Aller au contenu principal

Planification de la migration PQC

S'applique à :
Feuille de route de migrationStratégie hybrideDéploiement progressifSuivi de la progression

Le modèle de migration​

DuoKey structure la transition sous forme de feuille de route en quatre phases. Chaque phase possède un statut (Planifiée, En cours, Terminée, Bloquée) et un pourcentage de progression, de sorte que la feuille de route globale se résume à un chiffre de complétion unique que vous pouvez rapporter.

PhaseObjectifActivités types
1 · Évaluation et planificationConnaître son parcInventorier tous les actifs cryptographiques, identifier les systèmes vulnérables au quantique, élaborer la feuille de route, obtenir le budget
2 · Mise en œuvre piloteProuver que ça fonctionneDéployer la PQC dans un environnement de test, valider les performances, tester l'interopérabilité, former les équipes d'exploitation
3 · Déploiement hybrideProtéger sans rien casserDéployer le mode hybride (classique + PQC), activer la prise en charge de deux algorithmes, migrer progressivement la production
4 · Transition PQC complèteAtteindre l'état cibleDésactiver les algorithmes vulnérables au quantique, déployer la PQC pure, mettre hors service le legacy, surveiller en continu

Stratégie hybride​

La voie recommandée est hybride d'abord : combinez un algorithme classique avec un algorithme post-quantique afin d'obtenir une protection quantique tout en restant compatible avec les pairs qui ne prennent pas encore en charge la PQC. Une stratégie hybride précise :

ÉlémentSignification
Algorithme classiqueL'algorithme existant conservé pour la compatibilité (par ex. X25519, RSA)
Algorithme PQCL'algorithme post-quantique ajouté (par ex. ML-KEM, ML-DSA)
Ordre de déploiementClassique en premier, PQC en premier, ou en parallèle
RepliDécide s'il faut revenir au classique lorsqu'un pair ne peut pas négocier la PQC
Critères de testLes vérifications qui doivent réussir avant la promotion en production
Astuce
Pour l'échange de clés, X25519MLKEM768 (X25519 + ML-KEM-768) est l'hybride largement interopérable à viser sur TLS 1.3.

Algorithmes cibles​

UsageCible (NIST)Remplace
Encapsulation de cléML-KEM (FIPS 203)Échange de clés RSA / ECDH
Signatures numériquesML-DSA (FIPS 204)Signatures RSA / ECDSA / EdDSA
Signatures à base de hachageSLH-DSA (FIPS 205)Signature à longue durée de vie / de firmware
Symétrique (déjà sûr)AES-256, SHA-384/512Aucun changement nécessaire

Des découvertes à un plan​

Prioriser

Triez les découvertes par gravité/priorité (P0–P1 en premier) et par exposition (systèmes publics et à forte valeur en premier).

Piloter

Validez les suites hybrides retenues sur un environnement de test représentatif.

Déployer l'hybride

Activez le mode hybride sur les points de terminaison de production au fur et à mesure de la rotation des certificats, avec repli activé.

Terminer

Une fois la couverture élevée et stable, désactivez les chemins purement classiques et mettez hors service la cryptographie legacy.

Suivi de la progression​

Effectuez des re-scans réguliers et surveillez l'évolution dans le bon sens de ces indicateurs :

MétriqueCe qu'elle indique
Quantum Readiness Score (QRS)Posture globale, 0–100 — devrait tendre à la hausse
Points de terminaison migrésPart des points de terminaison négociant l'hybride / la PQC
Rotation des certificatsRythme de déploiement des certificats PQC / hybrides
Actifs vulnérablesNombre de découvertes restantes vulnérables au quantique — devrait tendre à la baisse
Remarque
La feuille de route et la progression par phase sont présentées dans l'onglet Migration du tableau de bord PQC Readiness. Voir Comprendre les résultats et Notation QRS.

Étapes suivantes​