Ključna pitanja za organizacije u kvantnoj eri:
Kvantna revolucija je pred nama — donosi novu eru računalne snage i sigurnosnih izazova
Kvantno računalstvo predstavlja temeljnu promjenu u načinu obrade podataka, koristeći zakone kvantne fizike za rješavanje problema koji su previše kompleksni za današnja klasična digitalna računala.
Primjenom jedinstvenih svojstava kvantne fizike, kvantna računala uvode dosad neviđene mogućnosti u tradicionalne metode programiranja. Od transformacije istraživanja lijekova, energetske učinkovitosti, proizvodnje, kibernetičke sigurnosti i komunikacija, do naprednih primjena umjetne inteligencije, autonomne navigacije, financijskog modeliranja i drugih područja — kvantna tehnologija otvara vrata novoj stvarnosti.
Industrija kvantnog računalstva već bilježi značajan napredak. Kako sve više organizacija prepoznaje njezin potencijal, očekuje se da će globalno tržište dosegnuti vrijednost od 50 milijardi američkih dolara do kraja desetljeća.1 Vodeće tehnološke kompanije — Amazon, IBM, Google i Microsoft — već su lansirale komercijalne kvantne računalne usluge u oblaku, dok se istovremeno ulaže u nove igrače poput Quantinuuma i PsiQuantuma.
Prema istraživanju KPMG-a u Kanadi, koje je obuhvatilo 250 velikih korporacija, oko 60 % organizacija u Kanadi i 78 % u SAD-u očekuje da će kvantna računala postati dio svakodnevice do 2030. godine.2 No, kako kvantna tehnologija napreduje, rastu i zabrinutosti vezane uz njezin utjecaj na kibernetičku sigurnost.
Većina ispitanih tvrtki izrazila je „iznimnu zabrinutost“ zbog mogućnosti da kvantna računala probiju današnje metode enkripcije. Čak 60 % u Kanadi i 73 % u SAD-u vjeruje da je „samo pitanje vremena“ kada će kibernetički napadači koristiti kvantnu snagu za dešifriranje i narušavanje postojećih sigurnosnih protokola. Istovremeno, 62 % u Kanadi i 81 % u SAD-u priznaje da moraju bolje procijeniti svoje trenutne kapacitete kako bi osigurali zaštitu podataka.3
Istraživanje KPMG-a u Australiji pokazuje da zaštita podataka i upravljanje kibernetičkim rizicima predstavljaju jedan od glavnih izazova za članove uprava i izvršne direktore privatnih tvrtki u 2024. godini — i u narednih 3 do 5 godina.4
U Njemačkoj, KPMG je u suradnji s Saveznim uredom za informacijsku sigurnost (BSI) proveo istraživanje koje je pokazalo da 95 % ispitanika smatra da je utjecaj kvantnog računalstva na današnje kriptografske sigurnosne sustave „vrlo visok ili visok“, dok 65 % procjenjuje da je rizik za sigurnost njihovih podataka također „vrlo visok ili visok“. Ipak, samo 25 % tvrtki navodi da se ta prijetnja trenutačno razmatra u okviru njihove strategije upravljanja rizicima.5
Kvantne prijetnje zahtijevaju konkretna rješenja
Razina pripremljenosti koju organizacije postignu danas bit će ključna za ograničavanje izloženosti i ranjivosti na nove prijetnje — planiranje kvantnih rizika postaje prioritet. Kvantna računala mogu probiti metode enkripcije nevjerojatnom brzinom, čineći neučinkovitima alate koji se danas široko koriste za zaštitu bankarskih i maloprodajnih transakcija, poslovnih podataka, dokumenata, e-pošte i više.
Napadi tipa „prikupi sada, dešifriraj kasnije“ mogli bi omogućiti protivnicima da ukradu šifrirane datoteke i pohrane ih dok se ne razviju naprednija kvantna računala.
