Thales bereidt bedrijfscryptografie voor op het postkwantumtijdperk met Luna 8

Thales heeft Luna 8 gepresenteerd, een nieuwe generatie hardwarebeveiligingsmodules (HSM) ontworpen om cryptografische sleutels te beveiligen en te beheren, en om de overgang naar post-quantumcryptografie (PQC) te faciliteren. Het apparaat is nu beschikbaar als netwerkdevice en combineert actuele algoritmen met ondersteuning voor nieuwe, quants-resistente schema’s. Thales richt zich ook op het antwoord op de groei van kunstmatige intelligentie (AI), die de vraag naar identiteiten, certificaten en cryptografische bewerkingen aanzienlijk doet toenemen.

Hoe snel kunnen Thales Luna 8 sleutels genereren?

  • Luna 8 is de nieuwste netwerk HSM van Thales en is nu op de markt.
  • Ontworpen om zowel conventionele cryptografie als post-quantum algoritmen te ondersteunen tijdens de transitie.
  • Thales integreert een eigen cryptografische processor en een updatebare architectuur.
  • Het doel is compatibiliteit met bestaande applicaties en interfaces van Luna-klanten te behouden.
  • FIPS 140-3 Level 3 en Common Criteria evaluaties zijn in onderzoek; er is geen bevestiging dat ze al gecertificeerd zijn.

De introductie komt op een moment dat bedrijven en overheden zich voorbereiden op een cryptografische migratie die waarschijnlijk jaren in beslag zal nemen. Het doel is niet alleen om algoritmes te vervangen, maar ook om te identificeren waar sleutels en certificaten worden gebruikt, applicaties en apparaten bij te werken, compatibiliteit te behouden met bestaande systemen en mechanismen te ontwikkelen voor het tijdig overstappen op nieuwe algoritmes.

HSM’s spelen hierin een belangrijke rol. Deze apparaten beschermen cryptografische sleutels binnen speciaal daarvoor ontworpen hardware, waardoor sleutels niet blootgesteld hoeven te worden aan het systeem dat de operatie uitvoert.

Luna 8 is bedoeld om deze beveiligingsfunctie te behouden terwijl organisaties overstappen van RSA- en elliptische curve cryptografie naar nieuwe post-quantum algoritmen.

Het probleem begint niet pas als een quantumcomputer RSA kan breken

De kwantumdreiging voor de huidige cryptografie blijft voorlopig toekomstmuziek.

Er bestaat momenteel geen quantumcomputer die in staat is om op praktische en universele wijze RSA- of ECC-implementaties te kraken die op internet en in bedrijfsystemen worden gebruikt. Het is dus onjuist te stellen dat de migratie naar PQC een antwoord is op massale kwantumaanvallen die al communicatie ontsleutelen.

De risico’s ontstaan door twee factoren.

Ten eerste de tijd die nodig is om cryptografische infrastructuur van tientallen jaren te vervangen. Certificaten, certificeringsautoriteiten, apparaten, applicaties, protocollen, firmware en legacy-systemen kunnen niet allemaal tegelijk worden geüpdatet.

Ten tweede is er het zogenaamde Harvest Now, Decrypt Later (HNDL)-risico.

Een aanvaller kan vandaag gecodeerde informatie onderscheppen met de verwachting deze in de toekomst te kunnen ontsleutelen zodra er technologie beschikbaar is die het algoritme kan kraken. Deze strategie is vooral relevant voor gegevens die jarenlang waardevol blijven.

Volgens de Thales Data Threat Report 2026 werd HNDL door 59% van de ondervraagde organisaties genoemd als het grootste kwantumrisico. Veel organisaties zijn bezig met het evalueren of ontwikkelen van prototypes met post-quantumcryptografische algoritmen.

Dit is gebaseerd op onderzoeks- en normalisatie-inspanningen op internationaal niveau, en het weerspiegelt een beweging die steeds zichtbaar wordt.

