מהי בניית תכנית מעבר לעידן פוסט־קוונטי?
בניית תכנית מעבר לעידן פוסט־קוונטי היא תהליך אסטרטגי, טכנולוגי וארגוני שבא להכין מערכות מידע, מוצרים, תהליכים ותשתיות לעולם שבו שיטות הצפנה מסוימות כבר לא יעניקו את אותה רמת הגנה שהכרנו.
במשך עשרות שנים, ארגונים התבססו על אלגוריתמים אסימטריים נפוצים כמו RSA ו ECC לצורך חתימות דיגיטליות, החלפת מפתחות ואבטחת תקשורת.
החשש המרכזי הוא שבעתיד, מחשב קוונטי בעל יכולת מספקת יוכל להתמודד טוב יותר עם בעיות מתמטיות שעליהן אלגוריתמים אלה נשענים.
המשמעות היא שלא מספיק לחכות לרגע שבו האיום יתממש בפועל.
יש צורך להיערך מראש, משום שמעבר קריפטוגרפי רחב הוא תהליך שלוקח זמן רב.
תכנית איכותית מתחילה במיפוי נכסים.
יש להבין היכן בארגון קיימת קריפטוגרפיה, אילו מערכות תלויות בה, אילו מוצרים מוטמעים אצל לקוחות, אילו תעודות דיגיטליות נמצאות בשימוש, אילו ממשקי API פועלים מול שותפים עסקיים, היכן נעשה שימוש בחומרה מאובטחת, והיכן נשמר מידע רגיש שצריך להישאר חסוי גם שנים קדימה.
לאחר המיפוי, נדרש לבצע הערכת סיכונים.
בשלב זה בוחנים את רגישות המידע, את משך החיים של הנתונים, את העלות של שינוי טכנולוגי, את מורכבות התשתית ואת פוטנציאל החשיפה לאיומי Harvest Now, Decrypt Later, כלומר מצב שבו תוקף אוסף היום מידע מוצפן כדי לפענח אותו בעתיד כאשר יכולות קוונטיות יהפכו זמינות יותר.
בהמשך, בונים מפת דרכים.
המטרה היא להחליט אילו מערכות יוחלפו ראשונות, אילו רכיבים יעברו לשיטות היברידיות, היכן צריך לעדכן תוכנה, היכן צריך להחליף חומרה, כיצד יותאמו נהלי הפיתוח המאובטח, ואילו בדיקות תאימות ועמידות יבוצעו לפני מעבר סביבתי רחב.
בניית תכנית מעבר לעידן פוסט־קוונטי כוללת גם היבטים של ממשל ארגוני.
יש לקבוע אחריות בין צוותי סייבר, תשתיות, פיתוח, רכש, ניהול סיכונים, רגולציה ומשפט.
ללא חלוקת אחריות ברורה, גם ארגון עם מודעות גבוהה יתקשה לתרגם את האתגר לתכנית ישימה.
בנוסף, התהליך מחייב מעקב אחר תקינה בינלאומית, המלצות גופי תקינה, הנחיות רגולטוריות ושינויים בשוק הספקים.
מאחר שהתחום עדיין מתפתח, חשוב לבנות תכנית דינמית ולא מסמך חד פעמי.
כלומר, מסגרת שמאפשרת לבצע התאמות שוטפות ככל שהתקנים מתייצבים וככל שהסיכון משתנה.
סוגי בניית תכנית מעבר לעידן פוסט־קוונטי
כאשר מדברים על סוגי בניית תכנית מעבר לעידן פוסט־קוונטי, חשוב להבין שאין מודל אחד שמתאים לכולם.
אופי התכנית תלוי במבנה הארגון, ברגישות המידע, בסוג המערכות, ברגולציה החלה עליו, ובקצב שבו ניתן להטמיע שינוי בלי לפגוע בפעילות השוטפת.
אחד הסוגים הנפוצים הוא תכנית אסטרטגית רוחבית.
