Post-quantum crypto-migratie begint vóór Q-day
op
Post-quantum cryptomigratie is geen "later, wanneer kwantumcomputers er zijn" probleem. In een nieuwe Elektor TV-clip van de Post-Quantum Cryptography-conferentie van Elektor Academy Pro legt Klaus Schmeh van Eviden Digital Identity uit waarom systemen met een lange levensduur al jaren vóór de komst van een cryptografisch relevante kwantumcomputer aandacht verdienen. Voor ingenieurs in de embedded- en IoT-sector zit de uitdaging niet alleen in het kiezen van nieuwe algoritmen, maar ook in het opsporen van alle plekken waar cryptografie al verborgen aanwezig is.
Post-quantum cryptomigratie: bekijk de clip
Het timingprobleem hangt van meer af dan Q Day alleen. Als een apparaat, credential, smartcard, industriële controller of beveiligde updateketen jarenlang betrouwbaar moet blijven, is het bruikbare planningsvenster korter dan het op het eerste gezicht lijkt. Een systeem kan vandaag technisch gezien "werken" en toch aan de verkeerde kant van de tijdlijn staan.
De standaarden zijn er, maar het werk is nog niet klaar
De achtergrond is verschoven van onderzoeksonderwerp naar engineeringplanning. In augustus 2024 finaliseerde NIST zijn eerste drie standaarden: ML-KEM voor sleutelinkapseling, en ML-DSA en SLH-DSA voor digitale handtekeningen. Dat geeft ontwerpers een steviger doel, maar zorgt er niet vanzelf voor dat producten in het veld worden bijgewerkt. Sleutels, certificaten, bootloaders, smartcards, secure elements, fabrieksprovisioneringstools, testprocedures en mechanismen voor externe updates kunnen allemaal aannames bevatten die volkomen redelijk waren voordat PQC een praktische ontwerpvereiste werd.
Daarom begint post-quantum cryptomigratie met inventarisatie. Ingenieurs moeten weten waar RSA, ECC, sleuteluitwisseling, certificaatvalidatie, secure boot en ondertekende firmware-updates zich in het product bevinden. Ze moeten ook weten welke onderdelen via software kunnen worden gewijzigd, welke afhankelijk zijn van hardwareblokken en welke na verzending van de unit effectief bevroren zijn. Wie ooit heeft geprobeerd een uitgerold embedded product bij te werken, weet dat "we patchen het later wel" een heldenepos in vier bedrijven kan worden, waarbij de bootloader doorgaans de schurk speelt.
Voor embedded systemen is timing het kernprobleem
Embedded systemen maken het PQC-vraagstuk hardnekkiger, omdat ze vaak een lange levensduur hebben, krappe geheugenlimieten, bandbreedtebeperkingen, vaste beveiligingsfuncties in hardware en trage certificeringscycli. De officiële roadmap van het Britse National Cyber Security Centre geeft een nuttig signaal: stel doelen vast en rond de inventarisatie af vóór 2028, voer vroege migratie voor hoge prioriteit uit vóór 2031 en rond de brede migratie af vóór 2035. De exacte data kunnen per sector verschillen, maar de omvang van het werk is duidelijk. PQC is geen enkele bibliotheekupdate, maar levenscyclusplanning.
Bekijk de video voor een korte, praktische manier om het gesprek aan te gaan met collega's die kwantumveilige cryptografie nog steeds als een ver-van-mijn-bed-show beschouwen. Elektor verdiept het onderwerp verder met een technisch webinar met NXP over hoe post-quantum cryptografie van standaarden naar echte embedded producten gaat.
Als een product bedoeld is om lang mee te gaan, moet het cryptografieplan dat ook.

Discussie (0 opmerking(en))