Trusted Computing Group (TCG) публикува изисквания, които детайлно описват какво трябва да изпълнява един доверен платформен модул (TPM), преди да може да бъде определен като устойчив на квантови атаки. TPM е чипът, който съхранява ключовете на машината и записва измерванията на нейния фърмуер, така че платформата по-късно да може да докаже, че не е била модифицирана. Купувачите вече могат да изискват от доставчиците доказателства спрямо писмено установени базови стандарти.

Изискванията на TCG за доверени платформени модули (TPM) позволяват на компаниите да изискват доказателства от доставчиците, че техните продукти действително отговарят на основните изисквания за постквантова криптография (PQC), избягвайки TPM модули, които рекламират „съвместимост“, но не успяват да осигурят пълни възможности за сигурност от край до край.

„Важно е организациите да придобият пълно разбиране за това какво представлява готовият за PQC TPM модул“, заяви президентът на TCG Джо Пениси. „С появата на PQC възможностите предприятията ще трябва да погледнат отвъд поддръжката на отделни алгоритми и да разберат по-широките изисквания за квантово-безопасни идентичности, атестация и хардуерно закотвено доверие.“

С непрекъснатото развитие на криптографските изисквания, TPM модулите играят важна роля в подпомагането на бизнеса да поддържа доверени идентичности, интегритет на платформата, атестация и хардуерно подсигурена сигурност във времето. Работата на TCG по готовността за PQC помага да се начертае пътят за това как тези възможности могат да продължат да поддържат дългосрочно доверие с напредването на индустриалните стандарти и очакванията за сигурност.

Важно е да се разпознаят рисковете, пред които са изправени платформите и TPM модулите, които все още не са готови за PQC, и да се планира управлението на тези рискове като част от по-широк жизнен цикъл на сигурността. Ключови елементи на сигурността като идентичности на платформите, атестационни ключове и измервания на фърмуера може да се наложи да останат защитени в продължение на десетилетия.

Следователно организациите трябва да разберат къде се изискват квантово-устойчиви примитиви, къде е необходимо планиране на прехода и как насоките на TCG могат да им помогнат да вземат информирани решения за наистина квантово-устойчив корен на доверие (RoT) – критична необходимост, като се има предвид, че 90% от бизнесите все още нямат официална пътна карта за PQC.

Очертано от TCG, критичното изискване за готов за PQC TPM модул е той да внедрява TCG PC Client Platform TPM Profile (PTP) 1.07. Този основополагащ документ за прехода на индустрията към TPM модули с PQC възможности дефинира имплементациите на TPM 2.0, които поддържат PQC алгоритми за осигуряване на квантово-безопасна криптографска защита.

PTP 1.07 е базовата линия за готов за PQC TPM модул, дефиниращ необходимите специфични за PQC елементи от наскоро публикуваната спецификация TPM 2.0 Library Specification Version 1.85. Докато PTP 1.07 на TCG очертава минималните изисквания за готови за PQC TPM модули, разработчиците на TPM могат да изберат да внедрят допълнителни незадължителни PQC алгоритми в своите проекти.

Като част от усилията на организацията да внесе структура в протичащия преход към PQC, TCG дефинира две обозначения за преход на TPM, описващи способността на дадена платформа да възприеме PQC възможностите, предвидени от PTP 1.07:

  • На високо ниво, TPM модул, който внедрява PTP 1.07, се дефинира като „готов за TCG PQC TPM“.
  • „Подлежащ на надграждане до TCG PQC TPM“ е такъв модул, който в момента не поддържа PTP 1.07, но има възможност да бъде обновен до тази поддръжка.

TCG също така обяви планове за подобряване на своите програми за сертифициране, за да сертифицира TPM модули, които отговарят на изискванията на PTP 1.07. След като това бъде завършено, организацията ще дефинира и предостави изискванията за сертифициран от TCG „готов за TCG PQC TPM“.