Chi tiết bài viết
- Trang chủ
- |
- Chi tiết bài viết
- 26/7/2026
- 10
- 0
- admin@lawconnect365.vn
Máy tính lượng tử và cuộc khủng hoảng mã hóa: Doanh nghiệp cần chuẩn bị gì cho kỷ nguyên hậu lượng tử ?
Máy tính lượng tử có thể chưa phổ biến trong hoạt động kinh doanh hiện nay, nhưng những rủi ro mà công nghệ này có thể tạo ra đối với hệ thống mã hóa và an ninh mạng đã bắt đầu trở thành vấn đề mà doanh nghiệp không thể bỏ qua. Trong nhiều thập kỷ, nền kinh tế số được xây dựng trên một nền tảng vô hình nhưng cực kỳ quan trọng: mã hóa. Mã hóa giúp bảo vệ giao dịch ngân hàng, thanh toán trực tuyến, dữ liệu khách hàng, hồ sơ y tế, hợp đồng điện tử, chữ ký số, thông tin của cơ quan nhà nước, bí mật kinh doanh và dữ liệu được lưu trữ trên các nền tảng điện toán đám mây.
Tuy nhiên, sự phát triển của máy tính lượng tử có thể làm thay đổi nền tảng bảo mật này. Một số thuật toán mã hóa khóa công khai đang được sử dụng rộng rãi hiện nay có thể trở nên dễ bị tấn công nếu trong tương lai xuất hiện những máy tính lượng tử đủ mạnh. Điều đáng chú ý là doanh nghiệp không thể đợi đến ngày máy tính lượng tử thực sự có khả năng phá vỡ các hệ thống mã hóa mới bắt đầu chuẩn bị. Lý do là một cuộc tấn công có thể diễn ra theo mô hình "Harvest Now, Decrypt Later", nghĩa là dữ liệu được thu thập và đánh cắp ngay hôm nay, sau đó được lưu trữ để chờ đến thời điểm công nghệ đủ khả năng giải mã.
Điều này khiến máy tính lượng tử từ một vấn đề công nghệ của tương lai trở thành một vấn đề có liên quan trực tiếp đến an ninh mạng, bảo vệ dữ liệu, sở hữu trí tuệ, bí mật kinh doanh, tuân thủ pháp luật và thậm chí là trách nhiệm của doanh nghiệp.
Máy tính lượng tử là gì và vì sao nó có thể đe dọa mã hóa ?
Máy tính truyền thống xử lý thông tin bằng bit, với giá trị 0 hoặc 1. Trong khi đó, máy tính lượng tử sử dụng qubit và khai thác các hiện tượng của cơ học lượng tử để thực hiện một số loại tính toán theo cách hoàn toàn khác. Điều này không có nghĩa máy tính lượng tử sẽ thay thế máy tính truyền thống. Trong rất nhiều lĩnh vực, máy tính truyền thống vẫn phù hợp và hiệu quả hơn. Tuy nhiên, đối với một số bài toán đặc biệt, máy tính lượng tử có thể tạo ra bước nhảy vọt về khả năng tính toán.
Đây chính là điều khiến giới an ninh mạng quan tâm. Nhiều hệ thống mã hóa hiện nay dựa trên giả định rằng một số bài toán toán học rất khó giải bằng máy tính thông thường trong khoảng thời gian hợp lý. Một số hệ thống mã hóa khóa công khai được xây dựng dựa trên các bài toán như phân tích số nguyên lớn hoặc logarit rời rạc. Nếu trong tương lai máy tính lượng tử đủ mạnh có thể giải quyết nhanh những bài toán này, một số hệ thống mã hóa hiện tại có thể không còn duy trì được mức độ an toàn như trước.
Đó là lý do thế giới đang dành nhiều sự quan tâm cho "Post-Quantum Cryptography", hay mật mã hậu lượng tử. Mục tiêu của mật mã hậu lượng tử không phải là tạo ra một loại máy tính lượng tử mới, mà là phát triển và triển khai những thuật toán mật mã có khả năng chống lại các cuộc tấn công từ máy tính lượng tử trong tương lai.
"Ngày tận thế mã hóa" có thực sự sắp xảy ra ?
