PQC防範量子威脅

PQC 治理政策,以及企業實作加密敏捷性(Crypto-Agility)與 CBOM 盤點


一、 金融監理單位對 PQC 的治理政策要求
  1. 治理層級提升至 C-Level 與董事會
    • PQC 轉型並非單純的 IT 或資訊安全(Infra/Security)部門任務,因為影響範圍涵蓋從底層網路、作業系統(OS)到應用程式與軟體系統。
    • 企業必須將 PQC 轉型提升至 C-Level 甚至董事會 層級,由高階管理階層跨部門調配龐大的資源與成本進行整體推動。
  2. 時程大幅提前(2029–2030 年防禦目標)
    • 過去產業界評估 RSA 等傳統演算法於 2035 年後漸漸消失、2039 年前停用;但因應 AI 的爆發與量子算力推進,科技巨頭與監理單位已將防禦時程大幅拉近,要求企業需在 2029 年至 2030 年之前 做好預防與轉移準備。
  3. 建立長期的滾動式規劃
    • PQC 轉型是一項長達數年的推動過程,需要建立測試環境、排定系統優先順序,並制定具備韌性(Robust)的滾動式部署計畫。

二、 加密資產盤點(CBOM)與情境管理
  1. 產出 CBOM(Cryptographic Bill of Materials)
    • 金融主管機關要求企業產出 CBOM(加密資產清單),盤點範疇必須全面覆蓋網路層、原始碼(Source Code)、作業系統、檔案、憑證與金鑰等加密資產。
  2. 結合「業務情境資訊(Business Context)」
    • 僅靠自動化掃描工具找出演算法或通訊協定是不夠的。
    • 企業必須將盤點出的密碼資產與系統業務情境相連結,釐清該資產屬於哪一個業務系統、系統功能為何,以及系統間的相依性關係。
  3. 持續性自動掃描與跨平台整合
    • 需採用覆蓋率高的掃描工具,並整合靜態原始碼掃描(SAST)、弱點掃描及系統/網路掃描資料,集中至統一管理平台,實現密碼資產的持續性動態更新。

三、 加密敏捷性(Crypto-Agility)架構實作方法
  1. 解耦與抽象模組化(Decoupling & Abstraction)
    • 過去系統常見將加密演算法「寫死(Hardcode)」在應用程式內部的作法必須淘汰。
    • 應將加密功能抽出,採用抽象化與模組化設計,使演算法具備可隨時抽換的能力,以因應未來 PQC 標準持續更新或緊急替換漏洞演算法的需求。
  2. 金鑰與憑證集中化管理(KMS & Certificate Management)
    • 實作加密敏捷性時,若金鑰仍由各應用系統分散自行管理,會喪失治理效益。
    • 需建立現代化的密碼基礎架構,將金鑰管理系統(KMS)憑證管理系統集中化,使應用程式統一向集中平台呼叫加密與憑證服務。
  3. 前端快速防禦:反向代理(Reverse Proxy)
    • 對於無法迅速修改原始碼的 Web 服務或舊型應用系統,可在前端部署支援 PQC 的反向代理(Reverse Proxy),率先對外完成傳輸層的 PQC 加密升級。
  4. 提供 PQC SDK 與多層級防禦
    • 針對需要自行開發的應用程式(AP),提供 PQC 密碼函式庫(Library/SDK) 進行串接。
    • 結合資料庫加密、雲端加密及硬體安全模組(HSM)等現代化架構,達成縱深防禦
全年無休
專業服務
contact bg
聯絡我們的客服專員

逸凡科技成立於 1992 年,在台北、台中和高雄均設有分公司,專注於“資訊自動化”領域。

因為有我,客戶希望成真!

09:00 - 23:00