De Amerikaanse National Institute of Standards and Technology (NIST) publiceerde in 2024 haar eerste definitieve normen voor post-quantumcryptografie, waaronder ML-KEM, ML-DSA en SLH-DSA.

Sindsdien verschuift de focus van het onderzoeken naar geschikte algoritmen naar het implementeren ervan.

Luna 8 wil een grootschalige cryptografische migratie voorkomen

Een kernidee achter Luna 8 is cryptografische flexibiliteit.

Dit betekent dat een organisatie zelf van algoritmen, sleutelgroottes en mechanismen kan schakelen zonder telkens de volledige infrastructuur te hoeven reconstrueren bij wijziging van standaarden of het ontdekken van nieuwe kwetsbaarheden.

Dit is vooral belangrijk tijdens de post-quantumovergang, omdat traditionele cryptografie niet direct verdwijnt.

Gedurende jaren zullen conventionele systemen naast PQC-algoritmen blijven bestaan, mogelijk in hybride configuraties.

Luna 8 is ontworpen voor dit scenario.

KenmerkDoel
Post-quantum ondersteuningGebruik van algoritmen die bestand zijn tegen kwantumaanvallen
Conventionele cryptografieBehouden van bestaande systemen en applicaties
Updatebare architectuurIntegratie van nieuwe algoritmen en standaarden
HSM resistent tegen manipulatieBescherming van sleutels binnen beveiligde hardware
CompatibiliteitMinimale verandering in bestaande applicaties
SchaalbaarheidVerwerking van hogere cryptografische workloads
NetwerkaansluitingCentralisatie van beveiligingsdiensten en sleutelbeheer

Thales beweert dat het nieuwe platform gebruikmaakt van een door het bedrijf speciaal ontworpen cryptografische processor, met significante prestatieverbeteringen ten opzichte van eerdere generaties.

De fabrikant spreekt over cryptografische operaties die mogelijk meerdere orden van grootte sneller kunnen worden uitgevoerd, hoewel het exacte prestatienummer niet wordt gegeven en afhankelijk is van de operationele context.

De vooruitgang moet dus worden gezien als een algemeen statement dat bevestigd moet worden door concrete tests voor elk gebruiksscenario.

Een HSM is niet zomaar een wachtwoordkluisserver

De rol van een HSM blijft voor de eindgebruiker vaak verborgen, maar kan bij talrijke dagelijkse handelingen een rol spelen.

Een hardwarebeveiligingsmodule kan cryptografische sleutels genereren, opslaan en gebruiken, zonder dat de privésleutels de beveiligde hardware hoeven te verlaten.

Bij het ondertekenen of ontsleutelen kan een applicatie het HSM verzoeken om de operatie uit te voeren.

Dit vermindert de blootstelling van de sleutels in vergelijking met een situatie waar de sleutels gewoon als bestanden opgeslagen zouden zijn.

HSM’s worden gebruikt in certificeringsautoriteiten, PKI-infrastructuur, codeondertekening, digitale identiteiten, financiele diensten, databases, cloudomgevingen en andere toepassingen waar het compromitteren van een sleutel grote gevolgen kan hebben.

De komst van PQC verandert enkele van deze operaties, omdat nieuwe algoritmen andere kenmerken hebben qua sleutelgroottes, handtekeningen en rekenvereisten.

Het upgraden van een HSM wordt daarom onderdeel van een bredere post-quantummigatie.

Kunstmatige intelligentie verhoogt ook de cryptografische werklast

Thales koppelt Luna 8 niet alleen aan de kwantumdreiging, maar ook aan de groei van AI-belaste workloads.

Dit betekent niet dat AI-modellen speciaal post-quantumcryptografie nodig hebben om te functioneren.

De relatie ligt vooral in schaal en infrastructuur.

