Blog

Cibersegurança pós-quântica e Internet quântica: compreender as duas

A palavra “quântico” aparece cada vez com mais frequência nas discussões tecnológicas. Computadores quânticos, criptografia pós-quântica, comunicações quânticas, Internet quântica, distribuição quântica de chaves e sensores quânticos fazem agora parte de um vocabulário que os executivos e responsáveis tecnológicos encontram regularmente. Como essas tecnologias compartilham certas bases científicas, pode ser tentador agrupá-las sob uma mesma transformação e imaginar que chegarão aproximadamente no mesmo momento.

A realidade é muito mais matizada. Várias transformações progridem simultaneamente, respondem a problemas diferentes e possuem níveis de maturidade muito diferentes. Algumas permanecem em grande parte experimentais, enquanto outras já justificam trabalhos de preparação nas organizações. Essa distinção é particularmente importante quando se comparam a Internet quântica e a cibersegurança pós-quântica.

A Internet quântica visa a criar novas capacidades que permitam a sistemas quânticos distantes interagir e compartilhar certos recursos próprios da física quântica. A cibersegurança pós-quântica responde a um problema diferente: preparar as infraestruturas digitais atuais para resistir a certas capacidades que computadores quânticos suficientemente potentes poderiam eventualmente possuir.

Para uma organização, essa diferença é fundamental. Ela permite distinguir aquilo que é preciso compreender e monitorar para amanhã daquilo que pode ser necessário começar a preparar hoje.

Para compreender essa distinção, é preciso primeiro voltar ao próprio computador quântico. Um computador clássico processa a informação a partir de bits, enquanto um computador quântico explora sistemas quânticos, notadamente qubits, a fim de efetuar certos cálculos segundo princípios físicos diferentes. Seu interesse não reside na ideia de que ele se tornaria automaticamente mais rápido para todas as tarefas computacionais. As vantagens buscadas dizem respeito antes a certas categorias de problemas para os quais as propriedades da computação quântica poderiam eventualmente trazer capacidades particulares.

É precisamente isso que interessa ao domínio da cibersegurança. Certos algoritmos criptográficos amplamente utilizados hoje poderiam tornar-se vulneráveis diante de computadores quânticos suficientemente potentes. Essa perspectiva explica o desenvolvimento da criptografia pós-quântica, cujo objetivo é fornecer mecanismos criptográficos concebidos para resistir às categorias de ataques que futuros computadores quânticos poderiam permitir.

Um ponto essencial merece ser destacado: não é necessário dispor de um computador quântico para utilizar a criptografia pós-quântica. Esses novos mecanismos destinam-se justamente a ser integrados às infraestruturas de TI clássicas. Aplicativos, servidores, certificados, VPNs, APIs, equipamentos de rede, sistemas embarcados, comunicações e identidades digitais já utilizam criptografia. A transição pós-quântica diz respeito, portanto, diretamente ao ambiente tecnológico que as organizações operam hoje.

A Internet quântica persegue um objetivo diferente. Uma rede quântica busca notadamente permitir a distribuição de recursos quânticos, entre eles o emaranhamento, entre sistemas distantes. A mais longo prazo, essas capacidades poderiam contribuir para o desenvolvimento de certas formas de computação quântica distribuída, de redes de sensores, de comunicações especializadas ou de outras aplicações que explorem diretamente propriedades quânticas. As pesquisas atuais sobre memórias, repetidores e comunicações quânticas buscam progressivamente superar as dificuldades físicas associadas às distâncias e à fragilidade dos estados quânticos.

Temos, portanto, duas trajetórias diferentes. De um lado, novas infraestruturas quânticas são desenvolvidas a fim de tornar possíveis capacidades que ainda não existem em grande escala. De outro, as organizações devem preparar infraestruturas clássicas já em operação para uma evolução dos mecanismos criptográficos que as protegem. Confundir as duas poderia conduzir a uma má leitura das prioridades.

Uma empresa pode assim não ter nenhuma necessidade operacional de uma rede quântica durante muitos anos e ter, no entanto, interesse em começar desde já a compreender sua exposição criptográfica. As duas questões pertinentes são diferentes. A primeira consiste em determinar quando certas capacidades quânticas poderiam tornar-se úteis às atividades da organização. A segunda busca saber quanto tempo será necessário para inventariar, priorizar e fazer evoluir os mecanismos criptográficos já integrados aos seus sistemas. Em uma grande organização que possui milhares de aplicativos, dispositivos e dependências tecnológicas, essa segunda iniciativa pode representar um programa de vários anos.

