Liderzy opinii

TwÃģj budÅžet AI pisze czeki, ktÃģrych Twoja kryptografia nie moÅže pokryć

mm
Dodaj Unite.AI do preferowanych ÅšrÃģdeł w Google

Wszędzie są widoczne znaki. Moody’s, Google, Cloudflare i Biały Dom wszystkie biją na alarm. Dlaczego więc CISO nadal traktują kwestię kwantową jako problem, ktÃģry moÅžna rozwiązać “pÃģÅšniej”?

Zapytaj kaÅždego CISO, gdzie poszło ich dyskrecjonalne budÅžety w tym roku, a usłyszysz tę samą odpowiedÅš: AI. Rynek zdecydował, Åže sztuczna inteligencja jest definiującym wyzwaniem bezpieczeństwa naszej ery, a pieniądze poszły w tym kierunku.

Jest tylko jeden problem. Podczas gdy Twoja organizacja budowała potoki AI, ktoś moÅže juÅž cicho kraść Twoje najbardziej wraÅžliwe, zaszyfrowane dane i czekać na komputer kwantowy, ktÃģry przybędzie, aby je odszyfrować.

To nie jest hipotetyczny scenariusz. Jest to udokumentowana postawa zbierania, znana jako “zbieraj teraz, odszyfruj pÃģÅšniej”, i jest to dokładnie dlaczego Moody’s Ratings (agencja ratingowa, ktÃģrej opinie wpływają na rynki obligacji państwowych) wydała ostrzeÅženie, Åže powolna adopcja kryptografii po-kwantowej (PQC) moÅže stanowić istotne ryzyko kredytowe dla organizacji w sektorach finansowym, opieki zdrowotnej i infrastruktury krytycznej, a Biały Dom niedawno nakazał przyspieszoną adopcję PQC dla agencji federalnych i kontrahentÃģw.

Termin został znacznie skrÃģcony

Przez lata standardowe zapewnienie oferowane radom, ktÃģre nie chciały wydawać pieniędzy na przygotowanie do kwantowego, było proste: mamy czas do co najmniej 2035 roku. To był cel rządu USA na migrację systemÃģw bezpieczeństwa narodowego do kryptografii po-kwantowej, a ten horyzont był wystarczająco odległy, aby czuć się komfortowo, odwlekając to na razie. Jednak sytuacja uległa zmianie. 22 czerwca 2026 r. Biały Dom ogłosił nie jeden, ale dwa rozporządzenia wykonawcze, ktÃģre nakazały terminy migracji agencji federalnych do rozwiązań kryptograficznych po-kwantowych. Biorąc to razem, te rozporządzenia wykonawcze uznają, Åže rozwÃģj komputingu kwantowego i obrona przed jego implikacjami bezpieczeństwa są teraz nierozłącznymi priorytetami narodowymi. Jedno rozporządzenie przyspiesza innowacje kwantowe, a drugie przyspiesza gotowość operacyjną wymaganą do ochrony systemÃģw krytycznych w erze kwantowej.

Do niedawna utrzymywał się konsensus, Åže łamanie dzisiejszych szyfrÃģw wymagałoby milionÃģw qubitÃģw, moÅžliwości, ktÃģra jest jeszcze kilka lat przed nami. Nowe badania, w tym praca cytowana przez zespÃģł Quantum AI Google, sugerują, Åže około 10 000 qubitÃģw moÅže być wystarczających do uruchomienia algorytmu Shora przeciwko obecnym standardom. Około 26 000 qubitÃģw mogłoby potencjalnie złamać P-256, krzywą eliptyczną, ktÃģra leÅžy u podstaw ogromnych części systemÃģw finansowych i rządowych. Własne badania Google wskazują na około 20-krotny spadek zasobÃģw obliczeniowych potrzebnych do ataku na bezpieczną krzywą eliptyczną w porÃģwnaniu z wcześniejszymi szacunkami

W marcu 2026 r. Google ogłosiło, Åže przyspiesza swÃģj wewnętrzny cel migracji PQC do 2029 r. Cloudflare postąpił podobnie w kwietniu z tym samym celem. Najbardziej niedawno, pod koniec czerwca, Microsoft przysunął swÃģj cel przejścia na PQC z 2033 r. do 2029 r. Postawa regulacyjna USA wobec PQC uległa rÃģwnieÅž znaczącej zmianie w ciągu ostatnich 18 miesięcy. NSA obecnie oczekuje, Åže dostawcy sprzętu sieciowego będą wspierać i preferować algorytmy CNSA 2.0 do 2026 r., a ostatnie rozporządzenie wykonawcze nakazało agencjom federalnym przejście aktywÃģw o wysokiej wartości i systemÃģw o wysokim wpływie na PQC do 2030 r.

