La Casa Blanca ha anunciado un conjunto de propuestas para mantener a los EE. UU. por delante de la carrera de la computación cuántica a nivel mundial, mientras se mitiga el riesgo de las computadoras cuánticas que pueden descifrar la criptografía de clave pública.
Las computadoras cuánticas lo suficientemente poderosas como para descifrar el cifrado de clave pública aún están a años de distancia, pero cuando suceda, podrían ser una gran amenaza para la seguridad nacional, los datos financieros y privados.
Algunos proyectos como OpenSSH han implementado mitigaciones para el caso de que un atacante robe datos cifrados hoy con la esperanza de descifrarlos cuando exista una computadora de este tipo, pero hasta ahora no existen estándares oficiales de EE. UU. para la criptografía cuántica resistente. El memorándum de la administración Biden describe su deseo de que EE. UU. mantenga su liderazgo en la ciencia de la información cuántica (QIS), así como un cronograma aproximado y responsabilidades para que las agencias federales migren la mayoría de los sistemas criptográficos de EE. UU. a una criptografía cuántica resistente.
No existe una fecha límite estricta para la migración criptográfica posterior a la cuántica, pero la Casa Blanca quiere que EE. UU. migre los sistemas criptográficos a otros que sean resistentes a una computadora cuántica relevante «criptoanalíticamente» (CRQC), con el objetivo de «mitigar la mayor parte de la riesgo cuántico como sea factible» para 2035.
“Cualquier sistema digital que utilice los estándares públicos existentes para la criptografía de clave pública, o que esté planeando hacer la transición a dicha criptografía, podría ser vulnerable a un ataque de un QRQC”, afirma la Casa Blanca.
La migración afectará a todos los sectores de la economía de los EE. UU., incluido el gobierno, la infraestructura crítica, las empresas, los proveedores de la nube y, básicamente, en cualquier lugar donde se utilice la criptografía de clave pública actual. Los mecanismos de protección del memorando pueden incluir contrainteligencia y «controles de exportación bien dirigidos».
El memorándum de criptografía cuántica sigue la reciente prueba del Centro de Seguridad Cibernética de la OTAN de flujos de comunicación seguros que podrían resistir a los atacantes que utilizan la computación cuántica.
La urgencia renovada surge cuando China avanza en la computación cuántica. El año pasado, científicos en China probaron dos computadoras cuánticas en tareas que, según afirmaron, eran más desafiantes que aquellas en las que Google puso su computadora cuántica Sycamore de 54 qubits en 2019 cuando afirmó haber logrado la «supremacía cuántica». Los investigadores de IBM impugnaron la afirmación de Google.
En octubre, los funcionarios de inteligencia de EE. UU. señalaron a la computación cuántica como una de las cinco amenazas extranjeras clave, como China y Rusia. Otros fueron inteligencia artificial, biotecnología, semiconductores y sistemas autónomos.
“Quien gane la carrera por la supremacía de la computación cuántica podría comprometer las comunicaciones de otros”, advirtió el Centro Nacional de Seguridad y Contrainteligencia de EE. UU. en un libro blanco, y señaló que China quiere lograr el liderazgo en estos campos para 2030.
«Sin una mitigación efectiva, el impacto del uso adversario de una computadora cuántica podría ser devastador para los sistemas de seguridad nacional y la nación, especialmente en los casos en que dicha información debe protegerse durante muchas décadas».
A pesar de carecer de una fecha límite estricta para la migración, el memorando describe las funciones, los requisitos de presentación de informes y las fechas clave para las agencias federales relevantes.
Los directores del Instituto Nacional de Estándares y Tecnología (NIST) y la Agencia de Seguridad Nacional (NSA) están desarrollando estándares para la criptografía cuántica resistente. El primer conjunto de estos estándares está programado para su lanzamiento público en 2024.
Dentro de los próximos 90 días, el Secretario de Comercio trabajará con el NIST para establecer un grupo de trabajo que involucre a la industria, la infraestructura crítica y otros sobre cómo avanzar en la adopción de la criptografía cuántica resistente.
Y dentro de un año, los jefes de todas las agencias de la Rama Ejecutiva Civil Federal (FCEB), todas las agencias excepto Defensa e inteligencia, entregarán una lista de sistemas de TI vulnerables a CRQC a CISA y al Director Nacional Cibernético. El inventario incluirá métodos criptográficos utilizados en los sistemas de TI, incluidos los protocolos de administrador de sistemas, así como software y firmware que no sean de seguridad que requieran firmas digitales actualizadas.
Las agencias de FCEB han recibido instrucciones de no comprar ningún sistema de criptografía cuántico resistente hasta que NIST publique su primer conjunto de estándares de la tecnología y esos estándares se hayan implementado en productos comerciales. Sin embargo, se alienta a estas agencias a probar productos comerciales en esta categoría.