A duração da confidencialidade das informações acrescenta outra dimensão ao problema. Um atacante pode teoricamente interceptar dados criptografados hoje, conservá-los e esperar o surgimento de capacidades que lhe permitam eventualmente explorar uma fraqueza do mecanismo criptográfico utilizado. Essa estratégia, geralmente designada pela expressão Harvest Now, Decrypt Later, obriga a refletir sobre o risco em função do período durante o qual uma informação deve permanecer confidencial.

Uma informação cujo valor desaparece após alguns dias evidentemente não tem o mesmo perfil que um segredo industrial, uma propriedade intelectual, certas informações governamentais ou de defesa, dados médicos ou outros dados que devam permanecer confidenciais durante muitos anos. Nessas situações, o calendário pertinente não começa necessariamente no dia em que um computador quântico capaz de comprometer certos mecanismos torna-se disponível. Ele pode começar muito antes, no momento em que uma informação sensível poderia ser interceptada e conservada.

Para várias organizações, a primeira dificuldade da transição pós-quântica será, contudo, muito mais pragmática: saber onde se encontra a criptografia. Os mecanismos criptográficos estão integrados profundamente nos certificados, aplicativos, APIs, bancos de dados, dispositivos móveis, equipamentos de rede, backups, ambientes em nuvem, sistemas industriais, softwares de fornecedores e produtos implantados nos clientes. Certas tecnologias podem estar em operação há muitos anos e sua documentação nem sempre permite identificar rapidamente os mecanismos dos quais dependem.

O inventário criptográfico torna-se então uma capacidade estratégica. Ele permite determinar quais mecanismos são utilizados, onde se encontram, quais dados protegem, quais aplicativos deles dependem e quem possui realmente a capacidade de modificá-los. Esta última questão é particularmente importante porque uma organização não controla necessariamente toda a criptografia da qual depende.

Uma parte desses mecanismos pode estar integrada a softwares comerciais, a serviços SaaS, a equipamentos físicos ou às infraestruturas de provedores de nuvem. A preparação pós-quântica torna-se então também um desafio de cadeia tecnológica e de suprimento. É preciso compreender quais fornecedores dispõem de uma estratégia de transição, quais produtos poderão ser atualizados, quais sistemas deverão eventualmente ser substituídos e quais dependências poderiam retardar a migração. Uma decisão criptográfica pode assim tornar-se simultaneamente uma decisão de arquitetura, de governança, de suprimento e de soberania digital.

É por isso que a cripto-agilidade representa uma capacidade muito mais duradoura do que o simples conhecimento do próximo algoritmo a adotar. Os padrões continuarão a evoluir após a transição pós-quântica. Novas vulnerabilidades serão descobertas, certos métodos serão aprimorados e outros serão eventualmente substituídos. Uma organização cripto-ágil busca, portanto, conhecer os mecanismos que utiliza, compreender suas dependências, medir rapidamente sua exposição quando um problema aparece e substituir progressivamente os componentes envolvidos sem ter de reconstruir toda a sua infraestrutura.

A preparação pós-quântica torna-se assim a ocasião de resolver um problema mais profundo: a dificuldade que numerosas organizações têm de fazer evoluir mecanismos tecnológicos que se tornaram invisíveis porque funcionam há muito tempo. Um inventário vivo, um mapeamento das dependências e arquiteturas concebidas para permitir a substituição progressiva de certos componentes trazem um valor que sobreviverá à primeira geração de padrões pós-quânticos.

Outra distinção é necessária quando se fala de criptografia quântica. Se certas infraestruturas quânticas permitirem eventualmente desenvolver novos mecanismos de comunicação ou de distribuição criptográfica, isso não torna inútil a criptografia pós-quântica. As infraestruturas digitais clássicas continuarão a representar uma parcela imensa do ambiente computacional mundial. Bilhões de dispositivos, aplicativos, servidores e sistemas deverão continuar a se comunicar sem dispor necessariamente de uma infraestrutura quântica especializada.

