Квантовые компьютеры могут за секунды решать те задачи, на решение которых самым мощным суперкомпьютерам современности потребовались бы сотни лет. Крупнейшие мировые технологические гиганты и научные институты создают квантовые компьютеры, соревнуясь в их мощности. Россия тоже активно участвует в квантовой гонке. Однако квантовые технологии несут и серьезные риски.
Что уже сделано в России
В рамках национального проекта «Экономика данных и цифровая трансформация государства» продолжается реализация дорожной карты «Квантовые вычисления» под координацией «Росатома». Финансирование дорожной карты составляет 28,8 млрд рублей.
В 2024 году успешно завершилась первая стадия программы: созданы прототипы квантовых вычислителей на четырех основных физических платформах – ионной, атомной, сверхпроводниковой и фотонной. По этому показателю Россия, наряду с США и Китаем, вошла в тройку мировых лидеров, а также в число первых шести стран, создавших действующие квантовые процессоры размерностью 50 и более кубитов, рассказывают в «Росатоме».
По данным госкорпорации, на сегодняшний день в России действуют семь прототипов квантовых вычислителей. Среди них 70-кубитный на ионах иттербия (Физический институт им. П. Н. Лебедева РАН), 72-кубитный на ионах кальция (Российский квантовый центр), 72-кубитный на нейтральных атомах рубидия (МГУ им. М.В. Ломоносова), 35-кубитный фотонный процессор (МГУ им. М.В. Ломоносова) и 16-кубитный на сверхпроводниках-флаксониумах (НИУ МИСИС). Также разработаны 47 квантовых алгоритмов и три квантовых эмулятора мирового уровня.
К 2030 году должно начаться практическое применение квантовых технологий в промышленности, прежде всего в атомной отрасли. Планируется создать квантовый вычислитель объемом 300 кубитов, разработать и реализовать 54 новых отечественных квантовых алгоритма, развернуть облачную платформу для решения прикладных задач (количество пользователей должно составить не менее 10 тыс. человек к 2030 году), сообщают в «Росатоме».
Главные риски
Все современные асимметричные криптоалгоритмы (RSA-2048, ECC и российский ГОСТ 34.10-2012) основаны на математических задачах, которые квантовый компьютер решает за часы или минуты с помощью алгоритма Шора. Для классического компьютера на такие вычисления потребовались бы миллиарды лет.
Уже сейчас для взлома криптографического стандарта RSA-2048 нужно не миллиард кубитов, на которых работают квантовые вычислители, а миллион. При этом ряд стран уже заявляют о разработке прототипов квантовых вычислителей на тысячи кубитов с возможностью масштабирования до 1 млн кубитов. Это означает, что миграция на квантово-устойчивые алгоритмы – не теоретическая задача, а практическая и срочная.
Кроме того, еще один риск, связанный с квантовыми технологиями, кроется не столько в их текущем применении, сколько в эффекте «отложенного взлома» (Harvest Now, Decrypt Later – HNDL), отмечает Юрий Тюрин, технический директор MD Audit (входит в ГК Softline).
По его словам, уже сегодня злоумышленники могут перехватывать и сохранять зашифрованный трафик с расчетом на то, что в будущем, с появлением мощных квантовых компьютеров, его удастся расшифровать. Это особенно критично для данных с длительным сроком жизни: персональные данные, коммерческая тайна, государственная информация, предупреждает Тюрин.
Выявленные на сегодня уязвимости связаны с воздействием на системы передачи и детектирования квантовых частиц (фотонов), а также на аппаратную часть этих систем, поясняет Сергей Бабкин, директор департамента информационной безопасности компании «Рексофт».
Какие защиты уже доступны
Основной ответ на квантовые угрозы сегодня – это постквантовая криптография (PQC), алгоритмы, устойчивые к атакам как классических, так и квантовых компьютеров, объясняет Юрий Тюрин. Ряд таких алгоритмов уже стандартизируется и постепенно внедряется в коммерческие решения, в том числе в VPN, TLS и системы защиты данных. Параллельно развиваются гибридные схемы, где классические алгоритмы используются вместе с постквантовыми. Это позволяет повысить устойчивость без резкого перехода всей инфраструктуры.
Квантовое распределение ключей также существует, но его применение ограничено из-за высокой стоимости, требований к инфраструктуре и сложности масштабирования.
Дополнительно компании усиливают криптографическую «гигиену»: инвентаризируют используемые алгоритмы, сокращают срок жизни ключей, внедряют криптоагильность – способность быстро заменить алгоритм без перестройки всей системы.
