La sicurezza post-quantistica significa molto più della semplice introduzione di algoritmi post-quantistici. Le aziende devono essere a conoscenza degli ambiti in cui viene impiegata la crittografia, della tipologia di dati che viene protetta e dei sistemi che risultano interdipendenti. Senza tale trasparenza non è possibile valutare i rischi né pianificare o gestire in modo affidabile i progetti di migrazione.
Come azienda, siete chiamati ad affrontare una sfida: preparare la vostra crittografia per il futuro. Valutate di implementare la sicurezza post-quantistica, ma non sapete da dove cominciare o faticate a gestire la frammentazione dei sistemi e la complessità delle dipendenze.
Vi accompagniamo lungo l’intero percorso strategico, dall’analisi del vostro ambiente crittografico esistente alla prioritizzazione di dati e sistemi critici, fino alla pianificazione e all’implementazione di misure di migrazione e modernizzazione. Potrete così ridurre sistematicamente i rischi, soddisfare i requisiti di conformità e rendere la vostra crittografia sempre più a prova di futuro senza interferire con i processi aziendali esistenti.
Invent. critt. autom., analisi dei rischi, piano di modernizz. PQS
Nell’ambito del progetto pilota legato all’inventario, Swisscom Security Advisory analizza con voi l’attuale utilizzo della crittografia all’interno del vostro ambiente informatico. Ricorrendo a una soluzione di inventariazione crittografica, i processi crittografici, le chiavi, i certificati e i protocolli vengono raccolti e valutati in modo automatizzato. L’obiettivo è offrire trasparenza sulle dipendenze esistenti, identificare i rischi quantistici e formulare raccomandazioni concrete per una modernizzazione dei sistemi crittografici. Il progetto pilota funge da solida base per decidere in merito alle ulteriori fasi strategiche o tecniche orientate alla sicurezza post-quantistica.
Analisi critt. dell’applicazione
Questo progetto pilota si rivolge ad applicazioni o servizi specifici ed esamina l’utilizzo della crittografia nel codice sorgente o in fase di esecuzione. Vengono analizzati, tra le altre cose, gli algoritmi, le librerie, i protocolli e le configurazioni crittografiche che vengono utilizzati e che risultano presenti nelle macchine virtuali. Il progetto pilota risulta particolarmente adatto ad applicazioni critiche per la sicurezza o rilevanti per l’attività aziendale e vi aiuta a individuare tempestivamente i costi e i rischi concreti legati alla migrazione.
Analisi dei processi crittografici nella rete aziendale e nella PKI
Questo progetto pilota si concentra sull’analisi di processi crittografici nella rete aziendale e nella PKI. Entro 30-60 giorni l’inventario crittografico verrà installato e impiegato per l’analisi dei protocolli TLS e SSH, dei certificati X.509 e delle chiavi. La base di dati può provenire direttamente da scansioni di rete o da tool esistenti quali Tenable o Qualys. In via opzionale è possibile effettuare un’analisi PKI mirata tramite sistemi come EJBCA, Keyfactor o Venafi. Il progetto pilota risulta particolarmente adatto al fine di avviare una modernizzazione dei sistemi crittografici a livello aziendale.
Stato attuale-obiettivo pratica crittografica, raccomandazioni
Sulla base dei risultati della scansione, i nostri esperti redigono un report crittografico strutturato comprensivo di un’analisi dei rischi quantistici e di raccomandazioni prioritarie. Tale analisi comprende, tra le altre cose, la valutazione degli algoritmi applicati, dei protocolli e delle chiavi, nonché un confronto rispetto alle direttive normative e interne. Riceverete inoltre una classificazione dei risultati rispetto alla modernizzazione dei sistemi crittografici, comprese raccomandazioni d'intervento e priorità di integrazione per sistemi e servizi particolarmente critici.
Agilità come standard
Le soluzioni di Swisscom relative alla sicurezza post-quantistica e pronte per la produzione vi supportano nel passaggio dai progetti pilota a un’operatività stabile e scalabile. Sulla base di un’architettura di sicurezza completa, integriamo nella vostra infrastruttura esistente una crittografia abilitata al post-quantum, un’inventariazione crittografica, una gestione centralizzata delle chiavi e un monitoraggio conforme ai requisiti di conformità. L’attenzione si concentra su agilità crittografica, sicurezza operativa a lungo termine e conformità a livello normativo. Insieme sviluppiamo una soluzione a prova di futuro che si adatta in modo flessibile a nuovi standard, nuove minacce ed esigenze aziendali e che protegge in modo duraturo i vostri sistemi critici.
La sicurezza post-quantistica indica il processo di preparazione e migrazione dei sistemi crittografici verso algoritmi resistenti ai computer quantistici. L'obiettivo è proteggere dati, applicazioni e processi aziendali digitali anche nel momento in cui i computer quantistici saranno in grado di violare i metodi di cifratura esistenti, come RSA o ECC. A tal fine, le aziende devono censire la propria crittografia, valutare i rischi e pianificare i percorsi migratori.
Nel cosiddetto attacco «Harvest Now, Decrypt Later», gli aggressori raccolgono oggi dati crittografati con l'obiettivo di decrittografarli in futuro tramite potenti computer quantistici. Sono particolarmente a rischio le informazioni che devono rimanere riservate per molti anni, come i dati dei clienti, la proprietà intellettuale o i documenti aziendali confidenziali. Le aziende dovrebbero pertanto pianificare tempestivamente misure nell'ambito della Sicurezza post-quantistica, per ridurre i rischi a lungo termine.
Un inventario crittografico rileva i metodi crittografici, le chiavi, i certificati e le dipendenze presenti in un'infrastruttura IT. Offre una visione chiara di dove viene impiegata la crittografia e quali sistemi sono interessati da una migrazione. Senza un inventario completo, è difficile valutare i rischi e pianificare le misure di modernizzazione.
L'agilità crittografica indica la capacità di un'azienda di sostituire o aggiornare in modo flessibile i propri metodi crittografici. Questo consente alle aziende di rispondere più rapidamente a nuovi requisiti di sicurezza, disposizioni normative o algoritmi post-quantistici (quantum-safe). È considerata un presupposto fondamentale per una strategia di Sicurezza post-quantistica di successo.