加拿大PQC遷移路線圖:資安主管應掌握哪些重點?

重點摘要

加拿大針對政府非機密 IT 系統制定的後量子密碼(Post-Quantum Cryptography, PQC)遷移路線圖,設定了延續至 2035 年的遷移時程。各政府部門應於 2026 年 4 月前完成初步 PQC 遷移計畫,並於 2031 年底前完成高優先系統的遷移,其餘系統則應於 2035 年底前完成。

加拿大的路線圖分為三個階段:準備、識別與遷移。除了明確的時間表之外,加拿大在密碼資產盤點、遷移優先順序、採購,以及難以直接遷移的系統處理方式上,也提出了值得關注的具體做法。

閱讀加拿大政府完整 PQC 遷移路線圖

加拿大 PQC 遷移時程

加拿大的路線圖設定了四個重要里程碑:

時間里程碑
2026 年 4 月制定各部門初步 PQC 遷移計畫
2026 年 4 月起每年回報遷移進度
2031 年底完成高優先系統遷移
2035 年底完成其餘系統遷移

針對 2031 年與 2035 年的完成目標,僅讓系統「支援 PQC」並不足夠。路線圖指出,具有量子風險的演算法應被停用、隔離,或透過安全通道進行保護,以降低相關量子風險。

路線圖的三個階段

加拿大將 PQC 遷移分為三個建議階段,各階段可以部分重疊進行:

階段重點
準備(Preparation)治理、財務規劃、教育訓練、採購,以及識別工作的前期規劃
識別(Identification)找出密碼技術的使用位置與方式、建立盤點資料,並排定遷移優先順序
遷移(Transition)規劃並執行具有量子風險系統的遷移或其他風險因應措施

準備階段包括建立遷移責任分工、財務規劃、教育訓練及採購考量。識別階段聚焦於找出具有量子風險的密碼技術,並建立排定系統優先順序所需的資訊。遷移階段則進一步執行遷移計畫,也包括無法直接升級而需要採取其他方式處理的系統。

加拿大 PQC 路線圖有哪些值得注意的地方?

1. 不必等到盤點完整才開始

加拿大的路線圖明確指出,在大型 IT 環境中找出所有具有量子風險的密碼技術,可能是一項相當龐大的工作。因此,組織不需要等到所有密碼資產都完成識別後才開始,而可以先建立一份初步且尚未完整的清冊,再持續補充與改善資料。¹

加拿大也建議採用多種探索方式,例如既有的 IT 服務管理與資安工具、網路監控與檢測、端點偵測與回應(EDR)工具,以及能夠掃描網路、主機、日誌與原始碼的獨立工具。

2. 密碼資產清冊不只記錄密碼技術

加拿大對識別階段應蒐集的資訊提供了相當具體的建議。

除了找出使用密碼技術的系統元件及目前的密碼設定之外,路線圖也建議記錄供應商與產品版本、依賴密碼技術的安全控制、網路區域、託管平台及系統相依關係。

清冊還可以納入相關服務合約及到期日、預計系統汰換年份、負責窗口與遷移優先順序。

因此,加拿大所描述的盤點並不只是找出使用哪些演算法或密碼資產,而是進一步掌握這些密碼技術所在系統的相關資訊。

3. HNDL 被明確納入遷移優先順序

加拿大在討論遷移優先順序時,明確將「先竊取、後解密」(Harvest Now, Decrypt Later, HNDL)納入考量。

路線圖建議,容易受到 HNDL 威脅的系統應列為高優先處理對象。這包括透過公共網路傳輸資訊,且這些資訊需要長期維持機密性,因而可能面臨未來量子解密風險的系統。

其他優先順序考量因素還包括受保護資訊的生命週期、系統的密碼敏捷性(crypto-agility),以及系統遭入侵後可能造成的影響。

4. PQC 已被納入採購規劃

採購是加拿大 PQC 路線圖準備階段的一部分。

指引建議,在適用情況下,新採購的產品或系統應支援 PQC。涉及密碼系統的合約,也可以預先納入未來支援 PQC 的相關條款。在採購新技術時,密碼敏捷性同樣應列入考量。

路線圖指出,越早將 PQC 要求納入採購流程,越有機會降低未來的遷移成本。同時,也建議盡可能利用既有設備汰換及系統現代化週期推動 PQC 遷移。

5. 不同系統可能需要不同的遷移方式

加拿大並未假設所有具有量子風險的系統都能採用相同方式完成遷移。

在遷移階段,路線圖提出數種可能的處理方式:

升級(Upgrade)|替換(Replace)|建立安全通道(Tunnel)|隔離(Isolate)

部分系統可以升級以支援 PQC,同時在過渡期間維持與舊有系統的向下相容性。等到不再需要支援舊有系統後,即可停用具有量子風險的演算法。

對於無法升級的舊有系統,可能需要進行完整替換。如果無法在要求的時間內完成替換或遷移,也可以考慮隔離系統,或透過具備 PQC 保護的基礎設施建立安全通道。

展望下一步

加拿大的 PQC 路線圖將整體遷移時程延伸至 2035 年,但其中許多工作需要提前多年開始。

準備階段涵蓋治理、財務規劃、教育訓練與採購;識別階段則著重於探索密碼技術、建立密碼資產盤點資料,以及排定遷移優先順序。

進入遷移階段後,組織再根據這些資訊判斷受影響的系統能否直接升級,或需要採取替換、建立安全通道或隔離等其他方式。

這份路線圖的適用範圍為加拿大政府的非機密 IT 系統。完整指引可參閱加拿大網路安全中心(Canadian Centre for Cyber Security)發布的官方文件。

關於 CeQureX

CeQureX (CQX) 協助組織為後量子密碼遷移做好準備,並持續管理遷移過程。CQX Wave Series 包括:

  • Wave-Key:密碼資產盤點與評估工具,用於探索並掌握組織環境中的密碼資產。
  • Wave-On:PQC 卡,可協助組織部署後量子密碼技術,並支援密碼技術現代化。
  • Wave-Plus:轉譯代理(translation proxy),用於在遷移期間銜接 PQC 與既有環境。
  • WaaS(Wave as a Service):以服務模式支援持續性的 PQC 與密碼管理。

CQX Wave Series 支援完整的 PQC 遷移歷程,從密碼可視性與評估開始,逐步進入遷移,並延伸至持續性的密碼管理。

參考資料
  1. Canadian Centre for Cyber Security, Roadmap for the Migration to Post-Quantum Cryptography for the Government of Canada (ITSM.40.001), effective June 23, 2025.
    加拿大政府 PQC 遷移路線圖