Overslaan en naar de inhoud gaan
(advertentie)

Post-quantumcryptografie is niet alleen een algoritmeprobleem

Close-up van een circuitbord met verlichte hangslot-iconen in blauw en roze, symboliserend digitale beveiliging.
Visualisatie van digitale beveiliging met verlichte hangslot-iconen op een circuitbord. - Shutterstock | AI-gegenereerd

De roep om actie rondom quantumdreiging klinkt steeds luider. Het principe van ‘harvest now, decrypt later’, data die vandaag wordt onderschept en later wordt ontsleuteld, is inmiddels bij veel bestuurders bekend. Ook de Nederlandse overheid heeft met het Rijksbreed Beleidskader Cryptografie de richting bepaald. Maar wie denkt dat dit vooral een cryptografisch vraagstuk is, kijkt te smal. De grootste uitdagingen rond post-quantumcryptografie (PQC) zitten niet alleen in de algoritmen, maar in de manier waarop onze systemen zijn ontworpen, hoe we ze beheren en hoe we ermee werken.

Forensische paradox

Een van de minder bekende, maar ingrijpende risico’s is de zogenoemde forensische paradox. Quantumcomputers maken het in principe mogelijk om achteraf digitale handtekeningen te vervalsen die op het moment van onderzoek geldig lijken. Daarmee komt de betrouwbaarheid van logbestanden onder druk te staan.

Voor de overheid raakt dit direct aan toezicht en verantwoording. Als niet meer met zekerheid is vast te stellen wat er is gebeurd, wordt incidentonderzoek ingewikkelder en wordt het lastiger om verantwoordelijkheid toe te wijzen. Dat vraagt om een andere benadering: systemen moeten zo worden ontworpen dat gebeurtenissen ook zonder volledige afhankelijkheid van cryptografie te reconstrueren zijn.

Vertragingen

De impact van PQC is daarnaast ook praktisch en technisch. De nieuwe algoritmen gebruiken aanzienlijk grotere sleutels en handtekeningen. Dat vertaalt zich in meer netwerkverkeer en meer vertraging. In stabiele omgevingen is dat vaak nog beheersbaar, maar in wifi-netwerken of bij grootschalige toepassingen van apparaten die aan het internet hangen, kan dit leiden tot merkbare vertraging of storingen. Wat in theorie veilig is, kan in de praktijk dus moeilijk uitvoerbaar blijken.

Zonder duidelijke richtlijnen en veilige standaardcomponenten ontstaat al snel een versnipperd landschap met nieuwe kwetsbaarheden

Mensenwerk

Daar komt bij dat implementatie mensenwerk blijft. Onderzoek laat zien dat zelfs ervaren ontwikkelaars fouten maken bij het toepassen van PQC. Geheime sleutels worden onbedoeld gedeeld of verkeerd gebruikt en beveiliging wordt verzwakt door verkeerde aannames.

Dit is geen individueel probleem maar een structureel risico. Zonder duidelijke richtlijnen en veilige standaardcomponenten ontstaat al snel een versnipperd landschap met nieuwe kwetsbaarheden.

De omvang van de opgave kan verlammend werken. Een bruikbaar hulpmiddel om prioriteiten te stellen is de ongelijkheid van Mosca. Die vergelijkt drie factoren: hoe lang data vertrouwelijk moet blijven, hoe lang migratie duurt en wanneer quantumcomputers praktisch inzetbaar worden. Als de eerste twee samen langer zijn dan de derde, is er nu al een probleem. Dit helpt om keuzes te maken. Niet alles hoeft tegelijk, maar sommige systemen kunnen niet wachten.

In plaats van te wachten op volledige zekerheid, is flexibiliteit essentieel. Dat betekent investeren in crypto-agility: systemen zo ontwerpen dat ze kunnen overstappen op nieuwe algoritmen zonder ingrijpende aanpassingen.

Tips voor bestuurders

Voor bestuurders betekent dit concreet:

  1. Maak cryptografie zichtbaar
    Zorg voor inzicht in waar en hoe cryptografie wordt toegepast, inclusief afhankelijkheden van leveranciers. Gebruik waar mogelijk tooling en standaarden zoals een Cryptographic Bill of Materials (CBOM).
  2. Ontwerp voor verandering
    Neem in aanbestedingen eisen op voor hybride oplossingen en ondersteuning van moderne protocollen zoals TLS 1.3.
  3. Zet de keten in beweging
    Gebruik inkoopkracht om leveranciers te stimuleren een duidelijke roadmap richting PQC te ontwikkelen.

De belangrijkste stap is echter om te beginnen. Niet met een groots programma, maar met gerichte eerste stappen. Stel een aantal concrete vragen aan leveranciers, breng een eerste systeem in kaart en bouw van daaruit verder.
Wachten op zekerheid is geen optie. Tegen de tijd dat die er is, is de tijd om te handelen waarschijnlijk al verstreken.

Met dank aan Oscar Koeroo, CISO van VWS.

Plaats een reactie

U moet ingelogd zijn om een reactie te kunnen plaatsen.

Melden als ongepast

Door u gemelde berichten worden door ons verwijderd indien ze niet voldoen aan onze gebruiksvoorwaarden.

Schrijvers van gemelde berichten zien niet wie de melding heeft gedaan.

(advertentie)

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in