研报总结
前言与重要发现
密码学安全正面临转折点,加密安全作为现代商业的基础正承受前所未有的压力。后量子(PQ)威胁已不再是理论,组织需为RSA和ECC加密最终失效做准备。量子威胁与现有加密挑战叠加,导致证书生命周期缩短、密钥和秘密数量增加、加密所有权分散,将加密安全推至临界点。
后量子:威胁与准备之旅
组织普遍认为量子威胁即将来临,75%受访者认为量子计算机将在5年内或5至10年内破解传统公钥密码学。最大的挑战是无法提高对加密资产的可视性,41%受访者表示无法改进加密资产可视性是他们最担忧的问题。预算不足(39%)和内部专业知识不足(38%)成为显著增加的担忧。50%受访者认为量子攻击将对组织和行业产生严重影响,可能导致关键基础设施访问权限丢失和敏感数据泄露。
密码安全与管理
组织对其加密资产、证书和密钥的可见性不足,43%受访者表示对其加密资产具有完全或完整的可见性,40%对密钥和秘密具有完全或完整的可见性。只有48%的组织已采取措施保护超过10年的机密数据。68%的组织认为管理加密资产极其困难,主要挑战包括人员不足、缺乏专业人员、系统孤立和破碎等。加密敏捷性是PQC迁移的基础,57%的组织已完全或部分实施加密敏捷策略。
趋势:公钥基础设施和硬件安全模块
私有云基础应用和移动设备认证使用PKI证书的应用显著下降,而面向私有网络和VPN、面向公众的网站和服务SSL证书、文件/消息签名的应用仍占主导。推动使用PKI的应用部署的主要趋势是数据安全、电子商务和BYOD等。部署支持PKI应用的最大挑战是现有PKI无法支持新应用,46%受访者表示这一点。内部企业CA部署PKI的使用下降,而商业伙伴服务和公共云内部运行的私有CA使用增加。通用标准EAL4+是部署PKI基础设施时最重要的安全认证,FIPS 140-2等级3的重要性有所下降。HSM使用率上升,66%的组织使用HSM,63%使用HSM来确保PKI安全。在线根和离线根是HSM确保PKI安全的主要部署区域,数据库加密和令牌化解决方案是最高频的使用案例。
地区差异
DACH地区在PQ准备方面领先,45%的组织正在准备,而美国为40%,新加坡为33%。所有代表国家都认为量子威胁即将来临。欧洲隐私法律比其他国家严格,DACH、英国和爱尔兰更可能保护超过10年的数据。加拿大和美国组织最有可能对其加密资产拥有完全的可见性,DACH组织最不可能。DACH受访者最可能使用HSM来保护PKI,印度尼西亚、英国和爱尔兰不太可能使用HSM。
方法与局限性
研究基于来自美国、英国/爱尔兰、加拿大、DACH、印度尼西亚和新加坡的4,149名高级IT、安全和风险管理领导的见解。研究存在非响应偏差、抽样框偏差和自我报告结果等局限性。