介绍
公钥加密支持现代卫星系统中的身份、密钥建立、数字签名、安全启动、软件更新、命令身份验证、客户界面和管理访问。未来的量子计算机能够破解广泛使用的公钥方案,这将影响其中的几个功能。经济风险更早开始,因为现在可以收集长期数据,采购和认证需要数年时间,并且采用严格加密设计发射的航天器在当前算法被弃用后可能会继续使用。
NIST 于 2024 年最终确定了 ML-KEM、ML-DSA 和 SLH-DSA。其迁移计划侧重于加密可见性、风险管理、互操作性和基准测试。英国国家网络安全中心建议到 2028 年完成发现和初步规划,到 2031 年完成高优先级迁移,到 2035 年全面完成。欧洲路线图要求成员国在 2026 年底前开始过渡,并在 2030 年底前保护高风险用例。这些日期提供了规划锚点。机队决策仍然取决于资产寿命、任务关键性、实施准备情况以及安全更改实时系统的能力。
本文将该政策方向转化为资本和估值框架。它区分了不可避免的安全工作和可选的增强功能,确定了资本支出可以延长合同寿命的地方,并展示了即使没有发生量子事件,迁移延迟也会如何损害最终价值。
1 明确董事会决策
董事会的决定应具体说明受保护的结果。典型的成果包括维持授权指挥、保护客户和任务数据、验证软件和固件、保留监管资格、维持保险和融资以及保留续签合同的能力。该计划不应以无差别的技术预算开始。
决策范围涵盖航天器、有效载荷、地面站、任务控制系统、客户网关、身份系统、软件开发和签名基础设施、密钥管理系统、供应商接口和恢复设施。当故障或迁移错误可能影响任务操作时,共享服务就属于外围。
董事会应批准三种分类。迁移类中的资产具有技术和商业上合理的升级路径。补偿类资产依赖于受保护的网关、较短的凭证寿命、操作程序或其他有界控制。收获或退休类别的资产无法以合理的成本支持可接受的最终状态。每个分类都需要证据、成本、时间、负责任的所有权和明确的残值处理。
2 从密码发现开始
密码发现是第一个可投资的交付成果。清单应识别算法、协议、密钥、证书、库、硬件模块、信任锚、签名系统、接口和数据生命周期。它应该显示加密技术在哪里实施、谁控制它、哪个软件版本使用它以及哪个客户或机构必须批准更改。
自动发现可以覆盖传统的基础设施和软件存储库。航天器和专用地面系统通常需要进行工程审查,因为密码可能嵌入到固件、现场可编程逻辑、无线电设备、命令数据库或专有接口中。采购记录和供应商证明有助于识别操作员不可见的内部行为的组件。
库存应该受到配置控制。当软件版本、证书、客户网关或供应商组件发生变化时,为纸板整理的列表就会过时。有用的资产是配置、加密依赖、任务服务、数据敏感性、替换路径和证据所有者之间的维护关系。
3 将密码学映射到任务后果
并非所有加密依赖都会产生相同的经济后果。公共网站证书可以通过正常操作更换。航天器信任根可以固定在硬件中。软件签名密钥可以确定是否接受紧急补丁。命令验证机制可以确定操作员是否保留主动控制。
每个依赖性都应映射到机密性、完整性、身份验证、不可否认性、密钥建立或软件保证。然后,该地图应识别受影响的任务功能、中断容忍度、妥协后果、数据生命周期和恢复路线。 NASA 要求在端到端指挥路径上保护指挥权,并将航天器、地面部分和支持服务视为一个系统。
这种映射创造了经济优先权。当故障会中断物质收入、违反客户要求、阻止安全软件更新或破坏恢复选项时,依赖项会获得早期资助。低后果的依赖项可以通过例行刷新进行升级。
4 将机队分为迁移原型
仅凭船龄是一个不完整的指南。同年发射的两艘航天器可以具有不同的处理器、内存、无线电、安全启动、更新路径和任务限制。运营商应根据观察到的技术特征对资产进行分类。
第一个原型支持软件定义的加密、足够的内存和处理、安全回滚和经过测试的更新路径。第二个支持选定的更改,但需要仔细优化、混合方案或网关协助。第三种变化能力有限,依赖外部补偿。第四条缺乏可靠的受保护路径,应进行评估以进行早期更换或限制操作。
分类应该是特定于配置的。工程部门应记录硬件版本、飞行软件、密码库、启动链、通信协议、密钥管理接口和可用资源。卫星是软件定义的管理声明并未表明其信任锚或命令验证机制可以更改。
5 区分地面、链路和机上迁移
