Planification de la migration PQC
Planification de la migration PQC
Transformez les découvertes du scanner en une transition progressive et traçable vers la cryptographie post-quantique.
Le modèle de migration
DuoKey structure la transition sous forme de feuille de route en quatre phases. Chaque phase possède un statut (Planifiée, En cours, Terminée, Bloquée) et un pourcentage de progression, de sorte que la feuille de route globale se résume à un chiffre de complétion unique que vous pouvez rapporter.
| Phase | Objectif | Activités types |
|---|---|---|
| 1 · Évaluation et planification | Connaître son parc | Inventorier tous les actifs cryptographiques, identifier les systèmes vulnérables au quantique, élaborer la feuille de route, obtenir le budget |
| 2 · Mise en œuvre pilote | Prouver que ça fonctionne | Déployer la PQC dans un environnement de test, valider les performances, tester l'interopérabilité, former les équipes d'exploitation |
| 3 · Déploiement hybride | Protéger sans rien casser | Déployer le mode hybride (classique + PQC), activer la prise en charge de deux algorithmes, migrer progressivement la production |
| 4 · Transition PQC complète | Atteindre l'état cible | Désactiver les algorithmes vulnérables au quantique, déployer la PQC pure, mettre hors service le legacy, surveiller en continu |
Stratégie hybride
La voie recommandée est hybride d'abord : combinez un algorithme classique avec un algorithme post-quantique afin d'obtenir une protection quantique tout en restant compatible avec les pairs qui ne prennent pas encore en charge la PQC. Une stratégie hybride précise :
| Élément | Signification |
|---|---|
| Algorithme classique | L'algorithme existant conservé pour la compatibilité (par ex. X25519, RSA) |
| Algorithme PQC | L'algorithme post-quantique ajouté (par ex. ML-KEM, ML-DSA) |
| Ordre de déploiement | Classique en premier, PQC en premier, ou en parallèle |
| Repli | Décide s'il faut revenir au classique lorsqu'un pair ne peut pas négocier la PQC |
| Critères de test | Les vérifications qui doivent réussir avant la promotion en production |
Algorithmes cibles
| Usage | Cible (NIST) | Remplace |
|---|---|---|
| Encapsulation de clé | ML-KEM (FIPS 203) | Échange de clés RSA / ECDH |
| Signatures numériques | ML-DSA (FIPS 204) | Signatures RSA / ECDSA / EdDSA |
| Signatures à base de hachage | SLH-DSA (FIPS 205) | Signature à longue durée de vie / de firmware |
| Symétrique (déjà sûr) | AES-256, SHA-384/512 | Aucun changement nécessaire |
Des découvertes à un plan
Prioriser
Piloter
Déployer l'hybride
Terminer
Suivi de la progression
Effectuez des re-scans réguliers et surveillez l'évolution dans le bon sens de ces indicateurs :
| Métrique | Ce qu'elle indique |
|---|---|
| Quantum Readiness Score (QRS) | Posture globale, 0–100 — devrait tendre à la hausse |
| Points de terminaison migrés | Part des points de terminaison négociant l'hybride / la PQC |
| Rotation des certificats | Rythme de déploiement des certificats PQC / hybrides |
| Actifs vulnérables | Nombre de découvertes restantes vulnérables au quantique — devrait tendre à la baisse |