KPMG pomaže klijentima da razumiju i odgovore na širok i dosad neviđen spektar kvantnih rizika, budući da se asimetrična enkripcija koristi u brojnim aplikacijama — od pohrane do komunikacije. Ključna područja rizika uključuju:
Pregled kvantnih rizika - na što organizacije trebaju obratiti pažnju
Vrijeme je ključni faktor — organizacije moraju što prije steći dublje razumijevanje rizika koje kvantna tehnologija može predstavljati za njihove operacije i sigurnost. Svaka organizacija koja prikuplja i obrađuje podatke treba razmotriti vrijednost podataka kroz vrijeme te posljedice njihove zlouporabe ili manipulacije od strane zlonamjernih aktera. Primjeri uključuju:
Moscin teorem: Vrijeme je ključ za sigurnost podataka u kvantnoj eri
Moscin teorem, prikazan u nastavku, naglašava koliko je važno da organizacije odmah započnu s pripremama za postkvantnu sigurnost. Dr. Michele Mosca s Instituta za kvantno računalstvo Sveučilišta Waterloo formulirao je teorem koji glasi:
Vrijeme tijekom kojeg podaci moraju ostati sigurni (X), plus vrijeme potrebno za nadogradnju kriptografskih sustava (Y), mora biti manje od vremena kada kvantna računala postanu dovoljno snažna da probiju današnju kriptografiju (Z).
Djelujte sada: Upravljanje kvantnim rizicima zahtijeva strateški pristup
Kada organizacije steknu jasno razumijevanje rizika kojima su izložene, trebale bi biti u mogućnosti učinkovito prioritizirati aktivnosti te poduzeti mjere za njihovo ublažavanje ili uklanjanje. No, taj proces često nije brz ni jednostavan -za mnoge organizacije može potrajati godinama.
Primjerice, upravljanje tehničkim dugom predstavlja značajan izazov za organizacije koje se oslanjaju na sustave nesposobne za podršku suvremenim kriptografskim zahtjevima. Sada je pravo vrijeme za procjenu vremenskog okvira migracije i razumijevanje koliko će trajati prilagodba infrastrukture kako bi postala otporna na kvantne prijetnje. Za to je potrebno razumjeti izazove te osigurati proračune za njihovo ublažavanje i kontinuirano praćenje koje će postkvantni svijet zahtijevati.
Važno je da organizacije ne samo da uključe kvantne prijetnje u dugoročno planiranje rizika, već i da odmah ojačaju zaštitu podataka kako bi se umanjili potencijalno disruptivni i skupi učinci kvantne tehnologije.
Nova pravila igre za novu stvarnost rizika
Kako kvantna tehnologija napreduje, a organizacije istražuju njezine prednosti i prijetnje, razvijaju se i nova zakonodavna i regulatorna rješenja.7 Primjerice, u SAD-u je 2022. godine donesen zakon koji obvezuje državne agencije na primjenu postkvantne kriptografije, uz poticaj privatnom sektoru da slijedi taj primjer.8
Američki Nacionalni institut za standarde i tehnologiju (NIST) je u prosincu 2023. objavio dva nacrta publikacija:
- Quantum Readiness: Cryptographic Discovery
- Quantum Readiness: Testing Draft Standards for Interoperability and Performance.
Ovi dokumenti nude konkretne smjernice i rješenja za migraciju prema novim postkvantnim kriptografskim standardima.
Globalne inicijative u porastu
Popis inicijativa koje oblikuju kvantnu sigurnost uključuje:
- Zakon o pripremljenosti za kvantnu računalnu kibernetičku sigurnost (2022.) — savjetuje američke savezne organizacije da se pripreme za postkvantnu sigurnost
- Memorandum o nacionalnoj sigurnosti — promicanje američkog vodstva u kvantnom računalstvu uz ublažavanje rizika za kriptografske sustave
- Memorandum Bijele kuće — migracija na postkvantnu kriptografiju
- Savjet MAS/TCRS/2024/01 iz Singapura — o kibernetičkim rizicima povezanim s kvantnom tehnologijom.9
- Svjetski ekonomski forum i FCA — inicijativa za kvantnu sigurnost u financijskom sektoru.10
Ovaj trend vjerojatno će potaknuti i druge zemlje da istraže rizike i potrebe za sigurnom kvantnom tehnologijom.
Vrijeme za djelovanje je sada
Iako kvantno računalstvo može zvučati kao koncept iz znanstvene fantastike, ono već sada ima stvaran utjecaj na današnje kapacitete kibernetičke sigurnosti. Inovacije su potrebne bez odlaganja.