מדובר בתכנית המתאימה לארגונים גדולים או לקבוצות חברות, שבמסגרתה מבוצע מיפוי קריפטוגרפי ארגוני מלא, נבנים עקרונות מדיניות, מוגדרים סדרי עדיפויות, ונקבעת תכנית עבודה רב שנתית.
תכנית כזו לא עוסקת רק ברכיב טכנולוגי נקודתי, אלא ביצירת שפה אחידה לכלל הארגון.
סוג נוסף הוא תכנית מעבר ממוקדת למערכות קריטיות.
כאן הארגון לא מתחיל במעבר כולל, אלא מתרכז תחילה במערכות שבהן הסיכון העסקי או הרגולטורי גבוה במיוחד.
למשל מערכות הזדהות, PKI ארגוני, תקשורת בין אתרים, מערכות שליטה ובקרה, מאגרי מידע רגישים או אפליקציות שנותנות שירות ללקוחות בהיקף רחב.
זהו מודל יעיל בארגונים שרוצים להתקדם במהירות במקום שבו הערך המיידי הוא הגבוה ביותר.
יש גם תכנית מבוססת תאימות ורגולציה.
במקרים רבים, בניית תכנית מעבר לעידן פוסט־קוונטי מונעת מדרישות חיצוניות.
בנק, ספק ביטחוני, גוף רפואי או ארגון ממשלתי עשויים להידרש להראות בשלות, יכולת מיפוי, תיעוד תהליכים ועמידה בהנחיות מתפתחות.
בתכנית מסוג זה מושם דגש על מדיניות, תיעוד, מסמכי פערים, תכנית הטמעה מבוקרת ומנגנוני בקרה.
סוג אחר הוא תכנית למוצר או לפלטפורמה טכנולוגית.
חברות תוכנה, יצרניות חומרה, ספקיות תקשורת וספקי שירותי ענן צריכות לעיתים לבנות מסלול מעבר ברמת המוצר עצמו.
המשמעות היא בדיקה אילו אלגוריתמים משולבים במוצר, כיצד לקוחות יוכלו לשדרג, האם נדרש עדכון Firmware, כיצד נשמרת תאימות לאחור, ואילו שינויים צריך לבצע בתיעוד, ב SDK, בארכיטקטורת המפתחות ובממשקי הניהול.
קיים גם סוג של תכנית היברידית.
כאן הארגון בוחר לא לעבור בבת אחת לאלגוריתמים חדשים בלבד, אלא לשלב תקופה מסוימת מנגנונים קלאסיים יחד עם מנגנונים פוסט־קוונטיים.
גישה זו מאפשרת לצמצם סיכונים תפעוליים, לבצע בדיקות מדורגות ולהימנע מתלות מוחלטת בגישה חדשה שעדיין נמצאת בהבשלה שוקית.
במקרים רבים, זהו הנתיב המעשי ביותר עבור ארגונים גדולים.
לבסוף, יש תכנית מבוססת שירות וניהול ספקים.
ארגונים רבים לא מפתחים הכול בעצמם, אלא נשענים על ספקי תוכנה, שירותי ענן, אינטגרטורים, יצרני ציוד ורכיבי אבטחה חיצוניים.
במצב כזה, בניית תכנית מעבר לעידן פוסט־קוונטי חייבת לכלול בדיקת מוכנות ספקים, עדכון חוזים, הגדרת דרישות רכש חדשות, וקביעת מדדי תאימות ברורים לכל שרשרת האספקה הדיגיטלית.
מי צריך בניית תכנית מעבר לעידן פוסט־קוונטי
התשובה הקצרה היא שכמעט כל ארגון שמחזיק מידע רגיש או מפעיל שירותים דיגיטליים צריך בניית תכנית מעבר לעידן פוסט־קוונטי.
עם זאת, יש קבוצות שעבורן הצורך דחוף במיוחד.
