Máy tính lượng tử vẫn đang trong giai đoạn phát triển và chưa trở thành công cụ phổ biến trong đời sống hoặc hoạt động kinh doanh. Tuy nhiên, sự xuất hiện của công nghệ này đã làm thay đổi cách các tổ chức nhìn về an toàn thông tin. Những hệ thống mã hóa từng được xem là đủ mạnh có thể phải đối mặt với một loại năng lực tính toán hoàn toàn khác trong tương lai. Vì vậy, mật mã hậu lượng tử đang chuyển từ một chủ đề nghiên cứu chuyên sâu thành vấn đề cần được các doanh nghiệp, cơ quan quản lý và nhà cung cấp công nghệ quan tâm từ sớm.
Điểm đáng chú ý là rủi ro không chỉ bắt đầu vào thời điểm một máy tính lượng tử đủ mạnh được đưa vào sử dụng. Dữ liệu mã hóa đang được truyền đi hoặc lưu trữ hôm nay có thể bị thu thập, giữ lại và giải mã trong tương lai nếu những thuật toán hiện tại không còn an toàn. Cách tiếp cận này thường được mô tả bằng ý tưởng “thu thập trước, giải mã sau”. Nó đặc biệt đáng lưu ý với dữ liệu có vòng đời dài như hồ sơ y tế, bí mật kinh doanh, thông tin nghiên cứu, thiết kế công nghiệp hoặc tài liệu liên quan đến quốc phòng.
Mật mã hậu lượng tử là gì?
Mật mã hậu lượng tử, thường được gọi là post-quantum cryptography, là nhóm phương pháp mã hóa được thiết kế để chống lại cả máy tính thông thường lẫn những dạng máy tính lượng tử có khả năng phá vỡ một số bài toán mật mã hiện nay. Mục tiêu của nó không phải là xây dựng một hệ thống chỉ hoạt động trên máy tính lượng tử. Ngược lại, các thuật toán hậu lượng tử vẫn cần chạy trên hạ tầng quen thuộc như máy chủ, máy tính cá nhân, thiết bị di động và các hệ thống nhúng.
Phần lớn các kết nối an toàn hiện nay dựa trên hai chức năng lớn. Thứ nhất là trao đổi khóa, giúp các bên tạo ra một bí mật chung để mã hóa phiên liên lạc. Thứ hai là chữ ký số, giúp xác minh nguồn gốc dữ liệu và phát hiện việc nội dung bị thay đổi. Một số thuật toán phổ biến trong hai nhóm này dựa trên các bài toán toán học được cho là khó đối với máy tính truyền thống. Máy tính lượng tử, nếu đạt đến quy mô và độ ổn định cần thiết, có thể xử lý một số bài toán theo cách làm suy yếu nền tảng an toàn đó.
Giải pháp hậu lượng tử thay thế những cơ sở toán học dễ bị ảnh hưởng bằng các bài toán khác. Trong quá trình chuẩn hóa quốc tế, các hướng tiếp cận dựa trên mạng tinh thể, mã sửa sai, hàm băm và một số cấu trúc toán học khác đã được nghiên cứu, đánh giá và lựa chọn cho những mục đích khác nhau. Các tên như ML-KEM dùng cho cơ chế thiết lập khóa và ML-DSA dùng cho chữ ký số có thể xuất hiện ngày càng nhiều trong tài liệu kỹ thuật, sản phẩm bảo mật và kế hoạch chuyển đổi của tổ chức.
Vì sao không thể chờ đến khi máy tính lượng tử hoàn thiện?
Lý do đầu tiên là thời gian thay đổi một hệ thống lớn thường dài hơn dự đoán. Một thuật toán mã hóa không tồn tại riêng lẻ mà được tích hợp vào hệ điều hành, trình duyệt, thiết bị mạng, ứng dụng, cơ sở dữ liệu, thiết bị đầu cuối và quy trình vận hành. Khi thay đổi thuật toán, tổ chức có thể phải kiểm tra khả năng tương thích, cập nhật phần mềm, thay thế thiết bị cũ, đánh giá hiệu năng và đào tạo đội ngũ. Với các hệ thống quan trọng, mọi thay đổi còn cần được thử nghiệm trong thời gian dài để tránh gián đoạn.