W Unii Europejskiej komunikat Komisji Europejskiej jest jasny: rozpocznij przejście do końca 2026 r. i zakończ ochronę infrastruktury krytycznej najpÃģÅšniej do końca 2030 r.

Łączny efekt tych rozwojÃģw jest taki, Åže “pÃģÅšniejszy” termin, na ktÃģry opierają się większość organizacji, nie jest juÅž waÅžny. Pytanie nie brzmi, czy presja regulacyjna na kryptografię kwantową nastąpi. Chodzi o to, czy Twoja organizacja zostanie zaskoczona, gdy będzie musiała się dostosować, czy teÅž juÅž zbudowała podstawy.

Pułapka budÅžetowa: Dlaczego AI zawsze wygrywa i dlaczego to problem

Oto niekomfortowy dynamiczny, ktÃģry odgrywa się na spotkaniach budÅžetowych IT co kwartał. Inwestycja w AI ma historię. Generuje leady, cięcia kosztÃģw, przyspiesza analitykÃģw i produkuje dane wyjściowe, ktÃģre dyrektorzy mogą zobaczyć i dotknąć. Narzędzie SOC zasilane przez AI pokaÅže Ci pulpity na pierwszy dzień. Program migracji PQC pokaÅže Ci inwentaryzację kryptograficzną problemÃģw, ktÃģrych nie wiedziałeś, Åže masz, i Åžadnej zmiany w user experience.

Moody’s wyraÅšnie zidentyfikował ten napięcie, zauwaÅžając, Åže wydatki na PQC “będą konkurować bezpośrednio z inwestycjami w AI”, poniewaÅž nie przynoszą Åžadnego natychmiastowego wzrostu przychodu ani zysku produktywności. Jest to rodzaj wydatkÃģw, ktÃģry jest bardzo łatwy do odroczenia i bardzo trudny do uzasadnienia, dopÃģki coś nie pÃģjdzie katastrofalnie nie tak.

Ten odroczony koszt nie jest jednak bezpłatny. Moody’s szacuje, Åže organizacje, ktÃģre rozpoczną migrację PQC teraz, powinny spodziewać się, Åže będzie to stanowić około 2,5% ich rocznych budÅžetÃģw IT. Ci, ktÃģrzy opÃģÅšnią do 2030 r., mogą spodziewać się podwojenia tego kosztu i znacznie bardziej skompresowanej, chaotycznej migracji pod presją regulacyjną. Biały Dom juÅž oszacował, Åže migracja systemÃģw federalnych sama w sobie będzie kosztować około 7,1 miliarda dolarÃģw przez dekadę. To jest tylko dla jednego rządu. Przenieś tę logikę na rynek przedsiębiorstw, a liczby stają się trudne do zignorowania.

Co robią najmądrzejsi operatorzy

To, Åže Google, Cloudflare i Microsoft są na czele, jest godne uwagi, ale powinno być takÅže pouczające. Te firmy doszły do wniosku, Åže migracja kryptograficzna nie jest ćwiczeniem zgodności, ktÃģre naleÅžy wykonać zgodnie z harmonogramem rządowym. Jest to decyzja o infrastrukturze konkurencyjnej, ktÃģrą naleÅžy podjąć teraz, dopÃģki jest jeszcze czas, aby to zrobić właściwie.

Ich podejście opiera się na dwÃģch zasadach, ktÃģre powinny poinformować strategię przedsiębiorstw w ogÃģle.

Pierwszym z nich jest elastyczność kryptograficzna: budowanie systemÃģw, w ktÃģrych podstawowe algorytmy mogą być wymienione czysto, bez rip-and-replace, gdy krajobraz PQC nadal ewoluuje. Ostateczne ustalenie ML-KEM i ML-DSA jako głÃģwnych standardÃģw po-kwantowych przez NIST w 2024 r. było duÅžym kamieniem milowym, ale krajobraz algorytmÃģw będzie nadal się zmieniał. Kilku silnych kandydatÃģw zostało juÅž złamanych podczas procesu standaryzacji. Organizacje, ktÃģre zakodują algorytmy PQC z tą samą sztywnością, z jaką zastosowano ją do RSA, będą musiały stawić czoła temu samemu bolesnemu cyklowi rip-and-replace ponownie za pięć lat.

Drugim jest widoczność. Nie moÅžesz zmigrować kryptografii, ktÃģrej nie widzisz, a większość przedsiębiorstw nie ma spÃģjnego obrazu, gdzie Åžyje kryptografia z kluczem publicznym w całym majątku. Nie tylko w ich własnych aplikacjach, ale takÅže w integracjach zewnętrznych, platformach zarządzanych przez dostawcÃģw, urządzeniach IoT, technologiach operacyjnych i systemach legacy, ktÃģre nie zostały poprawione od lat.

