Haastattelut

Mark Medum Bundegaard, Partisia:n Tuotepäällikkö – Haastattelusarja

mm
Lisää Securities.io suosikkilähteisiisi Google-palvelussa

Mark Medum Bundegaard, Partisia:n tuotepäällikkö, on teknologia- ja tuotejohtaja, joka on erikoistunut yksityisyyttä parantaviin teknologioihin, lohkoketjuarkkitehtuuriin ja turvalliseen koneoppimiseen. Hän johtaa Partisia:n tuotevisiota ja tiekarttaa, työskennellen insinööri-, suunnittelu- ja liiketoimintatiimien kanssa toimittaakseen alustoja, jotka perustuvat turvalliseen moniosapuoliseen laskentaan ja kvantturvalliseen infrastruktuuriin. Hänen taustansa kattaa johtavat roolit pankkialalla, televiestinnässä, mediassa ja startup-yrityksissä, syvällisen asiantuntemuksen pilvipohjaisissa järjestelmissä, hajautetussa arkkitehtuurissa ja sovelletussa tekoälyssä, sekä kokemuksen suurten operaatioiden, kuten Tanskan Copenhell-musiikkifestivaalin, hallinnoinnista.

Partisia on kryptografiaan keskittynyt ohjelmistoyritys, joka kehittää infrastruktuuria yksityisyyttä suojaavan datayhteistyön mahdollistamiseksi. Sen alusta antaa organisaatioiden suorittaa laskentaa salatulla datalla käyttämällä turvallista moniosapuolista laskentaa yhdistettynä lohkoketjuorchestrointiin, jolloin oivalluksia voidaan tuottaa paljastamatta arkaluonteista tietoa. Tukemalla luottamuksellista laskentaa, hajautettua identiteettiä ja yksityisyyttä ensisijaisesti asettavaa koneoppimista, Partisia auttaa yrityksiä vapauttamaan datan arvon samalla kun se ylläpitää sääntöjenmukaisuutta, turvallisuutta ja datan suvereniteettia eri toimialoilla, kuten rahoitus, terveydenhuolto ja digitaalinen infrastruktuuri.

Viimeaikainen yhteisraportti Europolilta asettaa post‑kvanttikryptografian (PQC) – salaustekniikka, joka on suunniteltu pysymään turvallisena, vaikka kvanttitietokoneet pystyvät murtamaan nykyiset standardit – pitkän aikavälin, riskiperusteiseksi siirtymäksi yhden kerran algoritminvaihdon sijaan. Mitä näet rahoituslaitoksissa, missä on suurin kuilu kvanttiriskiä tunnistamisen ja sen toteuttamisen välillä?

Suurin kuilu tänään on näkyvyys. Useimmilla rahoituslaitoksilla ei vielä ole täydellistä “kryptografista komponenttilistaa” – eli selkeää inventaariota siitä, missä kryptografiaa käytetään, mitkä algoritmit suojaavat mitäkin omaisuutta, ja kuinka pitkään nämä omaisuudet on pidettävä turvassa.

Ilman tätä perustaa on vaikea priorisoida siirtymistä. Vaikka näkyvyys parantuisi, kryptografian korvaaminen säänneltyihin, perintöjärjestelmiin on hidas prosessi, joka sisältää ohjelmistoja, laitteistoja, sertifiointia ja operatiivisia muutoksia. Haaste ei ole riskin tunnistamisessa, vaan tämän tietoisuuden muuntamisessa toteuttamiskelpoiseen siirtymäaikatauluun.

Raportti toteaa, että monilta organisaatioilta puuttuu täydellinen kryptografiansa inventaario, mikä tarkoittaa, että ne eivät täysin tiedä, missä salaus on käytössä sovelluksissa, datavirroissa ja infrastruktuurissa. Miksi tämä näkyvyys on edelleen niin rajoittunutta suurissa rahoituslaitoksissa, ja mitkä ovat käytännöllisimmät tavat korjata se?

Nykyaikaiset järjestelmät koostuvat monista toisiinsa kytketyistä ohjelmistokomponenteista ja alijärjestelmistä, jotka on kehitetty itsenäisesti, eri aikoina ja eri toimijoiden toimesta. On usein vaikeaa saada täydellistä kokonaiskuvaa siitä, mitä ohjelmistoja käytetään, puhumattakaan siitä, mitä algoritmeja käytetään. Todennäköisesti ei ole yhtä kaikille sopivaa ratkaisua. 

