Harvest Now, Decrypt Later چیست و چرا باید امروز جدی گرفته شود؟

Harvest Now, Decrypt Later چیست و چرا باید امروز جدی گرفته شود؟

در سناریوی Harvest Now, Decrypt Later مهاجم لازم نیست امروز رمزنگاری شما را بشکند. کافی است ترافیک رمزگذاری‌شده یا داده رمز‌شده را امروز جمع‌آوری و نگهداری کند؛ اگر در آینده توان شکستن Public-Key Cryptography فعلی فراهم شد، داده تاریخی ارزشمند ممکن است آن زمان رمزگشایی شود.

چرا این تهدید با Ransomware فرق دارد؟

در Ransomware معمولاً اثر حمله سریع دیده می‌شود؛ فایل‌ها قفل می‌شوند یا سرویس از دسترس خارج می‌شود. در HNDL ممکن است هیچ علامت واضحی نبینید. مهاجم فقط Capture می‌کند و صبر می‌کند. بنابراین کنترل‌های Detection امروز لزوماً نشان نمی‌دهند چه داده‌ای برای آینده ذخیره شده است.

یک مدل ساده برای تصمیم‌گیری

اگر «عمر محرمانگی داده» از «زمان احتمالی تا تهدید مؤثر + زمان لازم برای مهاجرت» بیشتر باشد، نباید پروژه را به آینده موکول کرد. این مدل زمان دقیق CRQC را پیش‌بینی نمی‌کند؛ فقط نشان می‌دهد عدم‌قطعیت دلیل تعویق نیست.

چه داده‌هایی اول بررسی شوند؟

  • Backupها و Archiveهای چندساله.
  • Trafficهای حساس بین Siteها، Partnerها یا Cloud.
  • PKI و Certificateهایی که Authentication سیستم‌های Critical را انجام می‌دهند.
  • اطلاعات R&D، Formula، Design و مالکیت فکری.
  • Credential/Secretهایی که تغییرشان دشوار یا اثرشان طولانی است.

HNDL Assessment در عمل

01
Data Classification

داده‌ها را بر اساس حساسیت و Retention دسته‌بندی کنید.

02
Flow Mapping

مشخص کنید داده کجا در Transit با TLS/VPN/SSH محافظت می‌شود.

03
Crypto Mapping

Algorithm و Certificate مرتبط با Flow را از Crypto Inventory استخراج کنید.

04
Exposure

بررسی کنید آیا ترافیک از شبکه عمومی، Partner یا مسیرهای قابل Capture عبور می‌کند.

05
Migration Lead Time

زمان Vendor Upgrade، PKI Change، Test و Rollout را برآورد کنید.

06
Priority

مواردی که Long-lived + Exposed + Hard-to-migrate هستند جلو بیفتند.

PQC تنها کنترل نیست

برای HNDL علاوه بر PQC باید Data Minimization، Retention درست، Segment کردن مسیرهای حساس، Forward Secrecy در جاهایی که قابل‌استفاده است، مدیریت Key و جلوگیری از Capture غیرضروری را هم بررسی کرد. PQC یک لایه مهم است، نه جایگزین همه کنترل‌ها.

یک مثال واقعی از زاویه معماری

فرض کنید سازمان بین دو مرکز داده یک VPN دارد و بخشی از داده‌های حقوقی، نقشه‌های مهندسی یا اسناد مالکیت فکری را منتقل می‌کند. مهاجم امروز ممکن است فقط Traffic رمزگذاری‌شده را در نقطه‌ای از مسیر Capture کند. اگر آن Session به مکانیسم Public-Key آسیب‌پذیر وابسته باشد و داده تا سال‌ها ارزش داشته باشد، مسئله اصلی این نیست که «امروز VPN شکسته شده یا نه»؛ مسئله این است که آیا Ciphertext امروز برای مهاجم آینده ارزش نگهداری دارد.

کدام داده‌ها HNDL Priority بالاتری دارند؟

نوع دادهچرا مهم است؟اولویت نمونه
Secrets و Key Materialدر صورت افشا می‌تواند به سیستم‌های دیگر زنجیره شود.خیلی بالا
R&D و مالکیت فکریعمر ارزش اطلاعات معمولاً چندساله است.بالا
اطلاعات عملیاتی کوتاه‌عمرممکن است پس از چند ماه ارزشش افت کند.متوسط/پایین
داده عمومیمحرمانگی موضوع اصلی نیست.پایین

HNDL را به زبان مدیران ترجمه کنید

برای هیئت‌مدیره یا مدیرعامل لازم نیست درباره Shor Algorithm یا جزئیات Lattice صحبت کنید. خروجی مفید این است: «این پنج سامانه داده‌ای دارند که ده سال باید محرمانه بماند؛ چهار سامانه از Cryptography آسیب‌پذیر استفاده می‌کنند؛ مهاجرت دو مورد حداقل ۱۸ ماه طول می‌کشد؛ بنابراین باید امسال Vendor و Pilot را شروع کنیم.» این زبان قابل‌تصمیم است.

سؤال‌هایی که باید از Vendorها بپرسید

  • آیا محصول نسخه یا Roadmap رسمی برای NIST PQC Standards دارد؟
  • آیا Hybrid Key Establishment پشتیبانی می‌شود و در کدام نسخه؟
  • آیا Certificate/PKI فعلی قابل‌مهاجرت است یا Hardware/License جدید لازم است؟
  • تأثیر PQC بر Latency، MTU، CPU و Size پیام چقدر است؟
  • Fallback به الگوریتم کلاسیک چگونه کنترل و Audit می‌شود؟
منابع رسمی و مطالعه بیشتر
FAR VARA IDEH

می‌خواهید بدانید کدام داده‌های شما HNDL Risk بالاتری دارند؟

با ارزیابی Crypto Inventory و Data Lifetime می‌توان اولویت‌های واقعی را مشخص کرد.

درخواست HNDL Assessment ←