Kvanttiturvallisuus on jo tämän päivän riskienhallintaa
Kvanttiteknologia ja kvanttiturvallisuus nähdään tänä päivänä vielä monesti pelkkänä kaukaisena visiona, vaikka todellisuus on, että ne tekevät jo tuloaan. Vaikka kvanttilaskenta ei ole vielä valmis arkikäyttöön, tiedetään jo varsin hyvin, miten se tulee vaikuttamaan tietoturvaan.

Teemme yhteistyötä RISEn (Research institutes of Sweden) kanssa, joka on Pohjoismaiden johtavia asiantuntijoita kvanttiturvallisuudessa. Aiheen ajankohtaisuuden vuoksi ajattelin raottaa tässä tekstissä hiukan kvanttiturvallisuuden nykytilaa.
On jo pitkään ollut tiedossa, että riittävän tehokas kvanttitietokone kykenee murtamaan useita nykyisin laajasti käytössä olevia julkisen avaimen kryptografisia menetelmiä. Eli salaustekniikkaa, jossa tieto salataan kaikille avoimella julkisella avaimella ja avataan vain vastaanottajan hallussa olevalla yksityisavaimella. Useat viranomaiset ja standardointijärjestöt varoittavatkin rikollisten pyrkimyksistä anastaa salattua dataa tällä hetkellä, jotta se voidaan purkaa myöhemmin kvanttiteknologian avulla.
Kvanttiuhka tai kvanttitietoturvauhka tarkoittaa tässä kontekstissa sitä, että tietojärjestelmissä käytetään yhä salausalgoritmeja, joiden ratkaisemiseen kvanttitietokoneet kykenevät. Kvanttiuhan piiriin kuuluvat käytännössä kaikki yleisesti käytetyt asymmetriset algoritmit, kuten RSA, ECDSA, EdDSA, Diffie-Hellman ja ElGamal.
Kansainvälisessä standardointityössä on kuitenkin jo vuosien ajan kehitetty uusia salausmenetelmiä, jotka kestävät myös kvanttilaskennan aiheuttamat uhat. Erityisesti Yhdysvalloissa ja Euroopassa tehty työ on jo johtanut uusien standardien julkaisemiseen ja niiden käyttöönoton aktivointiin.
Vanhojen algoritmien rinnalle ja korvaajiksi ovat nousemassa kvanttiturvalliset ML-DSA- ja ML-KEM-algoritmit. Ne perustuvat moduulihilarakenteisiin (module lattices), joiden matemaattisia ongelmia ei pystytä tehokkaasti ratkaisemaan edes kvanttitietokoneilla. Toimintaperiaate muistuttaa yhä perinteistä julkisen avaimen kryptografiaa, jossa käytössä ovat julkinen ja salainen avain. Niiden turvallisuus nojaa kuitenkin erilaiseen matemaattiseen pohjaan kuin nykyiset RSA- tai elliptisten käyrien ratkaisut.
Kvanttiturvallisuuteen siirtyminen ei ole mikään yksittäinen ohjelmistopäivitys, vaan vuosia kestävä muutosprosessi.
Konkreettisimmat kvanttiturvallisuuden muutokset kohdistuvat parhaillaan verkkoliikenteen ja langattomien verkkojen suojaamiseen. Verkkosivustoilla käytettävää TLS-salausta on kehitetty ja jalostettu jo pitkään, mutta nykyiset toteutukset eivät vielä oletusarvoisesti hyödynnä kvanttiturvallisten algoritmien uusia tuulia. Myös langattomissa verkoissa käytetään yhä Diffie-Hellman-avaintenvaihtoa, joka on haavoittuva kvanttiuhalle. Standardointityö etenee kuitenkin vauhdikkaasti, ja lähivuosina niin selaimet, verkkopalvelimet kuin langattomat verkotkin saavat kvanttiturvalliset vaihtoehdot tunnistautumiseen ja avaintenvaihtoon.
Kvanttiturvallisuuteen siirtyminen ei ole mikään yksittäinen ohjelmistopäivitys, vaan vuosia kestävä muutosprosessi. Se koskee laajasti laitteita, ohjelmistoja ja tiedonsiirtoketjuja, ja keskeiseksi asiaksi nousee järjestelmien päivitettävyys. Monet nykyiset tietojärjestelmät kun on suunniteltu aikana, jolloin mahdollisuutta vaihtaa algoritmeja ei pidetty tärkeänä asiana. Nykyään mukautumiskykyä uusiin vaatimuksiin katsotaan onneksi toisin ja sitä pidetään tärkeänä strategisena ominaisuutena.
Ajoissa aloitettu valmistautuminen uuteen mahdollistaa muutosten toteuttamisen hallitusti osana riskienhallintaprosesseja ja modernisointia. Hyvin suunnitellut muutokset ovat kustannustehokkaita, minimoivat siirtymävaiheeseen liittyvät tietoturvariskit ja luovat vankan pohjan organisaation tulevaisuuden turvallisuudelle. Eikä kvanttiteknologia poista tarvetta perinteiselle kyberturvallisuudelle. Arjen tietoturvahaasteet liittyvät usein tuttuihin, inhimillisiin tekijöihin kiireen ja monimutkaisten prosessien keskellä. Siksi on ensiarvoisen tärkeää panostaa jatkuvasti henkilöstön osaamiseen ja tietoturvakulttuurin vahvistamiseen, vaikka katse olisikin jo tulevaisuudessa.
Tom Tuunainen
TKI-kehittäjä