Aviatrix发布后量子防护方案,瞄准“先收集、后解密”数据风险
2026年9月22日——Aviatrix 今日宣布推出Harvest and Decrypt Protection(“先收集、后解密”防护),这是首款在加密的同时对被攻陷工作负载的可达范围实施管控的后量子防护方案。它以软件形式,在同一个执行点上,将后量子加密与Communication Governance作为同一条策略交付。Aviatrix Harvest Protection起步即提供五条免费策略,没有试用倒计时,也无需购买。它的发布比联邦文职机构必须于10月22日提交后量子迁移计划提前一个月,也远早于主要云服务商达到同一节点。Google 和Microsoft 均已公布在2029年实现全面量子就绪的路线图。Amazon Web Services未公布同等目标,而是引导客户参照监管截止期限。 Aviatrix Cloud Native Security Fabric具备量子安全能力。
大多数后量子解决方案只解决算法问题,然后便止步于此。攻击者会在云骨干网、云到云、边缘到云以及云内部截获加密数据,然后囤积起来,等待量子计算机能够读取它们的那一天。他们还会通过未经管控的出口路径收集有价值的数据,而后者根本不需要量子计算机。Aviatrix全新的加密敏捷(crypto-agile)加密技术使被截获的流量对未来量子计算机而言不可读,而其Communication Governance(包括出口治理)则封闭了数据当下流出的路径。凭借这些新产品,Aviatrix Cloud Native Security Fabric在其所加密的路径上提供量子安全的密钥交换。
“衡量一个后量子项目,通常看它加密了多少流量。但更好的指标,是衡量究竟有多少流量一开始就暴露在可被截获的风险之下。关键在于封闭那些本不必开放的路径,使这些流量今天无法被记录、多年后无法被读取。封闭这些路径与算法本身一样,都能解决数据被‘先收集’的问题,因此二者应属于同一个项目,而不是两个,”Futuriom Research创始人兼首席分析师Scott Raynovich表示。
Aviatrix的加密敏捷加密与Communication Governance技术,运行在企业已经在运营的网络上,使用的是企业自己掌控的密钥,而不是云服务商持有的密钥。这些解决方案的设计目标是无需重新设计网络、无需更换硬件,也无需改动应用。
“后量子就绪是一个架构问题。加密保护的是传输中的数据,但多数企业云环境对已被攻陷的工作负载能够触及什么没有任何约束,从而将有价值的数据暴露于被收集的风险之中,”Aviatrix首席执行官Doug Merritt表示。“Chokepoint Security无法弥合这一缺口,因为一个咽喉点只能管控经其路由的流量,而把数据带出云资产环境的路径往往并不经过它。Containment在工作负载层面、在其所有可用路径上封闭这一缺口。让情况更加复杂的是,云服务商可以做到合规,而其客户并不合规,因为服务商的迁移覆盖的是服务商自身在服务商密钥下的服务,而不是客户的资产环境。”
Containment是在每一个工作负载上对明确的通信策略进行架构级强制执行,以工作负载身份和协议为粒度,在其所有可用路径上管控它能够触及什么、以及什么能够触及它,且不依赖于是否已检测到入侵。
Q-Day,即量子计算机能够破解当今密钥交换的那一天,尚不可知。已公布的大多数估计认为它会在2030年至2035年之间。数据留存法规要求的期限正落在可能的Q-Day窗口之内:客户记录为五到七年,财务记录为十年,健康记录为二十到三十年。
Aviatrix正与全球系统集成商和安全服务提供商合作,让客户能够获得Harvest and Decrypt Protection。它还在Microsoft的Quantum Safe项目中与其协作,作为网络流量及Harvest Now, Decrypt Later(先收集、后解密)遏制解决方案,并在证书管理和设备状态方面与量子安全合作伙伴形成互补。
Harvest and Decrypt Protection带来什么
不以吞吐量为代价的加密。 标准的Internet Protocol Security性能会跌至每隧道约1 Gbps,这正是多数企业让云传输处于未保护状态的原因。Aviatrix获得专利的高性能加密引擎消除了这一取舍。一家财富50强企业客户已经在生产环境中跨云、跨区域以线速运行400 Gbps的全程加密。
把加密敏捷性作为一项策略设置。 算法是一种配置选择,而不是硬件决策。美国国家标准与技术研究院已经见过一个后量子候选算法在通过遴选之后被攻破,而这种情况还会再次发生。届时,Aviatrix让企业只需推送一次配置即可完成更换,而无需经历一次更新周期。目前控制平面上的密钥建立使用ML-KEM标准。数据平面上的混合ML-KEM是Aviatrix平台路线图中的快速跟进版本。
在同一批网关上实现Communication Governance。 Harvest and Decrypt Protection管控每个工作负载能够触及的范围,切断攻击者用来外传数据的通道,并取代那些只提供连接、不提供安全的云原生路由。无需额外设备。
审计人员所要求的证据。 Aviatrix的量子安全路线图通过加密可视化扩展Harvest and Decrypt Protection,梳理哪些应用处于暴露状态、它们依赖什么、以及在何处以明文通信。这是任何文件系统或证书扫描器都无法生成的网络路径加密资产清单。 对现有Aviatrix客户而言,Harvest and Decrypt Protection可免费起步。 一条策略就是一条规则,管控某个工作负载可以触及什么,或某条路径如何加密。前五条策略和五个节点免费,无需许可证,也没有时间限制。企业可以在做出任何购买决定之前先封闭最初五个缺口。新客户可以免费试用Aviatrix 30天,在做出承诺之前评估自身需求。
截止期限已经到来
10月22日的申报只是若干期限之一。第14412号行政令将后量子密钥建立的期限设为2030年12月31日,将高价值资产和高影响系统上的数字签名期限设为2031年12月31日,并要求联邦承包商在2030年12月31日前达到后量子标准。
自2025年3月31日起,支付卡行业数据安全标准4.0已将加密资产清单列为实时审计项。 商业国家安全算法套件2.0要求自2027年1月1日起,新采购的国家安全系统必须支持后量子算法,这一要求波及所有向此类系统供货的厂商。 拟议中的《健康保险流通与责任法案》安全规则更新,将强制要求电子受保护健康信息在传输和存储时加密,医疗系统如今就开始清点,而不是等到规则落地。
服务商的迁移只覆盖服务商自身,按其自身时间表、使用其自身密钥。Google明确表示,客户必须自行管理自己的应用、更新客户端软件以协商后量子握手,并管理自己的非对称密钥生命周期。 Amazon Web Services表示,其链路层加密提供的是点对点安全,并不提供跨多个网段的端到端加密。 企业的义务存在于企业自身的资产环境之中。