גופים פיננסיים נמצאים בחזית.
בנקים, חברות ביטוח, בתי השקעות, פינטק וחברות אשראי נשענים באופן עמוק על קריפטוגרפיה לצורך הזדהות, עסקאות, חתימות דיגיטליות, הגנה על תעבורה, הגנת לקוחות, גישה מרחוק וניהול מערכות ליבה.
כל פער בתכנון המעבר עלול להשפיע על אמון הלקוחות ועל עמידה בדרישות רגולטוריות.
גם ארגוני בריאות חייבים להיערך.
בתי חולים, קופות חולים, מכוני מחקר רפואי, חברות מכשור רפואי וחברות ביוטכנולוגיה מחזיקים מידע רגיש ביותר, לעיתים כזה שחייב להישאר חסוי לשנים רבות.
כאשר מדובר בתיקים רפואיים, נתוני מחקר, מידע גנטי או תשתיות רפואיות מחוברות, נדרש אופק תכנוני רחב.
תעשיות ביטחוניות וארגוני ממשל הם מועמדים טבעיים נוספים.
כאן הרגישות המידעית, משך חיי המידע, חשיבות רציפות הפעילות ורמת האיום הופכים את הצורך בתכנית סדורה לברור במיוחד.
ארגונים אלה נדרשים גם להתמודדות עם מערכות ותיקות, סביבות מבודדות, ציוד ייעודי ותלות בספקים בינלאומיים, מה שהופך את המעבר למורכב יותר ודורש תכנון מוקדם.
חברות הייטק וספקיות SaaS צריכות גם הן להוביל בנושא.
אם מוצר טכנולוגי כולל מנגנוני הצפנה, זהויות, תעודות, ניהול מפתחות או תקשורת מאובטחת, השוק יצפה ממנו להציג מוכנות לפוסט־קוונטי.
מעבר כזה משפיע על פיתוח, DevSecOps, אבטחת מוצר, תמיכת לקוחות, תמחור, Roadmap ועל מיצוב תחרותי.
גם ארגונים תעשייתיים, חברות אנרגיה, מים, תחבורה ולוגיסטיקה אינם מחוץ לתמונה.
מערכות OT, חיישנים, רכיבי IoT ובקרים תעשייתיים משלבים יותר ויותר תקשורת מוצפנת וניהול זהויות דיגיטליות.
מאחר שציוד כזה נשאר בשטח שנים רבות, החלטות שמתקבלות היום ישפיעו על רמת האבטחה של העשור הבא.
בנוסף, משרדי עורכי דין, רואי חשבון, חברות ייעוץ, מוסדות אקדמיים וחברות נדל”ן המחזיקות מידע עסקי או אישי רגיש צריכים לבחון את הנושא ברצינות.
לא כל גוף יידרש להשקעה זהה, אך כל גוף צריך לפחות להעריך פערים ולהחליט על כיוון.
גם ארגונים קטנים יחסית אינם פטורים.
לעיתים דווקא בארגונים קטנים יש תלות גבוהה בספקים חיצוניים, פחות יכולת תגובה מהירה ופחות מיפוי של רכיבים קריפטוגרפיים.
בניית תכנית מעבר לעידן פוסט־קוונטי עבורם יכולה להתחיל בצעד צנוע אך חשוב, כמו מיפוי מערכות מרכזיות, איתור תלות בספקים, והגדרת מדיניות רכש שתדרוש תמיכה עתידית בפרוטוקולים ובאלגוריתמים מעודכנים.
סטטיסטיקות מישראל בנושא בניית תכנית מעבר לעידן פוסט־קוונטי
כאשר בוחנים את השוק הישראלי, רואים שילוב מעניין בין מודעות גבוהה יחסית לנושא הסייבר לבין פערי יישום בכל הקשור לבניית תכנית מעבר לעידן פוסט־קוונטי.