地面基础设施通常提供提高可见性和加密敏捷性的最快途径。身份、公钥基础设施、密钥管理、软件签名、安全开发、管理访问和客户网关通常可以在航天器发射之前进行升级。这项工作创造了库存和运营经验,同时减少了系统最容易访问的部分的暴露。
太空链路需要协议和互操作性决策。 CCSDS 安全标准在数据链路层提供结构化身份验证和机密性。后量子算法引入了不同的密钥、签名和消息大小、计算和实现要求。运营商必须测试完整路径,包括成帧、带宽、错误处理、延迟、地面设备和航天器软件。
机上迁移受到的限制最大。该设计可能依赖于固定硬件、状态存储器、窄通信窗口或安全认证软件。当技术上可行的算法替代消耗稀缺的电力、有效负载时间或运营利润时,在商业上仍然不切实际。
6 构建目标密码架构
目标架构应确定针对每个用例的算法和协议,包括密钥建立、数字签名、安全启动、更新签名、命令身份验证、遥测保护、操作员身份和客户界面。 NIST 的 FIPS 203、204 和 205 提供标准化构建块。对于已部署的系统来说,协议配置文件和经过验证的实现仍然是必要的。
该架构应该保留算法替换。加密敏捷性需要的不仅仅是可配置的名称。它需要有界接口、版本协商、密钥和证书生命周期、策略、遥测、回滚、测试向量以及可以淘汰算法的权威机构。操作员应避免嵌入与旧依赖项一样难以更改的新依赖项。
在过渡期间,混合操作可能是合适的。设计应说明混合机制支持哪些安全声明、如何处理任一组件的故障以及何时可以删除经典组件。如果没有批准的退出标准,兼容性不应成为永久的技术债务。
7 首先保护指挥权
指挥权具有直接的任务和责任后果。操作员应跟踪从源头到批准、任务控制、网络、地面站、无线电链路和航天器执行的命令路径。对于每个阶段,识别身份验证、加密、重放保护、顺序控制、日志记录和紧急访问。
在实时命令路径更改之前,应在代表性系统上演练迁移。测试计划应涵盖算法协商、过期或撤销凭证、链路中断、部分部署、时钟错误、密钥翻转、损坏的消息、回滚和恢复。关键命令在转换期间可能需要双重控制或额外的操作门。
备份和应急链路值得同等重视。绕过现代身份验证的紧急路径可能成为持久的漏洞。如果遗留限制阻碍了完全迁移,运营商应限制访问、加强地面控制、减少凭证暴露并记录剩余任务生命周期所接受的残余风险。
8 安全软件和固件更新
数字签名保护软件供应链和航天器更新路径。迁移会影响构建系统、代码签名服务、硬件信任根、引导加载程序、部署包、验证代码和恢复映像。当传统信任锚无法识别新签名算法时,它的价值就有限。
操作员应该映射从源代码提交到运行代码的每个验证步骤。该映射应标识签名权限、密钥保管、构建来源、包格式、板载验证、回滚和恢复。它还应该识别可能需要重新签名或双重签名的长期签名工件。
升级顺序很重要。应在飞行验证更改之前建立地面签名基础设施和可重复的构建。操作员应保留已知良好的恢复路线并对其进行独立测试。失败的更新可能会破坏比其原本要降低的加密风险更大的价值。
9 评估数据生命周期和立即收获的暴露
一些卫星数据很快就会失去价值。其他数据,包括国防、情报、基础设施、科学或客户信息,可能多年来仍然敏感。如果底层公钥保护被破坏,对手可以收集加密流量并在稍后解密。这创造了在量子计算机出现之前保护长期数据的经济理由。
库存应按敏感期、暴露路径、数量、客户义务和重新加密可行性对数据进行分类。操作员应区分传输中的数据、存储的档案、任务数据库、客户交付和备份。即使主要的量子问题是公钥密码学,对称密码学和密钥长度也需要审查。
资本支出模型应优先考虑承载敏感度超过预期迁移日期的数据的路径。合同定价和客户细分可以反映在要求特定于服务的情况下加强保护的成本。
10 测试性能和资源限制
后量子算法可以改变密钥、签名和消息大小,并且需要不同的计算和内存。必须根据代表性硬件和操作流量来衡量影响。桌面基准并不能确定飞行适宜性。
测试应涵盖密钥生成、封装或验证时间、峰值内存、持久存储、功率、热行为、带宽、打包、错误率以及与其他工作负载的交互。该模型应包括最坏情况的命令窗口和应急模式,而不是平均实验室条件。
在存在重大限制的情况下,运营商可以评估优化实施、硬件加速、预计算、协议更改、地面援助或以后的机队更换。每个选项都会改变开发成本、资格、供应风险和残值。
11 将标准准备情况视为证据门