Obie te moÅžliwości: elastyczność i widoczność, wymagają inwestycji. Poświęconych wydatkÃģw na inwentaryzacje kryptograficzne, orchestrację i narzędzia migracyjne. Ten wydatek musi być wyodrębniony teraz, zanim okno do działania w sposÃģb ekonomiczny zostanie zamknięte.

Pytanie, ktÃģre muszą zadać rady

Istnieje wersja tej historii, ktÃģra kończy się Åšle i jest całkowicie przewidywalna. Organizacje będą nadal kierować dyskrecjonalny budÅžet bezpieczeństwa do narzędzi AI przez 2027 i 2028 rok. MoÅžliwości komputingu kwantowego posuną się do przodu szybciej, niÅž się spodziewano. Regulatorzy zaczną nakazywać zgodność z PQC z krÃģtkim terminem. Organizacje będą się spieszyć, aby zmigrować krytyczną infrastrukturę kryptograficzną pod presją czasu, podwÃģjnym kosztem, a jednocześnie zarządzać incydentami związanymi z AI, ktÃģre będą dominować w nagłÃģwkach w tym roku.

To nie jest zagroÅženie kwantowe. To awaria planowania.

Mądrzejsza wersja tej historii wygląda inaczej. Zaczyna się od tego, Åže rady pytają swoich CISO o proste pytanie: gdzie jest nasza kryptografia z kluczem publicznym, jaki byłby koszt jej migracji i kiedy musimy zacząć? Kontynuuje to uznaniem przez kierownictwo IT, Åže część budÅžetu bezpieczeństwa AI, nawet niewielka, powinna być przekierowana na budowę podstaw kryptograficznych, na ktÃģrych opiera się kaÅžda inna inwestycja.

AI i PQC nie są tak naprawdę sprzecznymi priorytetami. KaÅždy system AI, ktÃģry wdroÅžy Twoja organizacja, kaÅždy model, ktÃģry trenujesz na wraÅžliwych danych, kaÅžde API, ktÃģre eksponujesz, opiera się na infrastrukturze kryptograficznej pod spodem. Jeśli ta infrastruktura zostanie złamana przez kwantowego przeciwnika, narzędzie bezpieczeństwa AI na gÃģrze nie ma znaczenia.

Przypadek dla przeniesienia części Twojego budÅžetu AI na przygotowanie do kryptografii kwantowej nie jest tak naprawdę argumentem technicznym. Jest to argument finansowy.

Wcześniejsi przesiedleni zbudują elastyczność kryptograficzną w nowych systemach przy niewielkim koszcie. Będą negocjować wymagania dotyczące gotowości PQC w umowach z dostawcami, zanim te wymagania staną się standardem branÅžowym, a dostawcy podniosą swoje ceny odpowiednio. Będą rozkładać koszty migracji na kilka lat, zamiast ściskać je w panicznym, regulacyjnym sprintcie.

PÃģÅšniejsi przesiedleni zapłacą dwa razy więcej, zmigrują pod presją i wyjaśnią swoim radom, dlaczego przeczytali EO, zobaczyli ostrzeÅženie Moody’s, obserwowali, jak Google, Cloudflare i Microsoft przesunęli swoje terminy na 2029 r. i nadal nie działali.

Rebecca Ilett jest InÅžynierem Forward Deployed w firmie QuSecure, z siedzibą w Londynie, gdzie pracuje na przedpolu kryptografii post-kwantowej, pomagając organizacjom w zapewnieniu przyszłości ich infrastruktury bezpieczeństwa. Z dziewięcioletnim doświadczeniem w projektowaniu i wdraÅžaniu platform oprogramowania w sektorze usług finansowych w Wielkiej Brytanii i Stanach Zjednoczonych, Rebecca posiada głęboką wiedzę w tłumaczeniu złoÅžonych wyzwań technicznych na rozwiązania skalowalne.

Przed dołączeniem do QuSecure, pełniła funkcję Wiceprezesa w Goldman Sachs, gdzie kierowała globalną implementacją platformy SaaS dla ponad 30 000 uÅžytkownikÃģw, kierowała duÅžymi projektami transformacji danych i prowadziła program automatyzacji międzyregionalnej, ktÃģry zaoszczędził 3,5 etatu rocznie.

Rebecca posiada tytuł licencjata w dziedzinie administracji biznesu i zarządzania na Uniwersytecie w Nottingham.