Lý do thứ hai liên quan đến giá trị lâu dài của dữ liệu. Một email thông thường có thể mất giá trị sau vài ngày, nhưng hồ sơ thiết kế, dữ liệu nghiên cứu hoặc thông tin định danh có thể vẫn nhạy cảm sau nhiều năm. Nếu dữ liệu được truyền qua mạng hoặc lưu trên các nền tảng mà bên thứ ba có thể tiếp cận, nguy cơ bị lưu giữ để chờ giải mã trong tương lai không thể bị bỏ qua chỉ vì công nghệ lượng tử chưa sẵn sàng ở hiện tại.
Lý do thứ ba là chuỗi cung ứng công nghệ có độ trễ. Một doanh nghiệp có thể không trực tiếp xây dựng thuật toán mã hóa, nhưng lại phụ thuộc vào thư viện phần mềm, dịch vụ đám mây, thiết bị mạng, hệ thống thanh toán hoặc nền tảng xác thực do nhiều nhà cung cấp khác nhau phát triển. Nếu tổ chức không biết chính xác thành phần nào đang dùng loại mật mã nào, việc chuyển đổi sẽ trở nên bị động khi yêu cầu mới xuất hiện.
Thách thức lớn nhất nằm ở việc kiểm kê, không chỉ ở thuật toán
Phản ứng đầu tiên của nhiều tổ chức khi nghe về mật mã hậu lượng tử là tìm một thuật toán mới để thay thế thuật toán cũ. Đây là cách nhìn chưa đầy đủ. Trước khi lựa chọn giải pháp, tổ chức cần biết mật mã đang được dùng ở đâu, bảo vệ loại dữ liệu nào, do thành phần nào cung cấp và có thể thay đổi bằng cách nào.
Một cuộc kiểm kê mật mã nên bao quát các kênh truyền dữ liệu, chứng thư số, cơ chế ký mã phần mềm, hệ thống sao lưu, thiết bị phần cứng và các giao diện kết nối với đối tác. Những thông tin cần quan tâm gồm loại thuật toán, kích thước khóa, thời hạn chứng thư, nơi lưu khóa, đơn vị chịu trách nhiệm và thời gian dự kiến thay thế. Các hệ thống cũ hoặc ít được tài liệu hóa thường là điểm khó nhất, bởi chúng có thể chứa mật mã trong những thư viện hoặc thiết bị mà đội ngũ vận hành không nhận diện ngay từ đầu.
Việc kiểm kê cũng giúp phân loại dữ liệu theo thời hạn bảo mật. Không phải mọi hệ thống đều cần chuyển đổi với cùng mức độ khẩn cấp. Một dịch vụ xử lý dữ liệu có giá trị lâu dài sẽ cần được ưu tiên khác với một ứng dụng chỉ lưu thông tin tạm thời. Cách phân loại này giúp tổ chức phân bổ ngân sách và nhân lực hợp lý thay vì thay thế đồng loạt một cách tốn kém, thiếu kiểm soát.
Chuyển đổi theo từng bước để hạn chế rủi ro
Ở giai đoạn đầu, tổ chức nên xây dựng danh mục tài sản mật mã và xác định những hệ thống có ảnh hưởng lớn nhất. Đây không phải là công việc riêng của bộ phận an ninh mạng. Nhóm phát triển phần mềm, vận hành hạ tầng, pháp chế, quản trị dữ liệu và các đơn vị phụ trách sản phẩm đều có thể nắm giữ thông tin quan trọng về vòng đời của dữ liệu và khả năng thay đổi hệ thống.
Bước tiếp theo là kiểm tra mức độ linh hoạt của kiến trúc. Một hệ thống được thiết kế để thay đổi thuật toán mà không phải sửa toàn bộ ứng dụng sẽ dễ chuyển đổi hơn. Các giao diện cho phép lựa chọn cơ chế mã hóa, quản lý khóa tách biệt khỏi logic nghiệp vụ và thư viện được cập nhật thường xuyên là những yếu tố hỗ trợ đáng kể. Ngược lại, việc gắn cứng một thuật toán vào nhiều lớp của ứng dụng sẽ làm chi phí chuyển đổi tăng lên.
Trong thực tế, tổ chức có thể cần thử nghiệm mô hình kết hợp, trong đó cơ chế hiện tại hoạt động cùng một cơ chế hậu lượng tử trong giai đoạn chuyển tiếp. Mục đích là giảm nguy cơ phụ thuộc vào một phương án duy nhất khi tiêu chuẩn, thư viện hoặc thiết bị vẫn đang được cập nhật. Tuy nhiên, mô hình kết hợp cũng làm tăng kích thước dữ liệu, yêu cầu xử lý và độ phức tạp vận hành. Nó cần được kiểm thử trong điều kiện gần với môi trường thật thay vì chỉ đánh giá trên một máy chủ thử nghiệm.