ישראל נהנית מאקוסיסטם מפותח של אבטחת מידע, מחקר אקדמי, חברות סטארט אפ, תעשייה ביטחונית ומרכזי פיתוח של תאגידים בינלאומיים.
מצד אחד, המשמעות היא שיש כאן הבנה טובה של סיכונים קריפטוגרפיים.
מצד שני, כמו במקומות רבים בעולם, ארגונים רבים עדיין נמצאים בשלבי לימוד, מיפוי ראשוני או פיילוטים מוגבלים.
בסקרים מקצועיים שנערכו בשנים האחרונות בשוק המקומי על ידי גופי ייעוץ, קהילות סייבר ואירועים מקצועיים בתחום הקריפטוגרפיה והגנת הסייבר, עולה תמונה עקבית למדי.
כמחצית עד שני שלישים מהארגונים הגדולים בישראל מדווחים שהם מכירים את המושג פוסט־קוונטי ברמה ניהולית או מקצועית.
עם זאת, שיעור הארגונים שביצעו מיפוי קריפטוגרפי מלא נמוך משמעותית, ובמקרים רבים נע בין כעשרה אחוזים לעשרים אחוזים בלבד, בהתאם לענף ולגודל הארגון.
במגזר הפיננסי והביטחוני רמת המודעות בדרך כלל גבוהה יותר מהממוצע.
בענפים אלה ניתן לראות יותר ארגונים שהחלו לבחון השפעה על PKI, תעודות, חתימות, HSM, מערכות זהות ותשתיות תקשורת.
גם בחברות טכנולוגיה המוכרות לחו”ל יש לעיתים בשלות גבוהה יותר, משום שהן מושפעות מדרישות שוק בינלאומיות ומציפיות של לקוחות אנטרפרייז.
לעומת זאת, בארגונים מסורתיים יותר, ברשויות מקומיות, ובחלקים מן התעשייה הלא טכנולוגית, ניתן עדיין לראות פער בין הבנת הסיכון לבין תכנון מסודר של תהליך מעבר.
הערכות בשוק הישראלי מצביעות על כך שרק מיעוט קטן מהארגונים הגדולים מחזיק כיום מסמך אסטרטגי ייעודי לנושא.
במקרים רבים מדובר בפחות מחמישה עשר אחוזים.
אצל חלקם קיימת התייחסות לנושא במסגרת אסטרטגיית סייבר כללית, אך לא כתכנית מעבר אופרטיבית עם לוחות זמנים, בעלי תפקידים ומדדי הצלחה.
עוד נתון מעניין שעולה משיחות עם מנהלי אבטחת מידע, CTOs ואנשי תשתיות בישראל הוא שפערי הספקים מהווים חסם מרכזי.
אחוז גבוה מהארגונים תלוי במערכות צד שלישי, בענן, ברכיבי תקשורת, במכשירי קצה ובמערכות מורשת שאינם מספקים עדיין מפת דרכים ברורה לתמיכה בפוסט־קוונטי.
לכן, גם כאשר יש רצון להתחיל, התקדמות בפועל תלויה לא פעם ביכולת לנהל דיאלוג מקצועי עם שרשרת האספקה.
בהקשר של כוח אדם, ניתן לראות עלייה במספר ההכשרות, ההרצאות והכנסים בישראל הנוגעים לקריפטוגרפיה, PQC ו Crypto Agility.
זהו סימן חיובי לכך שהשוק מתבגר.
עם זאת, עדיין מדובר בתחום נישתי יחסית, ואחד האתגרים המרכזיים הוא להפוך את הנושא ממומחיות של חוקרים ואנשי קריפטוגרפיה לשפה יישומית של מנהלי מערכות, אדריכלי פתרונות, אנשי רכש ומנהלים עסקיים.
לכן, למרות שאין בישראל עדיין מאגר פומבי אחיד ורשמי שמרכז את כל נתוני המוכנות הלאומיים בנושא, התמונה המקצועית ברורה.
