Înapoi la Noutăți
Conformitate

Microsoft avertizează companiile: testați PKI, HSM-urile și echipamentele pentru autentificarea post-cuantică

Noul ghid Microsoft și programul pilot PQC TLS arată că tranziția la autentificarea rezistentă la atacuri cuantice este o problemă de infrastructură, nu doar o schimbare de algoritm — iar testarea trebuie să înceapă acum.

Microsoft avertizează companiile: testați PKI, HSM-urile și echipamentele pentru autentificarea post-cuantică

Microsoft avertizează companiile: testați PKI, HSM-urile și echipamentele pentru autentificarea post-cuantică

Microsoft a publicat un nou ghid prin care îndeamnă organizațiile să înceapă testarea infrastructurii de certificate pentru autentificarea post-cuantică, avertizând că tranziția depășește cu mult algoritmii criptografici — afectează infrastructura cu cheie publică (PKI), modulele hardware de securitate (HSM), echipamentele de securitate, aplicațiile, dispozitivele și toate procesele care susțin încrederea digitală.

De ce contează

Riscul central din spatele acestui demers este scenariul "colectează acum, decriptează mai târziu": traficul criptat interceptat astăzi ar putea fi decriptat peste ani, odată ce vor exista computere cuantice suficient de puternice. Asta înseamnă că certificatele și cheile private care protejează acel trafic trebuie să devină rezistente la atacuri cuantice cu mult înainte ca amenințarea să se materializeze complet.

Cercetarea internă a Microsoft a constatat că multe organizații știu pe unde circulă traficul TLS, dar nu au o imagine completă a dependențelor lor de certificate. Nu este vorba despre o nouă campanie de malware, ci despre pregătirea infrastructurii. Înlocuirea unui algoritm de semnătură este partea ușoară; partea dificilă este să confirmi că ani de implementări PKI acumulate, dispozitive vechi, tehnologie operațională, aplicații personalizate și integrări cu terți pot gestiona schimbarea fără să se blocheze.

Certificatele și lanțurile de certificate post-cuantice sunt, de asemenea, mai mari decât echivalentele clasice, ceea ce poate afecta stabilirea conexiunilor, stocarea, limitele de transmisie și uneltele de inspecție a rețelei. De aceea Microsoft subliniază că furnizorii de HSM și producătorii de echipamente de securitate trebuie să facă parte din discuția despre migrare încă de la început, nu adăugați ulterior.

Programul pilot PQC TLS al Microsoft

Microsoft a lansat Programul Pilot de Criptografie Post-Cuantică pentru TLS pe 27 august 2026, permițând autorităților de certificare aflate în relație bună cu Microsoft Trusted Root Program să testeze emiterea de certificate folosind ML-DSA-87, un algoritm de semnătură digitală rezistent la atacuri cuantice. Cea mai recentă versiune a adăugat șapte rădăcini pilot, operate de ComSign, DigiCert, HARICA, IdenTrust, Sectigo, Shanghai Electronic Certification Authority și SSL.com. Înscrierile rămân deschise până la finalul anului 2026, prin portalul Trusted Root Program.

Aceste certificate pilot nu sunt de încredere publică. Microsoft le limitează utilizarea la medii închise, aplicații personalizate și medii de testare enterprise — excluzând explicit încrederea de producție și site-urile publice. Pe sistemele Windows 11 compatibile și configurate corect, testarea pilot devine disponibilă odată cu actualizările din iulie 2026, iar certificatele ML-DSA pot funcționa cu Schannel în scenarii compatibile, deși administratorii trebuie să confirme în continuare cerințele platformei înainte de testare.

Restul ecosistemului se mișcă în aceeași direcție

Programul pilot al Microsoft este doar o piesă dintr-o tranziție mai amplă și inegală. Let's Encrypt explorează certificatele Merkle Tree pentru autentificarea pe web public, Cloudflare testează propria autoritate de certificare post-cuantică, Google a lansat semnături digitale rezistente la atacuri cuantice bazate pe software prin Cloud KMS (cu suport hardware planificat separat), iar OpenSSL a introdus îmbunătățiri de performanță pentru criptografia post-cuantică. Fiecare dintre aceste eforturi acoperă o parte diferită a problemei — niciunul, luat separat, nu înseamnă că o organizație este pregătită.

Ce trebuie făcut acum

  • Inventariați tot ce depinde de certificate. Cartografiați relațiile de încredere publice și private și identificați echipamentele cu cicluri lungi de upgrade — dispozitivele embedded, tehnologia operațională și echipamentele vechi sunt punctele probabile de eșec.
  • Întrebați direct furnizorii. Autoritățile de certificare, furnizorii de HSM, producătorii de software și de platforme ar trebui să poată prezenta foaia lor de parcurs post-cuantică și dacă susțin testarea pilot — nu presupuneți că pregătirea este universală.
  • Testați întregul ciclu de viață al certificatului, nu doar algoritmul: emiterea, distribuția, validarea, reînnoirea și administrarea continuă depind toate de sisteme conectate care pot eșua independent de criptografia în sine.
  • Tratați certificatele pilot ca instrumente de testare, nu ca înlocuitori de producție. Rolul lor este să scoată la iveală eșecurile într-un mediu controlat.
  • Construiți un program multianual, cu responsabili desemnați, dependențe documentate și priorități de modernizare stabilite în funcție de rezultatele testelor — nu un proiect unic, cu un singur termen limită.

Obiectivul, așa cum îl formulează Microsoft, este să găsești eșecurile acum — într-un laborator, cu un certificat pilot — și nu mai târziu, când autentificarea rezistentă la atacuri cuantice va deveni o cerință obligatorie de implementare.

DISTRIBUIE