Google Cloud опубликовала обновлённую дорожную карту перехода своей инфраструктуры на постквантовую криптографию (PQC) и планирует завершить основные работы к 2029 году. В то же время некоторые задачи будут продолжены в 2030-х годах в зависимости от развития стандартов и требований к защите данных. Ускорение перехода произошло в марте, когда стало очевидно, что прогресс в создании квантовых компьютеров и коррекции ошибок движется быстрее, чем ожидалось.

Одной из главных угроз, которую Google стремится устранить, является сценарий "Store Now Decrypt Later" (SNDL, «сохрани сейчас, расшифруй позже»). В этом случае злоумышленники могут перехватывать и сохранять зашифрованные данные, рассчитывая расшифровать их в будущем с помощью мощных квантовых компьютеров. Google планирует защитить пользовательские рабочие нагрузки, административные инструменты и сервисы передачи данных, такие как Cloud VPN, Interconnect, BigQuery CLI и Storage Transfer Service, от такого сценария до конца 2027 года.

Вторая важная задача заключается в защите цифровых подписей и систем идентификации от подделки. К концу 2028 года Google намерена внедрить квантово-устойчивые сертификаты во всей своей инфраструктуре, улучшить механизмы Cloud IAM (системы управления доступом и идентификацией в Google Cloud) и перейти на защищённые от квантовых атак подтверждения программной цепочки поставок. В этот же срок компания планирует завершить основной этап модернизации управления криптографическими ключами.

Некоторые элементы уже доступны. API Google Cloud, включая google.com и googleapis.com, используют стандартизированный алгоритм обмена ключами ML-KEM в гибридном режиме. Балансировщики приложений и прокси-балансировщики поддерживают квантово-устойчивый гибридный обмен ключами для TLS 1.3 в режиме предварительного подключения, что позволяет клиентам тестировать защиту в своей инфраструктуре. Cloud KMS (сервис управления криптографическими ключами) также получил общую доступность для стандартизированных алгоритмов постквантовой криптографии, предназначенных для обмена ключами и цифровых подписей.

Некоторые компоненты будут готовы раньше или позже общей контрольной даты. Например, Cloud KMS должен получить возможность импорта квантово-устойчивых ключей уже в 2026 году. Аппаратные механизмы защиты, включая Confidential Computing (защиту данных во время обработки) и Cloud HSM (аппаратные модули безопасности), а также внешнее управление ключами запланированы на 2028 год. Google также использует открытые компоненты Caliptra и OpenTitan, последний из которых уже поддерживает защищённую от квантовых атак загрузку системы.

После 2029 года переход не завершится полностью. Google ожидает продолжения работ в 2030-х годах в соответствии с новыми отраслевыми требованиями и международными стандартами. В частности, американские рекомендации CNSA 2.0 и документ NIST IR 8547 предполагают окончательный отказ от криптографических алгоритмов, уязвимых для квантовых компьютеров, в период с 2030 по 2035 год. Google подчеркивает, что её задача — защищать собственную инфраструктуру, в то время как клиентам необходимо самостоятельно обновлять программное обеспечение и переводить сервисы на квантово-устойчивые настройки. Компания рекомендует начать с инвентаризации криптографических активов и тестирования существующих приложений с доступными квантово-устойчивыми API и балансировщиками.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *