Artigos

Antes do computador quântico, vem o risco de perder os dados criptografados hoje

Por  Theo Costa, CEO da iTProtect 

Durante décadas, a criptografia foi tratada como uma camada invisível da infraestrutura de TI. Ela protegia transações bancárias, identidades digitais, comunicações corporativas e informações estratégicas, mas raramente fazia parte das discussões dos conselhos de administração. Recentemente assisti a um workshop do Anchises Moura, Líder de Inteligência Cibernética da Apura Cyber Technology, um dos nossos parceiros tecnológicos,sobre a era da computação quântica. Considerei importante compartilhar algumas das reflexões que ele me trouxe, a começar com as previsões dos institutos de pesquisa. 

Segundo a IDC, 40% das empresas do Global 2000 contratarão serviços especializados de cibersegurança até 2027 para realizar avaliações de risco quântico e preparar a migração para a criptografia pós-quântica (Post-Quantum Cryptography – PQC). O movimento acompanha o alerta da Gartner de que as organizações devem concluir seus programas de preparação para a era pós-quântica até 2030. A razão é simples: o maior risco da computação quântica não é quando ela chegar, mas o fato de que os ataques já começaram. 

Esse novo cenário é conhecido como Harvest Now, Decrypt Later. A estratégia consiste em interceptar e armazenar hoje informações criptografadas para descriptografá-las no futuro, quando computadores quânticos tiverem capacidade suficiente para romper algoritmos amplamente utilizados, como RSA e ECC.  

Para organizações que lidam com informações de longo ciclo de vida — instituições financeiras, hospitais, indústrias, empresas de energia e órgãos públicos, por exemplo — o impacto pode ser enorme. Dados que precisam permanecer confidenciais por dez, vinte ou até trinta anos já podem estar sendo coletados neste momento por grupos criminosos ou agentes patrocinados por Estados, aguardando apenas que a tecnologia necessária esteja disponível. 

Diante dessa realidade, preparar-se para a criptografia pós-quântica não significa apenas substituir um algoritmo por outro. Trata-se de um programa estruturado de gestão de riscos que envolve tecnologia, governança e planejamento estratégico e o primeiro passo, e talvez o mais importante, é entender onde a criptografia está presente na organização. A maioria das empresas não consegue responder com precisão quantos certificados digitais possui ou onde estão armazenadas suas chaves criptográficas. Sem esse inventário, qualquer estratégia de migração nasce incompleta. 

Depois do mapeamento, é preciso identificar quais informações realmente precisam continuar protegidas a longo prazo. Nem todos os dados terão valor daqui a dez ou vinte anos, mas ativos como propriedade intelectual, registros financeiros, prontuários médicos, projetos industriais, informações estratégicas de governos e credenciais críticas certamente continuarão sendo altamente sensíveis. São justamente esses ativos que devem receber prioridade em um programa de preparação para a era pós-quântica, pois representam o principal alvo do modelo Harvest Now, Decrypt Later. 

Outro conceito que ganhará protagonismo nos próximos anos é o de Crypto Agility, ou agilidade criptográfica. Em vez de depender de algoritmos difíceis de substituir, as organizações precisam construir ambientes capazes de trocar mecanismos criptográficos rapidamente, com baixo impacto sobre aplicações e operações. Essa capacidade permitirá incorporar novos padrões definidos por organismos internacionais à medida que evoluírem, reduzindo significativamente o custo e a complexidade das futuras migrações. A preparação para a era pós-quântica não depende apenas dos novos algoritmos, mas da capacidade da organização de evoluir continuamente sua arquitetura de segurança. 

Esse processo também exige uma revisão da relação com fornecedores de tecnologia. Servidores, soluções de autenticação, VPNs, plataformas em nuvem, equipamentos de rede e dispositivos de segurança adquiridos hoje permanecerão em operação por muitos anos. Por isso, CIOs e CISOs precisam começar a questionar fabricantes sobre seus cronogramas de adoção dos padrões de criptografia pós-quântica definidos pelo NIST, suporte a ambientes híbridos, impactos de desempenho e estratégias de atualização. Comprar tecnologia sem considerar essa transição pode significar investir em soluções que chegarão ao fim de sua vida útil antes mesmo de estarem preparadas para o novo cenário. 

Os próximos doze meses representam uma oportunidade para transformar planejamento em ação. Não será necessário migrar toda a infraestrutura imediatamente, mas é recomendável iniciar projetos-piloto envolvendo certificados digitais, VPNs, infraestrutura de chaves públicas (PKI), módulos de segurança de hardware (HSMs), autenticação e conexões TLS híbridas. Paralelamente, as empresas devem fortalecer a gestão do ciclo de vida das chaves criptográficas, automatizar certificados e desenvolver um roadmap de migração para os próximos três a cinco anos. Essa experiência prática permitirá reduzir riscos, formar equipes e tomar decisões com muito mais segurança quando a adoção em larga escala se tornar inevitável. 

A computação quântica ainda pode levar alguns anos para atingir seu pleno potencial, mas a preparação para esse cenário não pode esperar. Assim como aconteceu com a computação em nuvem, a arquitetura Zero Trust e a inteligência artificial, as organizações que começarem agora terão tempo para planejar, testar e evoluir de forma estruturada. As que deixarem essa decisão para quando a ameaça estiver consolidada enfrentarão custos muito maiores, escassez de especialistas e uma corrida contra o tempo.  

Você também vai gostar

Leia também!