Câu trả lời là chưa. Hiện nay, máy tính lượng tử quy mô lớn với khả năng phá vỡ các hệ thống mã hóa phổ biến vẫn chưa trở thành công nghệ thương mại phổ biến. Những thách thức về số lượng qubit, độ ổn định, tỷ lệ lỗi, khả năng sửa lỗi lượng tử và khả năng mở rộng vẫn còn rất lớn.
Tuy nhiên, vấn đề quan trọng không nằm ở việc dự đoán chính xác năm nào máy tính lượng tử đủ mạnh sẽ xuất hiện. Câu hỏi mà doanh nghiệp cần quan tâm hơn là: dữ liệu của doanh nghiệp cần được bảo vệ trong bao lâu?
Một số loại dữ liệu có giá trị trong vài tháng hoặc vài năm, nhưng cũng có những dữ liệu cần được bảo vệ trong 10, 20 năm hoặc thậm chí lâu hơn. Đó có thể là bí mật công nghệ, dữ liệu nghiên cứu, hồ sơ y tế, thông tin tài chính, bí mật thương mại hoặc dữ liệu liên quan đến quốc phòng và an ninh.
Nếu dữ liệu được mã hóa hôm nay bị đánh cắp và lưu trữ trong nhiều năm, dữ liệu đó vẫn có thể có giá trị trong tương lai. Vì vậy, rủi ro lượng tử có thể bắt đầu từ hôm nay, ngay cả khi máy tính lượng tử đủ mạnh để phá mã hóa vẫn chưa xuất hiện.
"Harvest Now, Decrypt Later": Mối đe dọa doanh nghiệp cần đặc biệt lưu ý
Hãy hình dung một tổ chức tấn công mạng xâm nhập vào hệ thống của một doanh nghiệp và đánh cắp cơ sở dữ liệu khách hàng, email, hợp đồng, dữ liệu nghiên cứu hoặc các tài liệu quan trọng. Những dữ liệu này có thể đang được mã hóa và hiện tại kẻ tấn công chưa thể giải mã chúng. Tuy nhiên, thay vì từ bỏ, kẻ tấn công có thể lưu trữ dữ liệu và chờ đợi.
Nếu trong tương lai công nghệ lượng tử đủ mạnh để phá vỡ một số thuật toán mã hóa đang được sử dụng, những dữ liệu từng được xem là an toàn có thể được giải mã. Đây chính là mô hình "Harvest Now, Decrypt Later" hay HNDL, có nghĩa là "thu thập hôm nay, giải mã sau".
Mối đe dọa này đặc biệt đáng chú ý đối với những dữ liệu có thời hạn bảo mật dài. Một công ty công nghệ có thể có bí mật nghiên cứu kéo dài 15 năm; một bệnh viện có thể lưu trữ hồ sơ bệnh nhân; một ngân hàng có dữ liệu tài chính; một doanh nghiệp có chiến lược kinh doanh chưa công bố. Nếu những dữ liệu này bị đánh cắp hôm nay và được giải mã sau 10 hoặc 20 năm, hậu quả vẫn có thể rất nghiêm trọng.
Do đó, doanh nghiệp cần bắt đầu xác định những loại dữ liệu nào phải được bảo mật trong thời gian dài hơn vòng đời dự kiến của công nghệ mã hóa hiện tại.
Mật mã hậu lượng tử là gì ?
Post-Quantum Cryptography, viết tắt là PQC, là thuật ngữ chỉ các phương pháp mã hóa được thiết kế nhằm chống lại những cuộc tấn công có thể được thực hiện bằng máy tính lượng tử trong tương lai. Đây là một trong những hướng đi quan trọng để chuẩn bị cho kỷ nguyên hậu lượng tử.
Tuy nhiên, chuyển đổi sang mật mã hậu lượng tử không phải là việc có thể thực hiện chỉ bằng cách "bật một nút". Mã hóa hiện diện trong gần như mọi lớp của hệ thống công nghệ hiện đại, từ website, email, VPN, điện toán đám mây, ứng dụng, ngân hàng, chữ ký số cho đến các thiết bị IoT và hệ thống công nghiệp.
Doanh nghiệp vì vậy cần tiếp cận quá trình chuyển đổi theo từng bước, bắt đầu từ kiểm kê, đánh giá rủi ro, lập kế hoạch, thử nghiệm, chuyển đổi và giám sát. Đây là một quá trình có thể mất nhiều năm, đặc biệt đối với các tổ chức lớn có hàng nghìn hệ thống và thiết bị.
Vì sao doanh nghiệp Việt Nam cần quan tâm ngay từ bây giờ ?
Một doanh nghiệp Việt Nam có thể cho rằng mình không nghiên cứu máy tính lượng tử nên không cần quan tâm. Tuy nhiên, trên thực tế, hầu hết doanh nghiệp hiện nay đều đang sử dụng các dịch vụ và hệ thống phụ thuộc vào công nghệ mã hóa, chẳng hạn như điện toán đám mây, ngân hàng điện tử, chữ ký số, VPN, email, website HTTPS, hệ thống ERP và CRM.
Bên cạnh đó, doanh nghiệp Việt Nam ngày càng tham gia sâu hơn vào chuỗi cung ứng toàn cầu. Các đối tác quốc tế có thể yêu cầu nhà cung cấp đáp ứng các tiêu chuẩn về an ninh mạng, quản trị rủi ro, bảo vệ dữ liệu và khả năng chống chịu trước những mối đe dọa công nghệ mới. Trong tương lai, khả năng sẵn sàng trước rủi ro lượng tử, hay "Post-Quantum Readiness", hoàn toàn có thể trở thành một tiêu chí trong quá trình đánh giá nhà cung cấp và đối tác.
Vì vậy, chuẩn bị cho kỷ nguyên hậu lượng tử không chỉ là vấn đề của bộ phận công nghệ thông tin. Đây có thể trở thành vấn đề liên quan đến ban lãnh đạo, bộ phận pháp chế, an ninh mạng, quản trị rủi ro, bảo vệ dữ liệu và quản lý nhà cung cấp.
Một cuộc khủng hoảng mã hóa có thể trở thành khủng hoảng pháp lý
Hãy giả định rằng một doanh nghiệp biết một hệ thống mã hóa cũ đang dần trở nên không phù hợp với mức độ rủi ro mới, nhưng vẫn không thực hiện bất kỳ kế hoạch nâng cấp nào. Sau đó, dữ liệu khách hàng bị đánh cắp và trong tương lai bị giải mã. Khi đó, vấn đề không chỉ còn là câu hỏi hệ thống có bị tấn công hay không.
Câu hỏi pháp lý có thể trở thành: doanh nghiệp đã thực hiện các biện pháp bảo vệ hợp lý hay chưa?
Đây chính là nơi an ninh mạng và trách nhiệm pháp lý bắt đầu giao nhau. Doanh nghiệp có thể phải đối mặt với các nghĩa vụ liên quan đến bảo vệ dữ liệu, bảo mật thông tin, hợp đồng với khách hàng và đối tác, yêu cầu thông báo sự cố, trách nhiệm bồi thường hoặc tổn thất danh tiếng.
Nếu một công nghệ mã hóa được đánh giá là không còn phù hợp với mức độ rủi ro nhưng doanh nghiệp vẫn sử dụng mà không có kế hoạch chuyển đổi, vấn đề có thể được xem xét dưới góc độ quản trị rủi ro và trách nhiệm của doanh nghiệp.
"Crypto-agility": Khả năng thay đổi thuật toán mã hóa
Một khái niệm ngày càng quan trọng trong an ninh mạng là "Crypto-agility", có thể hiểu là khả năng linh hoạt chuyển đổi hệ thống mật mã. Một hệ thống có khả năng crypto-agility tốt cho phép doanh nghiệp thay đổi thuật toán, khóa, giao thức hoặc chứng thư mà không cần xây dựng lại toàn bộ hệ thống từ đầu.
Ngược lại, một doanh nghiệp có hệ thống phụ thuộc cứng vào một thuật toán cũ có thể gặp rất nhiều khó khăn khi cần chuyển đổi. Hãy hình dung một ngân hàng có hàng nghìn ứng dụng, một tập đoàn có hàng triệu thiết bị hoặc một doanh nghiệp có hàng chục hệ thống cloud. Nếu mỗi hệ thống sử dụng một cơ chế mã hóa khác nhau, quá trình chuyển đổi có thể kéo dài nhiều năm.
