Techniniai reikalavimai

Pirkimai turi reikalauti matomos ir keičiamos kriptografijos

Šis puslapis skirtas pirkimų specifikacijoms. Tikslas yra ne nurodyti vieną magišką algoritmą, o užtikrinti, kad tiekėjas aiškiai pateiktų kriptografiją, palaikytų standartus ir turėtų migracijos planą.

Parengė dr. Šarūnas Grigaliūnas

Minimalūs klausimai

Ką turi pateikti tiekėjas

Reikalavimai turėtų būti proporcingi sistemos rizikai. Aukštos rizikos sistemoms reikia daugiau įrodymų, testavimo ir sutartinių įsipareigojimų.

ReikalavimasPaprasta formuluotėKo prašyti įrodymui
Kriptografijos matricaTiekėjas turi parodyti, kokius algoritmus, protokolus, bibliotekas ir sertifikatus naudoja sprendimas.CBOM arba lygiavertis kriptografijos sąrašas.
PQC palaikymasSprendimas turi palaikyti arba turėti patvirtintą planą palaikyti ML-KEM, ML-DSA ir, kai aktualu, SLH-DSA.Standartų, parametrų rinkinių ir versijų lentelė.
Hibridinis režimasPereinamuoju laikotarpiu turi būti įmanoma naudoti klasikinę ir postkvantinę kriptografiją kartu.Diegimo instrukcija, suderinamumo apribojimai ir testų rezultatai.
Kriptografinis lankstumasAlgoritmus turi būti galima pakeisti be didelio sistemos perrašymo.Architektūros aprašas ir palaikymo politika.
Pažeidžiamumų atskleidimasKriptografinės spragos turi būti įtrauktos į pažeidžiamumų pranešimo procesą.VDP politika, SLA ir kontaktai.
Migracijos planasTiekėjas turi pateikti datą, rizikas ir priklausomybes, kada sprendimas bus paruoštas PQC.Kelrodis, versijų planas ir sutartiniai terminai.
Standartai

Ką reiškia NIST pavadinimai

Viešuose tekstuose venkite perteklinės matematikos. Pakanka aiškiai pasakyti, kam skirtas kiekvienas standartas.

FIPS 203

ML-KEM

Naudojamas saugiam bendro rakto sudarymui, pavyzdžiui TLS, VPN, SSH, debesijos ir mobiliųjų sistemų sesijoms.

FIPS 204

ML-DSA

Naudojamas skaitmeniniams parašams, sertifikatams, programinės įrangos pasirašymui ir dokumentų autentiškumui.

FIPS 205

SLH-DSA

Atsarginė parašų kryptis, paremta maišos funkcijomis. Ji ypač svarbi, kai reikia kitos matematinės prielaidos.

Pirkimų sakinys

Pavyzdinė trumpa formuluotė

Tiekėjas privalo pateikti sprendime naudojamos kriptografijos sąrašą, nurodyti palaikomus FIPS 203, FIPS 204 ir FIPS 205 algoritmus bei parametrus, pateikti hibridinio režimo galimybes ir migracijos planą, jeigu PQC palaikymas dar nėra įdiegtas.