Az NSA 2027-re kvantumbiztos támogatást kér az új rendszerektől

|Szerző: A QUASA szerkesztősége|4 perc olvasás
Az NSA 2027-re kvantumbiztos támogatást kér az új rendszerektől

Az NSA 2026. október 1-jei, Fort Meade-i közleménye szerint 2027-től minden új kereskedelmi amerikai nemzetbiztonsági rendszernek támogatnia kell a kvantumrezisztens algoritmusokat, az erre képtelen örökölt rendszereket pedig 2030-ig ki kell vezetni; Morgan Stern, az ügynökség kvantumrezisztenciáért felelős programvezetője így fogalmazott: „NSA is at the forefront of the quantum-resistant algorithm transition”. Az új rendszerek alkalmassága és a már működők cseréje két külön feladat.

A szabály az amerikai National Security Systems (NSS) körére vonatkozik. A PostQuantum.com október 3-i elemzése is elkülöníti az új rendszerek támogatási feltételét a régi rendszerek kivezetésétől. Magyar beszállítónak akkor lehet közvetlen jelentősége, ha NSS-hez szállít terméket vagy szolgáltatást; a közlés nem vezet be általános magyarországi cserehatáridőt.

Az új rendszereknél a támogatási képesség kerül a beszerzésbe

Az első mérföldkő az új kereskedelmi NSS-ekre vonatkozik: a rendszernek alkalmasnak kell lennie kvantumrezisztens algoritmusok támogatására. Ez a képesség nem azonos azzal, hogy minden kapcsolat és aláírás már az új algoritmusokkal működik. A beszerzésnél ezért a gyártói állítás mellett az adott termékverziót, a szükséges frissítést és az összekapcsolt elemek együttműködését is tisztázni kell.

A CNSA 2.0, teljes nevén Commercial National Security Algorithm Suite 2.0, az NSS-ekhez kijelölt algoritmuskészlet és átállási keret. A posztkvantum kriptográfia ennél tágabb fogalom: az algoritmusokat a konkrét amerikai rendszer követelményeihez kell illeszteni. A kulcslétesítés a titkos kommunikációhoz szükséges kulcsok kialakítását, a digitális aláírás pedig például szoftverek vagy üzenetek eredetének igazolását szolgálja. Attól, hogy egy termék az egyik feladatra felkészült, a másikra még külön megoldás és ellenőrzés kellhet.

Ezért a „kvantumbiztos” jelző önmagában kevés egy NSS-be szánt ajánlatban. Számít, hogy az algoritmus mely protokollban érhető el, szükséges-e hozzá új tanúsítványkezelés, és a vevő oldali rendszer képes-e fogadni a változást. A kompatibilitás több termék közös tulajdonsága lehet: a hálózati végpont, a hitelesítési szolgáltatás és a frissítést szállító lánc együtt határozza meg, hogy az új képesség használható-e.

A régi rendszerek kivezetése külön döntés

A következő mérföldkő a meglévő, kvantumrezisztens algoritmusokra át nem állítható rendszereket érinti. Egy működő eszköznél előbb azt kell tisztázni, hogy az akadály szoftveres, protokollbeli vagy hardveres. Ha a szükséges frissítés nem telepíthető, a beszállító és az üzemeltető számára a csere és az átállás időzítése válik lényegessé.

A kivezetés nem egyetlen kapcsoló átállítása. Egy régi komponens tanúsítványokat, kulcsokat vagy más rendszerekkel kialakított kapcsolatokat is kezelhet; a csere ezek működését is érinti. Hosszú élettartamú környezetben a támogatási idő, a frissíthetőség és a helyettesítő termék rendelkezésre állása ezért azonos leltárban szerepelhet a használt algoritmusokkal.

A teljes migráció egy harmadik állapot: az érintett kommunikációban és hitelesítésben már ténylegesen a kiválasztott algoritmusok működnek. Az új beszerzés támogatási képessége és a frissíthetetlen eszközök kivezetése önmagában nem bizonyítja ezt. Az átmenet idején egy rendszer különböző részei eltérő kriptográfiát használhatnak, ezért a működő kapcsolatok és aláírási folyamatok állapota külön nyilvántartást igényel.

A kulcsszétosztás nem helyettesíti az algoritmustámogatást

Az NSA frissített QKD-útmutatója továbbra sem ajánlja a kvantumos kulcsszétosztást az NSS-adatok átvitelének védelmére, amíg a felsorolt műszaki korlátok fennállnak. A QKD speciális berendezésekkel állít elő és oszt szét kulcsanyagot, de önmagában nem igazolja a küldő fél kilétét. Ehhez külön hitelesítési megoldás szükséges.

A technológia külön fizikai kapcsolatot vagy adóberendezést igényelhet, és egyes hálózatok megbízható köztes pontokra támaszkodnak. Az NSA szerint a meglévő platformokon megvalósítható kvantumrezisztens algoritmusok költséghatékonyabbak, könnyebben frissíthetők, valamint a titkosság mellett a sértetlenség és a hitelesség védelmét is szolgálhatják. Ez magyarázza, miért az algoritmustámogatás jelenik meg az NSS-beszerzési feltételben.

A különbség egy szállítói ajánlatnál is számít. Egy QKD-kapcsolat megléte a kulcsok továbbításáról mond valamit, nem arról, hogy a termékben használt kulcslétesítési vagy aláírási algoritmus megfelel-e a vevő által kért környezetnek. A két technológia összemosása félrevezetné a kompatibilitásról szóló döntést.

Mit mutasson meg a magyar beszállító leltára?

Az amerikai előírás közvetlen hatása a megrendelő rendszerétől és a szállított összetevőtől függ. Egy NSS-hez kapcsolódó szoftver, hálózati elem vagy biztonsági szolgáltatás esetében a beszállító akkor tud pontos választ adni, ha a kriptográfiai függőségeket nemcsak a saját kódjában, hanem a beépített könyvtárakban és a külső szolgáltatásoknál is látja. Az alábbi ellenőrzőlista szerkesztőségi javaslat a felméréshez:

  • Mely termékverziók és komponensek kerülhetnek NSS-be, és meddig kapnak biztonsági frissítést?
  • Hol történik kulcslétesítés és digitális aláírás, beleértve a hálózati kapcsolatokat, a tanúsítványokat és a szoftverfrissítéseket?
  • Melyik könyvtár, szolgáltatás vagy beépített elem végzi a kriptográfiai műveletet, és ki tudja azt frissíteni?
  • Az algoritmus cseréje szoftverrel megoldható-e, vagy hardver, integráció, illetve partneri termék cseréjét is igényli?
  • Mivel igazolható, hogy a támogatott megoldás a vevő tényleges rendszerében is együttműködik a többi elemmel?

A leltárból külön válasz adható az új beszerzés kompatibilitására és a már telepített elemek sorsára. A következő NSS-megrendeléseknél az ajánlat megítélését az befolyásolhatja, hogy a beszállító dokumentálni tudja-e a támogatott algoritmusokat, a frissítési útvonalat és azokat a függőségeket, amelyek a vevő rendszerében az átállást meghatározzák.

Olvassa el ezt is:

Megosztás:

Iratkozzon fel hírlevelünkre

A legfrissebb Web3-, MI- és kriptohírek egyenesen a postafiókjába.

0