← Blog

后量子密码迁移,企业为什么要先做加密资产清单?

先找到证书、密钥交换、签名和供应商依赖,再安排后量子迁移顺序。

后量子密码迁移,企业为什么要先做加密资产清单?

先弄清公钥密码用在哪里

NIST 在 2024 年批准了 FIPS 203、204 和 205 三项后量子密码标准,分别涉及密钥建立和数字签名。标准获批不代表企业能够一次替换所有证书和设备。应先查找公网服务、内部 TLS、VPN、代码签名、身份系统、固件更新以及需长期保密的数据。为每处使用记录算法、协议、负责人、供应商、更新周期和数据保密期限。

把依赖关系连起来

同一证书可能由一个团队签发,存于另一个平台,最终被多个应用消费。清单应把密码资产与业务服务、设备和供应商对应起来。优先关注需要多年保密的数据、关键通信以及寿命很长的硬件。询问供应商是否已有可互操作实现,现有监测能否识别算法使用情况。这是资产治理与迁移规划,不能写成量子计算机已经攻破现网系统。

按风险推进测试

英国 NCSC 建议到 2028 年完成发现与初步计划、到 2031 年完成最高优先级工作,并以 2035 年为完成迁移的目标。这是英国机构的指导时间线,并非所有国家企业的统一法定义务。企业应结合自身风险制定节奏,先测试代表性系统,保留回退方案,并将算法兼容性纳入采购要求。每次证书、软件或供应商变化后都要更新清单。