По мнению Сергея Бабкина, защитой от атак на квантовые системы может быть совершенствование протоколов и аппаратной реализации с учетом уже полученных опытных данных и выявленных недостатков.
Директор по аналитике АНО «Цифровая экономика» Карен Казарян отмечает, что наиболее «зрелые» и готовые к практическому внедрению сценарии защиты государственных реестров связаны с точечной интеграцией квантового распределения ключей и гибридных решений. В число ключевых направлений входит создание защищенных каналов связи на основе квантовых коммуникаций (защита каналов межведомственного обмена, телефонной связи, квантово-защищенные магистральные сети).
При этом Казарян выделяет несколько ключевых барьеров для внедрения квантового шифрования: высокая стоимость оборудования и инфраструктуры, малый спрос со стороны заказчиков, отсутствие достаточного количества актуальных национальных стандартов; несовместимость оборудования, сложности интеграции в текущие бизнес-процессы и системы ИБ, нехватка специалистов с междисциплинарными компетенциями.
В качестве мер по преодолению этих барьеров в АНО «Цифровая экономика» предлагают субсидирование со стороны государства приобретения решений, закрепление в нормативных документах требований о наличии квантовых ИБ-решений для критической инфраструктуры, установление экспериментальных правовых режимов (ЭПР), а также создание отраслевых дорожных карт для внедрения квантовых технологий.
Когда ждать квантовой «Энигмы»
Вопрос сроков появления криптоаналитически релевантного квантового компьютера остается открытым. Однако прогнозы ведущих компаний дают ориентиры. По предварительной оценке Google, квантовые компьютеры победят современное шифрование к 2029 году, отмечает старший преподаватель лаборатории развития и продвижения компетенций кибербезопасности «Газинформсервиса» Даниил Смирнов.
Стандартизация постквантовых криптографических алгоритмов в России пока не завершена. О внедрении и возможных мерах поддержки можно говорить только после завершения этого процесса. При этом атаки типа HNDL, как утверждают в Минцифры России, всегда учитываются при оценке стойкости криптографических алгоритмов с учетом прогноза развития вычислительной техники.
Что касается сроков перехода на постквантовую криптографию, Даниил Смирнов приводит международные ориентиры. В США федеральные органы уже обязаны вести инвентаризацию и ориентированы на снижение квантового риска к 2035 году. В Великобритании обозначен график перехода с ориентирами на 2028, 2031 и 2035 годы. В ЕС переход должен начаться до конца 2026 года, а критическая инфраструктура должна перейти не позднее конца 2030 года.
Для России, по оценке Смирнова, логично ожидать сопоставимый график, возможно, со сдвигом примерно на год. Юрий Тюрин из MD Audit также считает, что требования к переходу на постквантовую криптографию начнут закрепляться на уровне регуляторов в горизонте ближайших 3–5 лет, сначала для критической инфраструктуры и госсектора. Это связано с тем, что стандарты уже формируются, а цикл модернизации ИТ-систем достаточно длительный, откладывать переход становится рискованно.
Существующие средства криптографической защиты информации на сегодняшний день полностью закрывают потребности бизнеса и государства в рамках текущих нормативных требований, считает Сергей Бабкин. Технология квантового шифрования пока не является обкатанной и массовой, она встречается буквально в единичных инсталляциях. Переход будет продиктован не прямым указанием регулятора, а технологической необходимостью – например, когда классические решения перестанут справляться с требованиями к скорости и пропускной способности на магистральных каналах.
Готовиться нужно заранее
Независимо от сроков принятия обязательных требований, эксперты сходятся во мнении, что готовиться к переходу необходимо уже сегодня.
Юрий Тюрин называет первые шаги: аудит криптографии – какие алгоритмы используются, где и для каких данных, оценка рисков с учетом «срока жизни» информации, внедрение принципа криптоагильности, чтобы обеспечить возможность замены алгоритмов без остановки систем, тестирование гибридных схем и пилотирование постквантовых алгоритмов в некритичных контурах.
Даниил Смирнов добавляет, что уже сейчас нужно делать криптоинвентаризацию и закладывать миграцию в архитектуру и планы закупок. В России для этого уже есть регуляторная и стандартизационная база, включая Концепцию регулирования отрасли квантовых коммуникаций до 2030 года и рабочие группы ТК 26 по постквантовым механизмам и квантовому распределению ключей.