Kuitenkin yritykset, joilla on jo yleiskuva ohjelmistostaan, ovat todennäköisesti paremmassa asemassa. Sama pätee laitteistoon; useimmat pankit käyttävät edelleen salausavaimia, jotka toimitetaan HSM:ien (Hardware Security Module) kautta, mikä luo riippuvuusketjun sovelluksesta itse laitteistoon asti. Kun pilvivallankumous saapui rahoitusalalle, se helpotti monia asioita, mutta oikean määrän näkyvyyttä palveluihin oli vaikeampi saavuttaa. Siksi monet instituutiot työskentelevät parhaillaan osana siirtymistä PQC-standardeihin luodakseen täyden avainten yleiskuvan.

Olet huomauttanut, että PQC‑valmius usein pysähtyy omistajuus‑ ja hallintokysymysten takia eikä itse kryptografisen valinnan vuoksi. Miten epäselvät vastuut turvallisuus‑, IT‑ ja tuoti‑tiimien välillä muuttuvat todellisiksi pitkäaikaisiksi turvallisuus‑ ja sääntöjenmukaisuusriskeiksi?

Kryptografia sijaitsee turvallisuuden, infrastruktuurin ja sovelluskehityksen risteyskohdassa. Kun omistajuus on epäselvä, siirtymätoimet pysähtyvät – ei siksi, että algoritmit olisivat tuntemattomia, vaan koska yksikään tiimi ei omaa valtuuksia tai näkyvyyttä viedä siirtymää eteenpäin.

Ajan myötä tästä syntyy systeeminen riski. Järjestelmät pysyvät riippuvaisina perintökryptografiasta pidempään kuin on tarkoitus, mikä lisää altistumista ja tekee lopullisesta siirtymästä monimutkaisemman, kalliimman ja häiritsevämmän.

Krypto‑agiliteetti – kyky vaihtaa tai päivittää kryptografisia algoritmeja ilman koko järjestelmän uudelleenrakentamista – mainitaan usein olennaisena PQC‑valmiudelle. Miten krypto‑agiliteetin puute lisää lukkiutumista, teknistä velkaa ja tulevia päivityskustannuksia rahoituslaitoksissa?

Krypto‑agiliteetti määrittää, voidaanko kryptografisia komponentteja korvata ilman koko järjestelmän uudelleensuunnittelua. Jos kryptografia on syvästi upotettu sovelluslogiikkaan tai infrastruktuuriin, sen korvaaminen on kallista ja operatiivisesti riskialtista.

Instituutiot, jotka rakentavat agiliteettia nyt, pystyvät siirtymään vaiheittain. Ne, jotka eivät tee niin, saattavat kohdata laajamittaisia, häiritseviä siirtymiä myöhemmin, erityisesti kun standardit ja sääntelyvaatimukset kehittyvät.

Partisia:n näkökulmasta, toimien kryptografian ja infrastruktuurin tasolla säänneltyjen järjestelmien parissa, millaiset perintöalustat tai arkkitehtuurimallit osoittautuvat vaikeimmiksi valmistautua PQC:hen, ja miksi?

Erittäin säännellyt järjestelmät ovat usein vaikeimpia päivittää. Tämä on tarkoituksellista – nämä järjestelmät on suunniteltu vakauteen ja varmuuteen, ei nopeaan muutokseen.

Niiden siirtäminen PQC:hen vaatii enemmän kuin algoritmien päivittämisen. Se edellyttää ohjelmistopäivityksiä, laitteistotukea, uudelleensertifiointia ja operatiivista validointia. Nämä rajoitukset tekevät varhaisesta suunnittelusta olennaista, sillä siirtymäaikataulut mitataan vuosina, ei kuukausina.

Raportin keskeinen suositus on, että organisaatiot arvioivat, kuinka pitkään eri dataomaisuudet on pidettävä turvassa – esimerkiksi, pitääkö arkaluonteinen talous‑ tai henkilötieto pysyä luottamuksellisena vuosien tai vuosikymmenten ajan. Miten instituutiot tulisi realistisesti arvioida kryptografian “kestoon” suunnitellessaan PQC‑siirtymää?

Instituutioiden on arvioitava, kuinka pitkään tietty data on pidettävä luottamuksellisena ja mitkä olisivat seuraukset, jos se paljastuisi tulevaisuudessa.

Jotkut tiedot, kuten tapahtumatiedot tai henkilökohtaiset taloustiedot, saattavat vaatia suojelua vuosikymmeniä. Tämä tekee niistä alttiita “kerää nyt, pure myöhemmin” -skenaarioille, joissa salattua dataa kerätään tänään ja puretaan, kun kvanttikyvyt kehittyvät. Näiden aikataulujen ymmärtäminen on olennaista siirtymän priorisoinnissa.

Monet tiimit olettavat, että PQC‑työ alkaa vasta, kun lopulliset standardit ovat täysin päätökseen saatuja, mutta raportti ehdottaa valmistautumisen alkavan aikaisemmin. Seuraavien 12–24 kuukauden aikana, mitä konkreettisia toimia turvallisuus‑ ja arkkitehtuuritiimien tulisi priorisoida ennen suurten siirtymien aloittamista?

