แนวทางเตรียมความพร้อมสำหรับยุคควอนตัมของ สกมช.
สรุปคำแนะนำเรื่องแนวทางการปฏิบัติการเตรียมความพร้อมสำหรับยุคควอนตัม (Guidelines for Post-Quantum Readiness) ของ สกมช. สำหรับหน่วยงานรัฐและหน่วยงานโครงสร้างพื้นฐานสำคัญที่ประมวลผลข้อมูลลับ โดยเน้นการประเมินความเสี่ยง การจัดทำบัญชีสินทรัพย์ และการวางแผนเปลี่ยนผ่านระบบรหัสลับ.
ขอบเขตและความเสี่ยงที่ต้องเริ่มประเมิน
เอกสารเป็นคำแนะนำเชิงปฏิบัติ ไม่ใช่ประกาศกำหนดหน้าที่ และมุ่งไปที่หน่วยงานรัฐหรือ CII ที่เก็บ รวบรวม ใช้ แลกเปลี่ยน หรือเปิดเผยข้อมูลลับผ่านระบบสารสนเทศ.

- คอมพิวเตอร์ควอนตัมขนาดใหญ่มีความเสี่ยงต่อระบบรหัสลับแบบกุญแจสาธารณะ เช่น RSA, Diffie-Hellman และ ECC ซึ่งรองรับการแลกเปลี่ยนกุญแจ ลายมือชื่อดิจิทัล และการยืนยันตัวตนในระบบปัจจุบัน.
- ให้พิจารณาภัย Harvest Now, Decrypt Later: ผู้โจมตีอาจเก็บข้อมูลที่เข้ารหัสไว้ในวันนี้เพื่อรอถอดรหัสในอนาคต.
- ข้อมูลที่ต้องคงความลับระยะยาว รวมถึงข้อมูลส่วนบุคคล การเงิน และสุขภาพ ควรได้รับการจัดลำดับความสำคัญในการประเมินก่อน.
ใช้ Mosca model เพื่อจัดลำดับการเปลี่ยนผ่าน
คำแนะนำเสนอให้ประเมินความเสี่ยงจากความสัมพันธ์ของเวลาที่องค์กรต้องใช้ในการย้ายระบบ อายุความลับของข้อมูล และเวลาจนภัยคุกคามควอนตัมมีศักยภาพเพียงพอ.

- Migration Time คือเวลาที่ต้องใช้เปลี่ยนระบบและโครงสร้างพื้นฐาน เช่น PKI, แอปพลิเคชัน, อุปกรณ์ และคู่ค้าทางเทคนิค.
- Security Shelf Life คือระยะเวลาที่ข้อมูลยังต้องคงความลับและความถูกต้องหลังจัดเก็บหรือส่งผ่าน.
- Threat Timeline คือเวลาที่คาดว่าผู้โจมตีจะมีความสามารถควอนตัมเพียงพอ; หากเวลาเปลี่ยนผ่านรวมอายุความลับยาวกว่าเส้นเวลานี้ ต้องเริ่มวางแผนทันที.
PQC, QKD และการออกแบบการเปลี่ยนผ่าน
เอกสารอธิบาย Post-Quantum Cryptography (PQC), Quantum Key Distribution (QKD) และแนวทางแบบผสม เพื่อให้เลือกตามความเสี่ยงและข้อจำกัดของแต่ละระบบ.

- PQC ใช้อัลกอริทึมที่ออกแบบให้ต้านทานการโจมตีจากคอมพิวเตอร์ควอนตัม และควรทดสอบความเข้ากันได้กับระบบจริงก่อนนำไปใช้วงกว้าง.
- QKD มีข้อจำกัดด้านอัตราแลกเปลี่ยนกุญแจ ฮาร์ดแวร์ การยืนยันตัวตน และความเสี่ยงของอุปกรณ์ จึงอาจเหมาะกับกรณีใช้งานเฉพาะ ไม่ใช่คำตอบเดียวสำหรับทุกระบบ.
- แนวทางแบบผสมสามารถใช้ระบบรหัสลับเดิมร่วมกับ PQC ในระยะเปลี่ยนผ่าน โดยต้องประเมินผลกระทบต่อประสิทธิภาพ เครือข่าย ฮาร์ดแวร์ และการดำเนินงาน.
Roadmap 7 ขั้นตอนและหลักฐานที่ควรเริ่มจัดทำ
คำแนะนำกำหนดลำดับการเตรียมความพร้อม 7 ขั้นตอน โดยต้องขับเคลื่อนร่วมกันตั้งแต่ผู้บริหาร ผู้จัดการ และทีมปฏิบัติการ ไม่ใช่เปลี่ยนอัลกอริทึมเพียงจุดเดียว.

