بانکها در آستانه عصر پساکوانتوم؛ چرا مقاومسازی رمزنگاری باید از امروز آغاز شود؟
یادداشت تحلیلی – فصلنامه راهبرد و راهکار مشاوره مدیریت
خبرگزاری فارس در گزارشی با عنوان «بانکها برای مقابله با تهدیدهای کوانتومی آماده میشوند» از آغاز همکاری معاونت علمی و بانک مرکزی برای مقاومسازی زیرساختهای بانکی در برابر تهدیدهای ناشی از رایانش کوانتومی خبر داده است. بر اساس این گزارش، دو نهاد قرار است برای تدوین نقشه راه و اولویتبندی انتقال سیستمهای رمزنگاری کشور به نسل پساکوانتومی همکاری کنند؛ اقدامی که هدف آن پیشگیری از تهدیدهای آینده علیه امنیت اطلاعات بانکی و مالی کشور عنوان شده است.
این خبر را نباید صرفاً یک تحول فناورانه یا موضوعی متعلق به آینده دور تلقی کرد. امنیت پساکوانتومی به تدریج در حال تبدیل شدن به یکی از موضوعات راهبردی نظام بانکی است. دلیل آن نیز روشن است: بخش مهمی از امنیت ارتباطات و تبادل اطلاعات در زیرساختهای مالی امروز بر الگوریتمهای رمزنگاریای استوار است که با ظهور رایانههای کوانتومی قدرتمند، ممکن است در برابر برخی حملات آسیبپذیر شوند.
از «امنیت امروز» به «امنیت آینده»
بانکها معمولاً زیرساختهای فناوری بسیار پیچیده و چندلایهای دارند؛ از Core Banking و سامانههای پرداخت گرفته تا بانکداری همراه، اینترنتبانک، APIها، زیرساخت کلید عمومی، امضای دیجیتال و تجهیزات مدیریت کلید. تغییر در لایه رمزنگاری بنابراین یک تعویض ساده نرمافزاری نیست، بلکه میتواند بر بخش قابل توجهی از معماری فناوری بانک اثر بگذارد.
از سوی دیگر، برخی اطلاعات مالی و هویتی برای سالهای طولانی ارزش محرمانگی دارند. از این منظر، حتی اگر رایانههای کوانتومی در حال حاضر توان شکستن عملی همه سازوکارهای رمزنگاری موجود را نداشته باشند، بانکها نمیتوانند برنامهریزی برای آینده را به زمان ظهور یک تهدید عملی موکول کنند.
به همین دلیل، مفهوم رمزنگاری پساکوانتومی (Post-Quantum Cryptography) اهمیت پیدا میکند؛ یعنی استفاده از الگوریتمهایی که بر روی زیرساختهای محاسباتی متعارف اجرا میشوند، اما برای مقاومت در برابر حملات احتمالی رایانههای کوانتومی طراحی شدهاند.
اهمیت اصلی خبر در «نقشه راه» است
از منظر مدیریتی، شاید مهمترین بخش خبر فارس نه خود واژه «کوانتوم»، بلکه تصمیم برای تدوین نقشه راه انتقال سیستمهای رمزنگاری باشد.
این نقشه راه باید به پرسشهای عملی پاسخ دهد:
- کدام سامانههای بانکی از الگوریتمهای رمزنگاری در معرض تهدید استفاده میکنند؟
- کدام دادهها بیشترین حساسیت و طول عمر محرمانگی را دارند؟
- کدام زیرساختها باید در اولویت مهاجرت قرار گیرند؟
- تجهیزات HSM و زیرساخت PKI بانکها تا چه اندازه قابلیت ارتقا دارند؟
- سامانههای قدیمی و Legacy چگونه باید در این فرایند مدیریت شوند؟
- چه استانداردهایی باید مبنای انتخاب الگوریتمهای پساکوانتومی قرار گیرد؟
- هزینه، ریسک و زمانبندی مهاجرت برای هر بانک چگونه تعیین شود؟
بنابراین، PQC نباید به یک پروژه صرفاً امنیتی در واحد فناوری اطلاعات تبدیل شود؛ بلکه باید در سطح معماری سازمانی و مدیریت راهبردی بانک دیده شود.
ضرورت «چابکی رمزنگاری»
یکی از درسهای مهم این تحول، ضرورت حرکت بانکها به سمت Crypto-Agility یا چابکی رمزنگاری است؛ یعنی معماری فناوری بانک به گونهای طراحی شود که در صورت ظهور آسیبپذیری جدید یا تغییر استانداردها، بتوان الگوریتمها و سازوکارهای رمزنگاری را با کمترین اختلال جایگزین کرد.
بانکی که برای هر تغییر رمزنگاری مجبور به بازطراحی گسترده Core Banking، اپلیکیشنها و سامانههای ارتباطی خود باشد، در برابر تحولات فناوری بسیار آسیبپذیر خواهد بود.
از این منظر، آمادگی پساکوانتومی را میتوان بخشی از مفهوم گستردهتر تابآوری دیجیتال بانک دانست.
یک توصیه برای مدیران بانکی
به نظر میرسد بانکهای کشور حتی پیش از نهایی شدن نقشه راه ملی، میتوانند یک ارزیابی اولیه داخلی آغاز کنند:
شناسایی داراییهای رمزنگاری → ارزیابی ریسک → اولویتبندی سامانهها → بررسی قابلیت Crypto-Agility → اجرای پایلوت → برنامه مهاجرت تدریجی
این اقدام الزاماً به معنای تغییر فوری همه سامانهها نیست. نقطه شروع، شناخت دقیق وضعیت موجود است.
هیأتمدیره و مدیرعامل بانک نیز باید این موضوع را صرفاً بهعنوان یک مسئله فنی تلقی نکنند. امنیت رمزنگاری، در نهایت با ریسک عملیاتی، ریسک شهرت، حفاظت از داده، تداوم کسبوکار و اعتماد مشتریان ارتباط مستقیم دارد.
سخن پایانی
آغاز همکاری معاونت علمی و بانک مرکزی، اگر به یک نقشه راه دقیق، استانداردهای روشن، تقسیم کار میان نهادهای ذیربط و برنامه اجرایی برای بانکها منجر شود، میتواند نقطه شروع مهمی برای افزایش تابآوری زیرساخت مالی کشور باشد. گزارش خبرگزاری فارس نیز این همکاری را در چارچوب تدوین نقشه راه اولویتبندی انتقال سیستمهای رمزنگاری به نسل پساکوانتومی مطرح کرده است.
اما موفقیت این مسیر به یک عامل تعیینکننده وابسته است: نباید منتظر بمانیم تا تهدید کوانتومی بالفعل شود و سپس برای مقابله با آن اقدام کنیم. امنیت پساکوانتومی از جنس برنامهریزی پیشگیرانه است؛ برنامهای که باید از امروز آغاز شود تا بانکها فردا مجبور به مهاجرت پرهزینه و اضطراری نباشند.
منبع خبر: خبرگزاری فارس، راضیه بلالی، «بانکها برای مقابله با تهدیدهای کوانتومی آماده میشوند»، ۲۲ مرداد ۱۴۰۵. مشاهده خبر در خبرگزاری فارس
فصلنامه راهبرد و راهکار مشاوره مدیریت