Tärkein askel on täydellisen kryptografian käyttöinventaarion luominen – ymmärtäen, missä kryptografiaa käytetään, miten se on toteutettu ja mitkä järjestelmät riippuvat siitä.

Tämä näkyvyys mahdollistaa instituutioiden tunnistaa korkean riskin järjestelmät ja aloittaa krypto‑agile arkkitehtuurien suunnittelun, jotka tukevat tulevia algoritmisiirtymiä ilman laajamittaista häiriötä.

Yhä on uskomus, että PQC‑suunnittelun viivyttäminen säästää rahaa, kunnes kvanttihaitat tulevat konkreettisemmiksi. Mitä näet käytännössä, miten lykkäys itse asiassa lisää tulevia kustannuksia, operatiivista monimutkaisuutta ja riskialtistusta?

Hyvä kysymys. Valmistautumisen viivyttäminen ei poista siirtymätyötä – se pakkaa sen lyhyempään aikatauluun. Tänään otetut järjestelmät voivat olla toiminnassa vuosikymmeniä, mikä tarkoittaa, että nykyiset päätökset määrittävät tulevan riskialtistuksen.

Aikainen valmistautuminen antaa instituutioille mahdollisuuden sisällyttää krypto‑agiliteetin normaaleihin päivityskiertoon. Liian pitkä odottaminen voi vaatia kalliita, kiireellisiä siirtymiä sääntely‑ tai uhkapaineen alaisena.

Olet työskennellyt pilvipohjaisten järjestelmien, lohkoketjuinfrastruktuurin ja yksityisyyttä suojaavien teknologioiden, kuten turvallisen moniosapuolisen laskennan, parissa, mikä mahdollistaa datan käsittelyn ilman sen paljastamista. Miten PQC‑suunnittelu eroaa näissä hajautetuissa tai yksityisyyteen keskittyvissä ympäristöissä perinteisiin keskitettyihin rahoitusjärjestelmiin verrattuna?

Perustasolla haaste on sama – tunnistaa, missä kryptografiaa käytetään, ja varmistaa, että se voidaan korvata turvallisesti. Olipa järjestelmä keskitetty tai hajautettu, sen turvallisuus riippuu lopulta kryptografisten perusmenetelmien vahvuudesta ja elinkaaresta.

Suurin ero on arkkitehtoninen näkyvyys. Hajautetut ja kryptografiaan perustuvat järjestelmät omaavat usein selkeämmät rajat avainten käytölle ja vahvistukselle, mikä voi helpottaa riippuvuuksien tunnistamista. Mutta perustehtävä – näkyvyyden saaminen, siirtymän suunnittelu ja kryptografisen agiliteetin varmistaminen – pysyy samana molemmissa ympäristöissä.

Kun katsomme tulevaisuuteen, odotatko, että PQC‑valmius tulee sääntelyn vaatimusten perusvaatimukseksi, vai voisiko se kehittyä kilpailulliseksi ja luottamukseen perustuvaksi erottajaksi rahoituslaitoksille – ja mitä varhaisia signaaleja sijoittajien ja teknologiavetoisten johtajien tulisi seurata?

Lähitulevaisuudessa PQC todennäköisesti nousee osaksi kehittyviä turvallisuus- ja sääntelyodotuksia, eikä erillisenä sääntelyn vaatimuksena.

Ajan myötä instituutiot, jotka osoittavat vahvaa kryptografista resilienssiä ja pitkäaikaista datan suojausta, saavat luottamusetua. Sijoittajat ja sääntelijät kiinnittävät yhä enemmän huomiota infrastruktuuririskeihin, ja kryptografinen valmius tulee osaksi laajempaa resilienssikeskustelua.

Kiitos erinomaisesta haastattelusta, lukijat, jotka haluavat oppia lisää, kannattaa vierailla Partisia-sivustolla.

Antoine on visionäärinen futurist ja Securities.io:n taustalla oleva vetovoima, huippuluokan fintech-alusta, joka keskittyy sijoittamiseen häiritseviin teknologioihin. Hänellä on syvä ymmärrys rahoitusmarkkinoista ja nousevista teknologioista, ja hän on intohimoinen siitä, miten innovaatio määrittelee uudelleen globaalin talouden. Securities.io:n perustamisen lisäksi Antoine perusti Unite.AIn, huippuluokan uutiskanavan, joka kattaa läpimurrot tekoälyssä ja robotiikassa. Tunnettu eteenpäin katsovasta lähestymistavastaan, Antoine on tunnustettu ajatusjohtaja, joka on omistautunut tutkimaan, miten innovaatio muokkaa rahoituksen tulevaisuutta.