Moderne architecturen omvatten steeds meer diensten, API’s, agents, machines en gedistribueerde workloads die onderling moeten kunnen authenticeren. Dit kan het aantal certificaten, geheime gegevens, machine-identiteiten, signatures en cryptografische operaties doen toenemen.

De uitbreiding van AI-agenten voegt nog een dimensie toe.

Wanneer een agent niet langer alleen tekst genereert, maar ook tools gebruikt, toegang heeft tot bedrijfsinformatie of operaties op externe systemen uitvoert, wordt het nog belangrijker om correct te kunnen identificeren wie wat doet en met welke rechten.

Een HSM kan hierin een rol spelen door de sleutels te beveiligen die worden gebruikt voor identiteitsvorming en operationele handtekeningen, hoewel Luna 8 niet bedoeld is als platform voor AI-modellen.

De cryptografische rol blijft daarbij centraal staan.

Compatibiliteit kan net zo belangrijk zijn als nieuwe algoritmen

Een van de grootste uitdagingen bij het vervangen van een HSM is dat veel apparaten en applicaties al jaren operationeel zijn.

Het hardware vervangen en ontdekken dat veel integraties aangepast moeten worden, kan een beveiligingsupdate aanzienlijk complexer maken.

Thales stelt dat Luna 8 interfaces en hulpprogramma’s behoudt die door huidige klanten worden gebruikt, om de migratie te vereenvoudigen en geen veranderingen in bestaande applicaties te vereisen.

Het bedrijf gebruikt ook een uniforme hardwareplatform voor verschillende use cases. Toekomstige plannen omvatten ondersteuning voor payShield 11K, de technologie gericht op bepaalde betaalomgevingen.

Deze ondersteuning wordt later toegevoegd, dus is niet momenteel beschikbaar in Luna 8.

Ook met betrekking tot certificeringen geldt dezelfde voorzichtigheid.

Thales meldt dat Luna 8 nog in evaluatie is voor compliance met onder andere FIPS 140-3 Level 3 en EU Common Criteria.

Het feit dat het nog in onderzoek is betekent niet dat het al gecertificeerd is. Organisaties die een van deze certificaten eisen, moeten de status vooraf controleren alvorens het product in te zetten.

De post-quantum migratie begint bij het bepalen waar de cryptografie zich bevindt

De introductie van Luna 8 toont aan dat post-quantumcryptografie geleidelijk van laboratoria naar commerciële infrastructuur overgaat.

Het kopen van een PQC-compatibele HSM maakt een organisatie niet automatisch weerbestendig tegen toekomstige kwantumaanvallen.

Allereerst moet men inventariseren.

Bedrijven moeten nagaan welke algoritmen zij gebruiken, waar hun sleutels zich bevinden, welke certificaten zijn geïmplementeerd, op welke applicaties ze steunen en voor hoe lang de vertrouwelijkheid van gegevens moet worden gegarandeerd.

Ook zijn er systemen die lastig te upgraden zijn: industriële apparatuur, telecomhardware, firmware, embedded systemen en oude applicaties die nog jaren operationeel kunnen blijven.

Vanaf daar kan een geleidelijke migratie worden gepland.

De cryptografische flexibiliteit die Thales voorstaat, probeert te voorkomen dat de komende overgang telkens de volledige infrastructuur moet worden vervangen.

Omdat NIST haar PQC-standaarden blijft uitbreiden, blijft het belangrijk om de capaciteit tot updaten te behouden.

Luna 8 bevindt zich in dat tussenstadium. Quantumcomputers breken momenteel nog niet praktisch de moderne bedrijfsversleuteling, maar wachten zou betekenen dat er te weinig tijd is om een decennia lang opgebouwde cryptografische infrastructuur te vervangen.

Voor veel organisaties is de vraag niet meer of ze morgen RSA of ECC moeten verlaten, maar of hun infrastructuur klaar is om te veranderen wanneer het moment daar is.

vía: thalesgroup

Scroll naar boven