@Corix_JC: 企业在后量子密码学准备方面进展不够快 https://buff.ly/6oFvZ2I @ITPro @EmmaWo…
摘要
DigiCert的一项调查显示,85%的IT领导者预计量子计算将在十年内打破当前安全标准,但只有7%的企业部署了量子安全证书,导致大多数组织面临'先收割,后解密'攻击的风险。
查看缓存全文
缓存时间: 2026/07/29 20:02
企业后量子密码学准备进展迟缓——“先收后解密”攻击可能代价高昂
https://t.co/MJkfA2WsIi
@ITPro @EmmaWoollacott @DigiCert #科技 #网络安全 #数据 #数据安全 #加密 #PQC #QDay #领导力 #CIO #CTO #CDO #CISO #CEO #商业 #量子计算 #HNDL https://t.co/trfxkaXJQq
企业在后量子密码学准备上行动迟缓——“先收后解密”攻击可能代价高昂
来源:https://www.itpro.com/security/enterprises-arent-moving-fast-enough-on-post-quantum-cryptography-preparations-harvest-now-decrypt-later-attacks-mean-it-could-cost-them
根据 DigiCert 的最新研究,企业可能面临一颗滴答作响的量子定时炸弹,绝大多数企业都意识到自己尚未做好充分准备。
高达 85% 的 IT 和安全领导者认为,量子计算的进步将在十年内打破现有的安全标准,但迄今为止,只有 7% 的企业部署了量子安全证书。
受访者中主要担忧之一是“先收后解密”(HDNL)攻击的风险。这种攻击方法是指威胁者窃取并保存加密数据,目的是将来利用量子计算机破解这些数据。
超过八成受访者认为,他们当前的加密数据中至少有一部分容易遭受 HDNL 攻击;约三分之一受访者认为超过四分之一的数据易受攻击。
他们预计金融交易记录和银行数据将首先成为目标,其次是加密货币私钥和钱包。
一些受访者甚至指出,政治敏感信息披露和高调泄露的文件,例如维基解密式披露和爱泼斯坦档案,都是可能多年后仍对攻击者有价值的信息示例。
“尤其令人担忧的是,超过三分之一的英国组织认为其超过四分之已的加密数据已经容易遭受‘先收后解密’攻击,”Certes 首席技术官 Simon Pamplin 说道。
立即注册,您将免费获得一份《未来焦点 2026》报告——这是 IT 决策者了解 AI、安全等领域优先事项和投资领域的主要资源。
“对于处理财务数据、客户记录和个人身份信息的组织来说,这不再是未来规划的问题。如果现在不能得到充分保护,今天被窃取的数据将在多年后暴露。”
后量子密码学路线图
随着美国国家标准与技术研究院(NIST)于 2024 年 8 月发布后量子密码学(PQC)标准(https://www.itpro.com/business/get-started-on-post-quantum-encryption-organizations-warned),组织有了更清晰的推进路径,并至少开始准备。
近九成组织正在规划、测试或实施 PQC 计划;一半已进行量子风险评估;45% 已制定过渡计划;44% 已创建加密资产清单。
Pamplin 指出,准备工作的最大障碍并非意识不足,而是在一系列遗留应用、混合环境和边缘基础设施中进行加密变更的“绝对复杂性”。
他说,这些系统“在设计之初从未考虑过加密敏捷性”。
英国企业行动迅速
各行业的准备程度差异大于地域差异。零售业是唯一一个不准备程度高于高度准备程度的主要行业;而制造业的分化最大,受访者在高度准备与毫无准备之间分歧明显。
英国在“领先”组织中的比例最高,达到 18%,其次是美国 17% 和澳大利亚 10%。
研究人员表示,加密资产清单、证书可见性、迁移规划和加密敏捷性正成为量子就绪的基础。
事实上,那些早期建立可见性的组织将能够更好地优先迁移、衡量进展,并在 PQC 成为新标准时进行调整。
“组织需要停止将后量子密码学仅仅视为替换算法,”Pamplin 说。
“他们应该关注保护数据本身,采用以数据为中心的加密敏捷方法,既能降低当前风险,又能为长期量子就绪创造一条切实可行的路径。”
在社交媒体上关注我们
在 Google 新闻上关注 ITPro (https://news.google.com/publications/CAAqIggKIhxDQklTRHdnTWFnc0tDV2wwY0hKdkxtTnZiU2dBUAE?ceid=GB:en&oc=3&hl=en-GB&gl=GB)并**将其设为首选来源 (https://www.google.com/preferences/source?q=itpro.com),以随时了解我们所有最新新闻、分析、观点和评测。
您也可以**在 LinkedIn (https://www.linkedin.com/company/itpro-uk)、*X (https://x.com/ITPro)、Facebook (https://www.facebook.com/ITProUK/)*和*BlueSky* (https://bsky.app/profile/itpro.com)上关注 ITPro。
相似文章
Let's Encrypt的后量子未来
Let's Encrypt宣布计划采用Merkle Tree证书进行后量子认证,以应对Web PKI中向后量子签名迁移日益增长的紧迫性。
白宫大幅缩短量子脆弱加密系统的迁移截止日期
白宫发布行政命令,将向抗量子加密系统过渡的截止日期缩短至2030/2031年,理由是量子计算机的预估成本降低以及“先存储后解密”攻击的威胁。
法国ANSSI将从2027年起停止认证不含抗量子加密的产品
法国ANSSI将从2027年起停止认证不含抗量子加密的安全产品,并要求到2030年实现量子安全采购。这一监管变化影响政府和关键基础设施市场,其背后是对“先收获,后解密”攻击的担忧。
@paulmillr: 混合后量子密码学似乎是未来十年的恰当选择。ECC的成本极其低。它已经…
关于混合后量子密码学作为未来十年实用选择的讨论,引用ECC的低成本,并引用Daniel J. Bernstein的博客文章,比较纯PQ与ECC+PQ方法。
@Corix_JC: 来看看 >> @CorixPartners网络安全#领导力通讯六月刊 https://buff.ly/vz0uIE0 一份参考…
一份精选的网络安全领导力通讯,涵盖AI风险、支出趋势和供应链安全,面向CIO和CISO。