrastruktura certifikatov | Osnova za druge sisteme |
| 3 (srednjeročno) | API-ji, spletne storitve | Tekoča komunikacija |
| 4 (pozneje) | Interni sistemi | Nižje tveganje prestrezanja |
| Kriterij | OpenSSL 3.6 | Alternative |
|---|---|---|
| FIPS-validacija | FIPS 140-3 validirljivo | Bouncy Castle: Brez FIPS |
| PQ-algoritmi | ML-DSA, ML-KEM nativno | liboqs: Eksperimentalno |
| Vzdrževanje | OpenSSL Foundation, dolgoročno | Majhne ekipe, negotovo |
| Zmogljivost | Strojno optimizirano (AES-NI, AVX) | Pogosto le programsko |
| Kriterij | AES-256-GCM | ChaCha20-Poly1305 |
|---|---|---|
| FIPS-certifikacija | FIPS 197 (standard) | Ni FIPS-certificiran |
| Strojna podpora | AES-NI na vseh CPE-jih | Brez strojnega pospeševanja |
| PQ-varnost | 128-bitna post-kvantna | 128-bitna post-kvantna |
| Vidik | Hibridno (priporočeno) | Samo PQ |
|---|---|---|
| Tveganje | Minimalno - dve varnostni plasti | Višje - samo PQ-algoritmi |
| Združljivost | Legacy sistemi delujejo | Prekinitev z legacy |
| Priporočilo NIST | Priporočeno za prehodno obdobje | Šele po migraciji |
| Odločitev | Utemeljitev | Referenca |
|---|---|---|
| OpenSSL 3.6 | FIPS-validirljivo, industrijski standard | OpenSSL Foundation |
| AES-256-GCM | FIPS 197 certificirano, strojno pospešeno | NIST FIPS 197 |
| ML-DSA/ML-KEM | NIST-standardizirano (FIPS 203/204) | NIST PQC Project |
| Hibridni način | NIST/BSI priporočeno, defenzivno | NIST SP 800-227 |
Wolfgang van der Stille @ EMSR DATA d.o.o. - Post-Quantum Cryptography Professional