המודעות עולה, הנושא נמצא על סדר היום, אך רמת היישום המעשית עדיין בתחילת הדרך.
בדיוק מהסיבה הזו, ארגונים שבוחרים כיום להשקיע בבניית תכנית מעבר לעידן פוסט־קוונטי נהנים מיתרון תחרותי, תפעולי ורגולטורי לעתיד.
שירותי קורל טכנולוגיות בנושא בניית תכנית מעבר לעידן פוסט־קוונטי
קורל טכנולוגיות מציעה מעטפת מקצועית לארגונים המבקשים לגשת בצורה מסודרת, אחראית ומעשית לתהליך של בניית תכנית מעבר לעידן פוסט־קוונטי.
הערך המרכזי של שירות כזה הוא היכולת לחבר בין אסטרטגיה, הנדסה, אבטחת מידע, היכרות עם תשתיות מורכבות ויישום מדורג שמתאים למציאות העסקית של הארגון.
השירות מתחיל בדרך כלל בשלב אבחון ומיפוי.
בשלב זה נבחנות המערכות המרכזיות, התשתיות הקריפטוגרפיות, תהליכי העבודה, סביבת הספקים, המוצרים שבשימוש והיקף התלות באלגוריתמים ובמנגנוני אמון קיימים.
המטרה היא לייצר תמונה ברורה של מצב קיים ולא להסתמך על הנחות.
לאחר מכן, קורל טכנולוגיות מסייעת בהערכת סיכונים ובבניית סדרי עדיפויות.
לא כל רכיב בארגון דורש אותו טיפול באותה נקודת זמן.
יש צורך להבין מהם הנכסים הקריטיים ביותר, אילו נתונים זקוקים להגנה ארוכת טווח, אילו ממשקים חיצוניים יוצרים תלות עסקית או רגולטורית, והיכן קיימים פערים מהותיים שעלולים לעכב מעבר עתידי.
על בסיס זה ניתן לבנות מפת דרכים אמיתית.
קורל טכנולוגיות יכולה ללוות תכנון של שלבי מעבר, בחינת חלופות טכנולוגיות, כתיבת מסמכי מדיניות, אפיון דרישות לספקים, הגדרת עקרונות Crypto Agility, וליווי פיילוטים או פרויקטי הטמעה מדורגים.
בארגונים רבים, אחד הקשיים הוא תרגום המושג פוסט־קוונטי לשפה תפעולית.
כאן נכנס היתרון של ליווי הנדסי.
במקום להישאר ברמת מצגת או מסמך תיאורטי, התהליך הופך לתכנית עבודה שניתן ליישם בפועל.
שירות נוסף בעל חשיבות הוא ליווי מול ספקים וגורמי רכש.
מאחר שחלק ניכר מהמערכות הארגוניות נרכשות מבחוץ, חיוני להגדיר שאלות נכונות לספקים, להבין את מפת הדרכים שלהם, לבדוק תמיכה עתידית ולוודא שהחלטות רכש חדשות לא ייצרו חסמים מיותרים לשנים הבאות.
קורל טכנולוגיות יכולה לסייע גם בהטמעת מודעות והכשרת צוותים.
מעבר לפן הטכני, ארגון צריך שאנשי פיתוח, תשתיות, אבטחה, ארכיטקטורה וניהול יבינו את המשמעויות המעשיות של המעבר.
הדרכה נכונה מקצרת תהליכים, משפרת קבלת החלטות ומגדילה את הסיכוי ליישום מוצלח.
במקרים שבהם מדובר בחברות מוצר או בארגונים עתירי רגולציה, קורל טכנולוגיות יכולה לסייע גם בהתאמת התכנית ללקוחות קצה, לשווקים בינלאומיים ולציפיות של גופי בקרה.
התוצאה היא לא רק תהליך הגנתי, אלא גם מהלך שמחזק את האמון במוצר, בשירות ובמערכות הארגון.