Os mecanismos pós-quânticos podem ser progressivamente integrados a esses ambientes clássicos, enquanto certas formas de comunicação quântica exigem infraestruturas físicas e equipamentos especializados. Os custos, os casos de uso e as condições de implantação são, portanto, diferentes. Em certos ambientes particularmente sensíveis, várias abordagens poderiam eventualmente coexistir. A escolha pertinente dependerá então da arquitetura, do nível de risco, da maturidade das tecnologias e das necessidades reais da organização.

Essa distinção lembra um princípio importante: a palavra “quântico” jamais deveria substituir a análise de risco. O interesse crescente por essas tecnologias acarretará necessariamente o surgimento de novas soluções comerciais, cuja maturidade, pertinência e valor variarão consideravelmente. Uma organização deve poder compreender qual tecnologia é realmente utilizada, qual problema ela resolve, quais normas ela respeita, quais provas sustentam seus desempenhos, quais dependências ela introduz e como ela poderá evoluir.

Essa capacidade de discernimento torna-se ela própria um componente da Hipersegurança. Uma organização não precisa adotar cada tecnologia emergente para estar bem preparada. Ela deve ser capaz de compreender suficientemente seu ambiente, seus riscos e as novas possibilidades tecnológicas para reconhecer o momento em que uma evolução se torna pertinente. No domínio pós-quântico, isso significa notadamente relacionar a criptografia aos ativos informacionais, aos fornecedores, às arquiteturas, à soberania e à duração real de sensibilidade dos dados.

A governança constitui, no fim das contas, o ponto de partida que permite transformar um tema científico complexo em programa organizacional concreto. Os executivos não precisam tornar-se físicos quânticos ou criptógrafos. Devem, contudo, poder determinar quem é responsável pelo risco pós-quântico, se a organização possui visibilidade suficiente sobre seus mecanismos criptográficos, quais informações exigem uma confidencialidade de longo prazo, quais fornecedores são críticos e se as arquiteturas atuais permitirão substituir progressivamente as tecnologias envolvidas.

Essas perguntas podem ser feitas hoje sem especular sobre a data de chegada de um computador quântico criptograficamente pertinente. Elas permitem passar de uma discussão abstrata sobre o futuro do quântico a uma abordagem estruturada de gestão do risco, de arquitetura e de preparação tecnológica.

A Internet quântica e a cibersegurança pós-quântica pertencem ao mesmo universo científico, mas não representam nem a mesma tecnologia, nem o mesmo problema, nem o mesmo calendário para as organizações. A primeira busca criar novas capacidades que permitam a sistemas quânticos interagir. A segunda visa a fazer evoluir os mecanismos que protegem as infraestruturas digitais clássicas contra certas capacidades futuras da computação quântica.

Essa distinção permite evitar dois erros opostos: investir prematuramente em tecnologias das quais a organização ainda não precisa e esperar demasiado tempo antes de empreender transformações que poderiam exigir vários anos. O monitoramento tecnológico continua apropriado para várias aplicações quânticas emergentes, enquanto o inventário criptográfico, a análise das dependências, a avaliação da duração de sensibilidade dos dados e o desenvolvimento da cripto-agilidade já podem fazer parte de uma abordagem estruturada de gestão do risco.

Na Quantum Beyond, nossos especialistas trabalham ao lado das equipes de TI, de cibersegurança e de governança para transformar essa preparação em trajetória realista. A avaliação da preparação pós-quântica, o Crypto Asset Discovery, o Crypto Dependency Mapping, a análise da exposição Harvest Now, Decrypt Later, a avaliação da cripto-agilidade e a priorização das migrações permitem estabelecer progressivamente o que deve ser compreendido, monitorado, preparado ou transformado. As equipes internas permanecem essenciais a essa abordagem, uma vez que possuem o conhecimento de seus sistemas, de seus dados e de suas restrições; nossa expertise vem complementar esse conhecimento com uma visão especializada e transversal da transição.

Essa abordagem corresponde igualmente à lógica da Hipersegurança: preparar a organização para continuar a proteger seus sistemas enquanto as tecnologias, os riscos e os próprios mecanismos de proteção evoluem. A questão pertinente não é, portanto, simplesmente saber quando “o quântico” chegará. Várias transformações quânticas já progridem, cada uma em seu próprio ritmo. A maturidade consiste em saber quais observar para amanhã, quais preparar desde hoje e como conservar a capacidade de evoluir quando chegar o momento delas.