最终算法是必要的起点。部署还取决于协议标准、实施质量、模块验证、硬件支持、供应商路线图和客户认证。 NIST 的迁移工作和 NCSC 时间表认识到生态系统的成熟度需要几年的时间。
程序应该为每个依赖项维护一个就绪寄存器。每条生产线都应确定当前状态、所需的标准或产品、供应商证据、预期可用性、集成交付时间和后备措施。采购公告不应被视为已交付能力。
资本支出应在证据关口释放。发现和架构工作可以立即开始。试点支出遵循稳定的实施和测试环境。车队部署遵循性能、安全性、互操作性和批准证据。这种排序可以保护现金,同时保留进度。
12 保证供应商和组件的依赖性
卫星运营商依赖密码库、处理器、无线电、安全元件、硬件安全模块、证书服务、地面设备和专业工程。迁移计划应确定哪些供应商控制每个依赖项,以及合同支持是否延续到预期资产寿命。
对于每个关键供应商,审查路线图、验证、许可、来源访问、出口限制、报废政策、变更控制、漏洞处理和财务能力。供应商的通用 PQC 路线图并不能证明对运营商的确切产品或配置的支持。
运营商应为第二来源资格或接口抽象(其中集中度很重要)做好预算。采购条款应要求加密库存、算法依赖性通知、对商定的迁移里程碑的支持以及客户保证所需的证据。
13 构建资本支出分类法
项目预算应将发现、架构、实验室、地面基础设施、软件和固件、机载工程、网络和协议变更、供应商非经常性工程、认证、客户迁移、运营、应急和替换资产分开。这可以防止软件估算隐藏物理和商业依赖性。
经常性运营成本应与资本支出分开显示。并行证书、双协议栈、额外的监控、专业人员和客户支持可以持续多年。融资模型应体现里程碑付款和延迟接受的营运资金效应。
每条预算线都应该有一个驱动因素。示例包括配置、接口、站点、信任域、客户网关、资格活动或航天器更换的数量。基于驱动因素的预算比 IT 支出的百分比更易于审计。
14 按期权价值对资本支出进行排序
早期支出应该创造信息并保留选择。库存、架构、代表性测试平台、供应商承诺和客户参与减少了整个项目的不确定性。它们可以阻止新的卫星或地面系统以严格的设计投入使用。
不可逆转的支出应该遵循证据。全舰队部署、硬件重新设计或加速更换应等待性能测试、标准成熟度和商业合理性。董事会应认识到采购和启动周期所设定的最后期限;等到标准在操作上变得紧急时,可能会失去经济上重新设计的选择。
一个有用的顺序是发现、设计、隔离、试点、认可、部署、退役。每个阶段都有进入证据、退出测试、批准的支出和回滚位置。该程序可以以不同的速度移动不同的车队部分通过序列。
15 使迁移与卫星寿命延长保持一致
当航天器保持可靠且能产生收入时,延长寿命就很有吸引力。即使推进力、功率和有效载荷保持健康,加密刚性也会缩短商业使用寿命。客户或监管机构可能会拒绝续订无法满足新出现的安全要求的服务。
资产计划应比较剩余技术寿命、合同寿命、可能的更新、迁移成本和更换时间。当延长高利润的合同期时,适度的升级可以保值。当资产接近自然报废或缺乏可靠的更新路径时,相同的支出可能会破坏其价值。
延长寿命的决定应包括地面补偿和运营负担。保留遗留资产可能需要专用网关、手动控制和稀缺的工程。这些成本降低了推迟更换的明显好处。
16 量化残值风险
剩余价值取决于明确预测后船队能够产生的现金以及市场对资产保持可签约、可维护和可保险的信心。后量子缺口可能会降低更新概率、增加运营成本、需要终端资本支出或迫使提前退休。
估值模型应确定每项资产失去重要客户或批准算法资格的时期。然后,它应该调整利用率、价格、利润、资本支出和退休价值。这种变化属于现金流和终端假设,而不是单一的任意网络折扣。
当许多卫星具有相同的严格设计和退役窗口时,剩余价值风险就会集中。具有可升级信任锚的分阶段舰队可以分散资本并保留选择权。因此,该模型应考虑配置集中度以及平均机队年龄。
17 示范合同和认证暴露
客户合同可能包含安全标准、变更通知、批准、审计、事件、数据处理、分包和服务连续性义务。迁移可能需要同意或重新认证。迁移失败可能会影响续订、定价或资格。
运营商应将每份材料合同映射到受影响的系统、所需标准、审批权限、交付周期和风险收入。框架上限和宣布的客户兴趣仍然与可执行的收入分开。客户讨论应该产生过时的证据,而不是一般性的支持声明。
商业计划可以提供迁移层、专用网关或加速保证(客户可以满足需求)。任何差异化服务都必须在操作上可分离并准确描述。