Do đó, khả năng crypto-agility có thể quan trọng hơn việc dự đoán chính xác ngày máy tính lượng tử xuất hiện. Một doanh nghiệp có hệ thống linh hoạt sẽ có khả năng thích ứng nhanh hơn khi tiêu chuẩn mật mã mới được áp dụng.
Doanh nghiệp cần lập "Cryptographic Inventory"
Bước đầu tiên trong quá trình chuẩn bị là doanh nghiệp phải biết mình đang sử dụng mã hóa ở đâu. Doanh nghiệp cần lập danh mục các thuật toán, giao thức, chứng thư số, khóa mã hóa, hệ thống quản lý khóa, thư viện mật mã, thiết bị và phần mềm đang được sử dụng.
Đây có thể là một nhiệm vụ khó khăn bởi mã hóa thường nằm sâu trong hệ điều hành, phần mềm, thư viện, thiết bị, dịch vụ cloud và API. Doanh nghiệp có thể đang sử dụng nhiều cơ chế mã hóa mà chính mình không biết rõ.
Vì vậy, một nguyên tắc quan trọng trong quản trị an ninh mạng là: không thể bảo vệ thứ mà mình không biết đang tồn tại.
Xác định dữ liệu nào cần được bảo vệ dài hạn
Không phải mọi dữ liệu đều có giá trị trong 20 năm. Vì vậy, doanh nghiệp cần phân loại dữ liệu theo vòng đời và mức độ nhạy cảm.
Những dữ liệu có giá trị ngắn hạn có thể không cần ưu tiên ngay trong quá trình chuyển đổi. Ngược lại, các dữ liệu có giá trị dài hạn như bí mật công nghệ, dữ liệu nghiên cứu, công thức sản phẩm, bằng sáng chế chưa công bố, dữ liệu y tế, dữ liệu tài chính hoặc hồ sơ pháp lý quan trọng cần được đánh giá sớm.
Một nguyên tắc đơn giản mà doanh nghiệp có thể áp dụng là: dữ liệu càng có giá trị lâu dài thì càng cần chuẩn bị sớm cho kỷ nguyên hậu lượng tử.
Chuẩn bị cho hậu lượng tử không chỉ là thay đổi thuật toán
Một trong những sai lầm phổ biến là cho rằng chỉ cần thay đổi thuật toán mã hóa là có thể giải quyết vấn đề. Trên thực tế, doanh nghiệp cần xem xét toàn bộ hệ sinh thái công nghệ, bao gồm hạ tầng máy chủ, cloud, ứng dụng ERP và CRM, thiết bị IoT, thiết bị công nghiệp, hệ thống chứng thư số, chữ ký số, hệ thống quản lý khóa và các nhà cung cấp bên thứ ba.
Đặc biệt, doanh nghiệp cần đánh giá khả năng hỗ trợ mật mã hậu lượng tử của các nhà cung cấp công nghệ. Nếu một hệ thống phụ thuộc hoàn toàn vào nhà cung cấp bên ngoài nhưng nhà cung cấp không có lộ trình nâng cấp, doanh nghiệp có thể gặp khó khăn khi cần chuyển đổi.
Do đó, quá trình chuẩn bị cần được nhìn nhận như một chương trình chuyển đổi công nghệ và quản trị rủi ro dài hạn, chứ không phải một dự án nâng cấp phần mềm đơn lẻ.
Post-Quantum Readiness nên trở thành một phần của quản trị rủi ro
Một doanh nghiệp hiện đại thường đã có các hoạt động quản lý rủi ro doanh nghiệp, quản trị an ninh mạng và quản trị dữ liệu. Trong tương lai, rủi ro lượng tử có thể trở thành một thành phần mới trong hệ thống quản trị rủi ro tổng thể.
Doanh nghiệp cần đánh giá mức độ phụ thuộc vào các thuật toán hiện tại, thời gian dữ liệu cần được bảo vệ, khả năng chuyển đổi của hệ thống, mức độ sẵn sàng của nhà cung cấp và chi phí chuyển đổi.
Điều quan trọng là không nên chỉ giao vấn đề này cho bộ phận IT. Một chiến lược Post-Quantum Readiness hiệu quả cần sự phối hợp giữa lãnh đạo doanh nghiệp, công nghệ thông tin, an ninh mạng, pháp chế, quản trị rủi ro và bảo vệ dữ liệu.