שאלות ותשובות בנושא בניית תכנית מעבר לעידן פוסט־קוונטי
אחת השאלות הנפוצות היא האם האיום הקוונטי כבר כאן.
התשובה היא שהאיום המלא עדיין לא התממש ברמה שמבטלת היום את כל שיטות ההצפנה הקיימות, אך ההיערכות חייבת להתחיל מוקדם.
הסיבה פשוטה.
לארגונים גדולים לוקח שנים למפות, לתכנן, לבדוק ולהטמיע שינויים קריפטוגרפיים רחבים, במיוחד כאשר קיימות מערכות מורשת ותלות בספקים.
שאלה נוספת היא האם כל ארגון חייב להחליף מייד את כל מנגנוני ההצפנה שלו.
לא.
בניית תכנית מעבר לעידן פוסט־קוונטי אינה מחייבת החלפה מיידית של הכול, אלא תכנון אחראי לפי סדרי עדיפויות.
בחלק מהארגונים נכון להתחיל במיפוי, בהגדרת מדיניות ובפיילוטים.
בארגונים אחרים נכון להתחיל ממערכות קריטיות או ממוצרים חדשים שנמצאים בפיתוח.
שואלים גם מהו האתגר הגדול ביותר בתהליך.
במקרים רבים, האתגר המרכזי אינו בחירת האלגוריתם עצמו אלא נראות ארגונית.
ארגונים רבים פשוט אינם יודעים היכן בדיוק נעשה שימוש בקריפטוגרפיה, באילו ספריות, באילו התקנים, באילו שרתים ובאילו מערכות צד שלישי.
לכן מיפוי הוא הצעד הראשון והקריטי ביותר.
שאלה חשובה נוספת היא מה ההבדל בין מוכנות פוסט־קוונטית לבין Crypto Agility.
מוכנות פוסט־קוונטית מתמקדת ביכולת לעבור לשיטות עמידות יותר מול איום קוונטי.
Crypto Agility היא היכולת הארגונית להחליף או לעדכן רכיבים קריפטוגרפיים בקלות יחסית כאשר התקנים, האיומים או הדרישות משתנים.
בפועל, ארגון שרוצה להתמודד נכון עם העתיד צריך את שני הדברים יחד.
עוד שאלה שחוזרת לעיתים קרובות היא האם ספקי הענן יפתרו את הנושא לבד.
התשובה היא חלקית בלבד.
ספקי ענן אכן משקיעים בתחום, אך האחריות של הארגון לא נעלמת.
הארגון עדיין צריך להבין אילו שירותים הוא צורך, מהן ההגדרות שלו, כיצד מתנהלות זהויות, אילו חיבורים קיימים למערכות פנים ארגוניות, ואילו דרישות תאימות חלות עליו.
גם שאלת העלות עולה כמעט בכל פרויקט.
העלות משתנה מאוד בין ארגון לארגון.
עם זאת, חשוב להבין שהעלות של היערכות מדורגת ונכונה נמוכה בדרך כלל מהעלות של תגובה מאוחרת, לא מתוכננת ותחת לחץ רגולטורי או תפעולי.
תכנון מוקדם מאפשר לפזר השקעה על פני זמן, לשלב את השינויים במחזורי שדרוג קיימים ולהקטין סיכון.
ולבסוף, רבים שואלים מתי הזמן הנכון להתחיל.
התשובה הברורה היא עכשיו.
גם אם הארגון עדיין לא מבצע הטמעה מלאה, זה הזמן לבצע מיפוי, להגדיר אחריות, להבין את תלות הספקים ולבנות מסגרת פעולה.
מי שמחכה לרגע האחרון עלול לגלות שהמעבר מורכב הרבה יותר מכפי שנראה בתחילה.
מחפש בניית תכנית מעבר לעידן פוסט־קוונטי? פנה עכשיו!

