PQC防範量子威脅
PQC 治理政策,以及企業實作加密敏捷性(Crypto-Agility)與 CBOM 盤點
一、 金融監理單位對 PQC 的治理政策要求
- 治理層級提升至 C-Level 與董事會
- PQC 轉型並非單純的 IT 或資訊安全(Infra/Security)部門任務,因為影響範圍涵蓋從底層網路、作業系統(OS)到應用程式與軟體系統。
- 企業必須將 PQC 轉型提升至 C-Level 甚至董事會 層級,由高階管理階層跨部門調配龐大的資源與成本進行整體推動。
- 時程大幅提前(2029–2030 年防禦目標)
- 過去產業界評估 RSA 等傳統演算法於 2035 年後漸漸消失、2039 年前停用;但因應 AI 的爆發與量子算力推進,科技巨頭與監理單位已將防禦時程大幅拉近,要求企業需在 2029 年至 2030 年之前 做好預防與轉移準備。
- 建立長期的滾動式規劃
- PQC 轉型是一項長達數年的推動過程,需要建立測試環境、排定系統優先順序,並制定具備韌性(Robust)的滾動式部署計畫。
二、 加密資產盤點(CBOM)與情境管理
- 產出 CBOM(Cryptographic Bill of Materials)
- 金融主管機關要求企業產出 CBOM(加密資產清單),盤點範疇必須全面覆蓋網路層、原始碼(Source Code)、作業系統、檔案、憑證與金鑰等加密資產。
- 結合「業務情境資訊(Business Context)」
- 僅靠自動化掃描工具找出演算法或通訊協定是不夠的。
- 企業必須將盤點出的密碼資產與系統業務情境相連結,釐清該資產屬於哪一個業務系統、系統功能為何,以及系統間的相依性關係。
- 持續性自動掃描與跨平台整合
- 需採用覆蓋率高的掃描工具,並整合靜態原始碼掃描(SAST)、弱點掃描及系統/網路掃描資料,集中至統一管理平台,實現密碼資產的持續性動態更新。
三、 加密敏捷性(Crypto-Agility)架構實作方法
- 解耦與抽象模組化(Decoupling & Abstraction)
- 過去系統常見將加密演算法「寫死(Hardcode)」在應用程式內部的作法必須淘汰。
- 應將加密功能抽出,採用抽象化與模組化設計,使演算法具備可隨時抽換的能力,以因應未來 PQC 標準持續更新或緊急替換漏洞演算法的需求。
- 金鑰與憑證集中化管理(KMS & Certificate Management)
- 實作加密敏捷性時,若金鑰仍由各應用系統分散自行管理,會喪失治理效益。
- 需建立現代化的密碼基礎架構,將金鑰管理系統(KMS)與憑證管理系統集中化,使應用程式統一向集中平台呼叫加密與憑證服務。
- 前端快速防禦:反向代理(Reverse Proxy)
- 對於無法迅速修改原始碼的 Web 服務或舊型應用系統,可在前端部署支援 PQC 的反向代理(Reverse Proxy),率先對外完成傳輸層的 PQC 加密升級。
- 提供 PQC SDK 與多層級防禦
- 針對需要自行開發的應用程式(AP),提供 PQC 密碼函式庫(Library/SDK) 進行串接。
- 結合資料庫加密、雲端加密及硬體安全模組(HSM)等現代化架構,達成縱深防禦