Hợp đồng với nhà cung cấp công nghệ cần được xem xét lại
Doanh nghiệp không phải lúc nào cũng kiểm soát toàn bộ hệ thống mã hóa mà mình sử dụng. Rất nhiều doanh nghiệp phụ thuộc vào nhà cung cấp cloud, SaaS, phần mềm, thiết bị, ngân hàng hoặc dịch vụ chữ ký số.
Vì vậy, hợp đồng với các nhà cung cấp công nghệ trong tương lai cần quan tâm nhiều hơn đến các vấn đề như tiêu chuẩn bảo mật, cập nhật thuật toán, khả năng chuyển đổi, thời gian hỗ trợ, thông báo sự cố, trách nhiệm khi xảy ra lỗ hổng và quyền kiểm toán.
Một câu hỏi mà doanh nghiệp nên bắt đầu đặt ra là: nếu thuật toán mã hóa hiện tại không còn đáp ứng được yêu cầu an toàn, nhà cung cấp có nghĩa vụ nâng cấp hệ thống hay không?
Nếu câu trả lời không rõ ràng, doanh nghiệp có thể phải tự gánh chịu phần lớn rủi ro trong quá trình chuyển đổi.
Chữ ký số và hậu lượng tử: Một bài toán đặc biệt quan trọng
Chữ ký số đang được sử dụng rộng rãi trong giao dịch điện tử, hợp đồng, hóa đơn, ngân hàng, đấu thầu và các thủ tục hành chính. Nếu các thuật toán chữ ký số hiện tại bị ảnh hưởng bởi máy tính lượng tử, vấn đề không chỉ nằm ở an ninh mạng mà còn liên quan đến khả năng xác thực người ký, tính toàn vẹn của tài liệu và khả năng chứng minh giao dịch.
Do đó, doanh nghiệp cần theo dõi sự phát triển của các tiêu chuẩn mật mã hậu lượng tử, tiêu chuẩn chữ ký số và các yêu cầu pháp lý liên quan. Việc chuyển đổi hệ thống chữ ký số cần được thực hiện cẩn trọng vì có thể ảnh hưởng trực tiếp đến các giao dịch điện tử và hồ sơ pháp lý đã được ký trong nhiều năm.
Doanh nghiệp cần làm gì với dữ liệu đã mã hóa hôm nay ?
Một câu hỏi rất thực tế là: dữ liệu nào nếu bị giải mã sau 10 hoặc 20 năm vẫn có thể gây thiệt hại?
Một doanh nghiệp có thể có công nghệ độc quyền mà sau 15 năm đã trở nên lỗi thời. Nhưng một loại dữ liệu khác, chẳng hạn như thông tin cá nhân, dữ liệu y tế, bí mật thương mại hoặc hồ sơ pháp lý, có thể vẫn có giá trị và độ nhạy cảm rất cao trong nhiều thập kỷ.
Do đó, doanh nghiệp nên thực hiện đánh giá vòng đời bảo mật của dữ liệu, xác định những dữ liệu nào cần được bảo vệ dài hạn và ưu tiên những dữ liệu đó trong chiến lược chuyển đổi sang mật mã hậu lượng tử.
Lộ trình 5 bước cho doanh nghiệp Việt Nam
Doanh nghiệp không nhất thiết phải thay thế toàn bộ hệ thống ngay lập tức. Một lộ trình thực tế có thể bắt đầu bằng năm bước.
Bước thứ nhất là Inventory, tức kiểm kê dữ liệu, thuật toán, khóa, chứng thư và các hệ thống đang sử dụng mã hóa. Bước thứ hai là Risk Assessment, đánh giá dữ liệu nào quan trọng, dữ liệu nào cần bảo vệ dài hạn và hệ thống nào có nguy cơ cao. Bước thứ ba là Crypto-agility, thiết kế hoặc nâng cấp hệ thống theo hướng có thể thay đổi thuật toán mà không phải xây dựng lại toàn bộ. Bước thứ tư là Pilot, thử nghiệm các giải pháp mật mã hậu lượng tử trong một môi trường có kiểm soát. Bước thứ năm là Migration, xây dựng lộ trình chuyển đổi từng phần, ưu tiên các hệ thống và dữ liệu quan trọng nhất.