NIST je objavio nacrt Cybersecurity Framework 2.0 (CSF 2.0) — značajnu nadogradnju okvira iz 2014. godine, s dodatnim smjernicama za smanjenje kibernetičkog rizika. Konačna verzija očekuje se početkom 2024.11
NIST je također odabrao četiri algoritma za enkripciju koji su dizajnirani da izdrže napade budućih kvantnih računala.12 Ti algoritmi postat će dio postkvantnog kriptografskog standarda, a njihova primjena očekuje se tijekom 2024.13
Dodatno, napredak u kvantnim generatorima slučajnih brojeva14 (QRNG) i kvantnoj distribuciji ključeva (QKD) ima za cilj iskoristiti snagu kvantne tehnologije za sigurnu razmjenu enkripcijskih ključeva15 i jačanje zaštite podataka.
Važno je napomenuti da današnja rješenja kvantne sigurnosti mogu stvoriti lažan osjećaj sigurnosti — jer nije poznato hoće li algoritmi koji se danas smatraju otpornima to ostati i kad kvantna računala postanu snažnija i široko dostupna. Opasnost je ilustrirana otkrivanjem ranjivosti u algoritmu CRYSTALS-Kyber, jednom od algoritama koje je odabrao NIST.16
Gdje započeti dok kvantna tehnologija napreduje
Organizacije mogu započeti pripreme tako da razviju jasno i precizno razumijevanje potencijalnih rizika unutar svog vrijednosnog lanca. Ključno je pritom identificirati načine kako povećati kriptografsku agilnost - odnosno osigurati sposobnost za brzo prilagođavanje, ažuriranje i primjenu novih kriptografskih tehnika čim postanu dostupne.
Također je važno razviti strategije za kraj životnog vijeka podataka, proizvoda i sustava koji će postati zastarjeli ili nesposobni podržavati nove zahtjeve kibernetičke sigurnosti u kvantnom okruženju.
Koraci prema kvantno sigurnoj enkripciji:
Kako KPMG može pomoći
KPMG pomaže organizacijama u ublažavanju kvantnih rizika. Naši stručnjaci za tehnološko savjetovanje imaju bogato iskustvo u području kibernetičke sigurnosti i kvantnih tehnologija te mogu podržati vaš kvantni put.
Naša procjena kvantnih rizika omogućuje dublje razumijevanje specifičnih prijetnji koje kvantna tehnologija može predstavljati. Rezultati procjene mogu se primijeniti za izradu prilagođene strategije kibernetičke sigurnosti, koja uključuje pripremu za kvantne prijetnje u dugoročno planiranje rizika — pomažući u prioritizaciji podataka i sustava koji su najizloženiji.
Koraci prema kvantno sigurnoj enkripciji:
Stručnjaci KPMG-a koriste metodologiju za procjenu spremnosti na kvantne prijetnje te surađuju s inovativnim partnerima poput IBM Quantum (Quantum Safe) i InfoSec Global. Ova suradnja omogućuje razumijevanje kriptografskog otiska organizacije i razvoj digitalnih rješenja za sanaciju.
Za više informacija, slobodno nas kontaktirajte.
Naš tim
1 https://home.kpmg/ca/en/home/market-insights/predictions/technology/quantum-computing-will-help-us-solve-our-most-difficult-problems.html
2 https://kpmg.com/ca/en/home/media/press-releases/2023/05/quantum-computing-is-coming-but-few-are-ready-for-it.html
3 Ibid.
4 https://assets.kpmg.com/content/dam/kpmg/au/pdf/2024/keeping-us-up-at-night-australian-business-leader-challenges-2024.pdf
5 https://www.bsi.bund.de/SharedDocs/Downloads/EN/BSI/Crypto/Marktumfrage_EN_Kryptografie_Quantencomputing.pdf?__blob=publicationFile&v=3
6 Mosca’s Theorem, Michele Mosca
7 Quantum Computing Cybersecurity Preparedness Act - This act addresses the migration of executive agencies' information technology systems to post-quantum cryptography.
8 https://www.nextgov.com/cybersecurity/2023/12/nist-releases-2-draft-guides-prepare-post-quantum-migration/392934/
9 https://www.mas.gov.sg/regulation/circulars/advisory-on-addressing-the-cybersecurity-risks-associated-with-quantum
10 https://www.weforum.org/publications/quantum-security-for-the-financial-sector-informing-global-regulatory-approaches/
11 https://csrc.nist.gov/projects/post-quantum-cryptography
12 https://www.nist.gov/news-events/news/2023/08/nist-standardize-encryption-algorithms-can-resist-attack-quantum-computers
13 Ibid.
14 https://phys.org/news/2023-05-quantum-random-generator-independently-source.html
15 https://quside.com/how-does-quantum-key-distribution-qkd-work/
16 https://eprint.iacr.org/2023/1084