Đối với chữ ký số, việc chuyển đổi không chỉ ảnh hưởng đến quá trình xác thực người dùng. Chứng thư, phần mềm, bản cập nhật thiết bị và tài liệu điện tử đều có thể liên quan. Một chữ ký mới cần được các hệ thống tiếp nhận, kiểm tra và lưu trữ đúng cách. Nếu chỉ thay đổi phía tạo chữ ký mà bỏ qua phía xác minh, tổ chức có thể tạo ra sự cố tương thích ở những điểm ít được chú ý.
Những điều doanh nghiệp cần cân nhắc
Hiệu năng là một yếu tố quan trọng. Một số thuật toán hậu lượng tử có thể tạo ra khóa, chữ ký hoặc bản tin lớn hơn so với cơ chế mà hệ thống đang sử dụng. Sự khác biệt này có thể ảnh hưởng đến thiết bị có bộ nhớ hạn chế, đường truyền băng thông thấp hoặc các giao thức vốn được thiết kế với kích thước dữ liệu cố định. Vì vậy, đánh giá an toàn phải đi cùng đánh giá hiệu năng và khả năng vận hành.
Quản lý khóa cũng cần được xem xét lại. Thuật toán mới không tự động giải quyết những điểm yếu như khóa bị lưu sai nơi, quyền truy cập quá rộng, thiếu cơ chế thay khóa hoặc không có phương án thu hồi khi xảy ra sự cố. Mật mã mạnh vẫn có thể mất tác dụng nếu khóa bị lộ hoặc quy trình cấp quyền thiếu kiểm soát.
Doanh nghiệp cũng nên đặt câu hỏi cho nhà cung cấp. Sản phẩm có hỗ trợ kiến trúc linh hoạt hay không? Lộ trình cập nhật thuật toán được công bố như thế nào? Dữ liệu có thể được di chuyển sang nền tảng khác không? Nhà cung cấp có tài liệu về thành phần mật mã và thời hạn hỗ trợ hay không? Những câu hỏi này giúp tránh tình trạng chỉ mua một tính năng mới mà không giải quyết được bài toán phụ thuộc lâu dài.
Mật mã hậu lượng tử không thay thế toàn bộ chiến lược an ninh
Việc chuẩn bị cho kỷ nguyên lượng tử không có nghĩa là bỏ qua những nguy cơ đang tồn tại. Lừa đảo, đánh cắp thông tin xác thực, phần mềm độc hại, cấu hình sai và lỗi con người vẫn có thể gây thiệt hại trước khi máy tính lượng tử đạt đến khả năng đáng kể. Mật mã hậu lượng tử chỉ giải quyết một lớp rủi ro cụ thể liên quan đến khả năng phá vỡ các cơ chế mã hóa nhất định.
Do đó, kế hoạch chuyển đổi cần được đặt trong chương trình an ninh thông tin rộng hơn. Tổ chức vẫn phải kiểm soát quyền truy cập, bảo vệ khóa, cập nhật phần mềm, phân đoạn mạng, sao lưu dữ liệu và xây dựng quy trình ứng phó sự cố. Khi những nền tảng này được thực hiện tốt, việc đưa thuật toán mới vào hệ thống sẽ ít tạo ra lỗ hổng vận hành hơn.
Điều quan trọng nhất là xem đây như một chương trình quản trị thay đổi có lộ trình, thay vì một chiến dịch mua sắm ngắn hạn. Bắt đầu bằng việc lập danh mục mật mã, xác định dữ liệu cần bảo vệ lâu dài, trao đổi với nhà cung cấp và thử nghiệm trên các hệ thống phù hợp sẽ giúp tổ chức có thêm thời gian lựa chọn. Không ai có thể khẳng định chính xác khi nào máy tính lượng tử đạt đến năng lực đủ để tạo ra tác động lớn, nhưng các hệ thống kỹ thuật số có vòng đời dài không thể dựa vào sự chờ đợi. Chuẩn bị sớm giúp doanh nghiệp giảm bất ngờ, bảo vệ dữ liệu tốt hơn và duy trì khả năng thích ứng khi nền tảng công nghệ thay đổi.