Đây là cách tiếp cận thực tế hơn so với việc chờ đến khi máy tính lượng tử đạt đến mức có thể phá vỡ các hệ thống mã hóa hiện tại.
Kỷ nguyên hậu lượng tử sẽ thay đổi pháp luật công nghệ như thế nào ?
Máy tính lượng tử không chỉ đặt ra vấn đề kỹ thuật mà còn có thể tạo ra những câu hỏi pháp lý mới. Doanh nghiệp có nghĩa vụ chuyển sang mật mã hậu lượng tử khi tiêu chuẩn mới xuất hiện hay không? Nếu dữ liệu bị giải mã do thuật toán cũ, trách nhiệm thuộc về ai? Nhà cung cấp cloud có phải nâng cấp hệ thống không? Hợp đồng có cần quy định về khả năng chuyển đổi mật mã không? Dữ liệu bị đánh cắp hôm nay nhưng bị giải mã sau 10 năm thì thời điểm xảy ra vi phạm được xác định như thế nào? Chữ ký số được tạo bằng thuật toán cũ có còn giá trị chứng minh trong tương lai hay không?
Đây là những câu hỏi có thể trở thành một phần của lĩnh vực giao thoa giữa công nghệ, an ninh mạng và pháp luật. Trong tương lai, doanh nghiệp có thể cần chứng minh rằng mình đã thực hiện các biện pháp hợp lý để bảo vệ dữ liệu trước những rủi ro công nghệ mới, tương tự như cách doanh nghiệp ngày nay phải chứng minh việc tuân thủ các yêu cầu về bảo vệ dữ liệu và an ninh mạng.
Kết luận: Đừng đợi máy tính lượng tử xuất hiện mới bắt đầu chuẩn bị
Máy tính lượng tử có thể chưa đủ khả năng phá vỡ các hệ thống mã hóa phổ biến hiện nay, nhưng quá trình chuyển đổi sang một thế giới an toàn trước các mối đe dọa lượng tử có thể mất nhiều năm.
Doanh nghiệp cần hiểu rằng mối đe dọa không chỉ nằm ở tương lai. Một dữ liệu bị đánh cắp hôm nay có thể được lưu trữ để giải mã trong tương lai. Chính vì vậy, chiến lược Post-Quantum Readiness cần được bắt đầu từ bây giờ.
Doanh nghiệp không nhất thiết phải đầu tư ngay vào máy tính lượng tử và cũng không cần thay thế toàn bộ hệ thống trong một ngày. Điều cần làm trước tiên là biết mình đang sử dụng mã hóa ở đâu, biết dữ liệu nào cần được bảo vệ dài hạn, biết hệ thống nào khó chuyển đổi, biết nhà cung cấp đang chuẩn bị như thế nào và xây dựng một lộ trình chuyển đổi trước khi bị buộc phải chuyển đổi.
Trong kỷ nguyên hậu lượng tử, lợi thế có thể không thuộc về doanh nghiệp sở hữu công nghệ phức tạp nhất, mà thuộc về doanh nghiệp đã chuẩn bị sớm nhất.
Góc nhìn từ LawConnect365
Máy tính lượng tử đang tạo ra một giao điểm mới giữa công nghệ, an ninh mạng, mật mã, dữ liệu, pháp luật và quản trị rủi ro. Trong tương lai, doanh nghiệp có thể cần tư vấn không chỉ về bảo vệ dữ liệu hiện tại mà còn về Post-Quantum Cryptography, Crypto-agility, Quantum Risk Management, bảo vệ dữ liệu dài hạn, hợp đồng với nhà cung cấp công nghệ, quản trị rủi ro an ninh mạng và trách nhiệm pháp lý khi xảy ra sự cố.
Đây là một lĩnh vực mà luật sư công nghệ, chuyên gia an ninh mạng và đội ngũ IT cần phối hợp chặt chẽ hơn bao giờ hết. Kỷ nguyên hậu lượng tử có thể chưa bắt đầu bằng một cuộc tấn công. Nó có thể bắt đầu bằng một quyết định rất đơn giản của doanh nghiệp hôm nay: kiểm tra xem mình đang bảo vệ dữ liệu bằng cách nào.
Tác giả: admin@lawconnect365.vn













0 Bình luận