- 1. จัดทำแผนงาน: มอบหมายบุคลากรจัดทำ Roadmap เพื่อรับมือภัยคุกคามจากคอมพิวเตอร์ควอนตัม การเริ่มต้นแต่เนิ่น ๆ ช่วยให้วางการเปลี่ยนผ่านและประเมินงบลงทุนได้รอบคอบ โดยผู้จัดทำไม่จำเป็นต้องเป็นผู้เชี่ยวชาญด้านควอนตัมตั้งแต่ต้น.
- 2. เสริมสร้างความตระหนักรู้: ให้บุคลากรในทุกส่วนงานเข้าใจเทคโนโลยีและภัยคุกคาม รวมถึงฝ่ายจัดซื้อจัดจ้าง เพื่อให้การเลือกซอฟต์แวร์และฮาร์ดแวร์คำนึงถึงความทนทานต่อการโจมตีจากคอมพิวเตอร์ควอนตัม.
- 3. กำหนดหน้าที่ความรับผิดชอบ: ระบุผู้รับผิดชอบของแต่ละส่วนงานที่เกี่ยวข้องกับการเตรียมความพร้อม และให้บุคลากรเข้าใจเทคโนโลยีรหัสลับที่องค์กรเลือกใช้ แม้ไม่ได้พัฒนาซอฟต์แวร์เอง.
- 4. จัดทำรายการสินทรัพย์ทางสารสนเทศ: จัดทำ IT Asset Inventory ของซอฟต์แวร์และฮาร์ดแวร์ที่เกี่ยวข้องกับระบบรหัสลับ เพื่อทราบว่ากุญแจเข้ารหัสลับถูกสร้าง จัดเก็บ และใช้งานอย่างไร.
- 5. ประเมินความเหมาะสมของเทคโนโลยีตัวเลือก: เปรียบเทียบความเหมาะสม ประสิทธิภาพ ข้อดี และข้อจำกัดของ PQC หรือ QKD กับองค์ประกอบแต่ละส่วนของระบบ รวมถึงความเป็นไปได้ของแนวทางแบบผสม.
- 6. ทำการทดลองและทดสอบ: เริ่มทดลองเทคโนโลยีและระบบที่เกี่ยวข้องได้ก่อนมาตรฐานจะมีความสมบูรณ์ เพื่อเรียนรู้ความเข้ากันได้ ผลกระทบ และปัญหาที่อาจเกิดจากการเปลี่ยนระบบรหัสลับ.
- 7. ติดตามความก้าวหน้าอย่างต่อเนื่อง: ติดตามการเตรียมความพร้อมขององค์กร และประเมินความเสี่ยงกับระยะเวลาก่อนเกิดภัยคุกคามซ้ำเป็นระยะ เพื่อปรับแผนให้ทันต่อสถานการณ์.
PQC BY STH
ตรวจสอบความพร้อม PQC ของเว็บไซต์ฟรี
เริ่มจากทรัพย์สินที่เปิดเผยต่ออินเทอร์เน็ต: เครื่องมือ PQC by STH ตรวจสอบการตั้งค่า TLS ที่เว็บไซต์นำเสนอ เพื่อช่วยเห็นอัลกอริทึมและสัญญาณความพร้อมสำหรับการเปลี่ยนผ่านสู่ Post-Quantum Cryptography.
ผลการตรวจเป็นจุดเริ่มต้นของ Crypto Assets Inventory ไม่ใช่การรับรองความปลอดภัยหรือการประเมินระบบภายในทั้งหมด.