18 整合保险和融资
保险公司和贷方可能会询问运营商如何保护命令、软件更新、客户数据和连续性。财务模型应确定可能受到移民差距或部署失败影响的政策条件、排除情况、披露义务、融资契约和重大不利变化条款。
在端到端系统支持之前,运营商应避免声明量子安全状态。错误陈述可能会造成覆盖、披露和客户风险。证据应确定受保护的范围、算法、配置、测试和日期。
融资可以与里程碑保持一致。资本支出设施或储备可以为实验室、地面升级和针对记录的登机口进行机队更换提供资金。贷方可以收到有关库存覆盖率、关键路径测试、客户批准和剩余风险的报告,而无需控制技术决策。
19 设计运营过渡
移民必须保留服务和积极的控制。运营商应定义共存、密钥轮转、凭证颁发、监控、事件响应、回滚和紧急授权。程序应解决部分机队迁移和混合客户端点的问题。
作战演习应使用有代表性的命令和遥测流程。团队应该练习失败的协商、撤销的凭据、过期的证书、不可用的密钥服务、损坏的更新以及从受信任状态的恢复。证据应包括日志、计时、偏差和批准的纠正措施。
过渡日历应尽可能避免关键任务阶段。它还应包括供应商和客户变更冻结。当操作无法证明受控使用时,名义上的技术完成日期是不够的。
20 构建治理和保障模型
该计划需要工程、运营、安全、财务、采购、法律和商业团队负责。中央项目办公室应控制库存、依赖性、预算、证据门和异常登记册。特派团当局保留安全和指挥决策的责任。
独立审查适用于关键架构、加密实施、更新路径和迁移练习。审查应检验证据和假设。它不应取代管理责任或客户批准。
董事会报告应显示机队覆盖范围、关键依赖性、里程碑、承诺和预测支出、合同风险、剩余价值变动和所需决策。绿色计划状态应该需要证据证明最有价值和最受限的资产有可行的路径。
21 构建假设的车队案例
假设运营商拥有 42 艘航天器。十八个是较新的软件定义资产,具有足够的资源和经过测试的回滚。十四可以接受选定的更改,但依赖于受限的处理和网关协助。十个较旧的资产具有固定或记录不完整的信任锚,且更新能力有限。该地面设施包括 11 个运营站点、两个恢复环境和 6 个客户网关。
该机队在迁移之前产生 USD 610 million 的年收入和 USD 212 million 的 EBITDA。合同和概率加权的更新价值集中在较新和受限的群体中。最老的组贡献了 USD 72 million 的收入和 USD 18 million 的 EBITDA,加权剩余合同期限为四年。
本例中的所有金额和概率都是管理假设,仅为了演示框架而创建。他们没有描述任何已识别的运营商、卫星或交易。
22 制定说明性投资计划
七年内名义计划总额为 USD 146 million。发现、架构和治理需要 USD 12 million。测试台和代表性硬件需要 USD 18 million。地面 PKI、身份、签名和密钥管理更改需要 USD 24 million。链路和协议工程需要 USD 20 million。飞行软件工作和资格认证需要 USD 31 million。客户迁移和认证需要 USD 16 million。意外事件是USD 25 million。
证据加权将 USD 82 million 分类为承诺或高置信度,因为基础范围和供应商路径已建立。 USD 39 million 仍然以性能、协议和客户门限为条件。 USD 25 million 是意外事件。该模型还包括高峰过渡时的年度并行运行成本 USD 9 million。
该计划在合同自然到期时退役六艘旧航天器,在有限控制下收获四艘,并优先考虑价值最高的新资产进行迁移。这避免了在每艘航天器上花费相同的金额。
23 比较时序场景
加速案例在两年内完成高优先级的地面和软件签名变更,在第四年迁移新的飞行组,并在第六年完成经济合理的机队。它的近期支出最高,合同续签风险最低。
基本案例采用七年计划。它将部署与计划的软件版本和客户认证保持一致。延迟的案例三年后开始进行车队工程。它保留了短期现金,但将采购、资格认证和更换压缩到更短的时间内。
在说明性假设下,相对于基本情况,延迟情况使残值减少了 USD 238 million。这一减少反映了较低的更新概率、较高的终端资本支出、集中退休和较弱的终端增长。该模型不假设量子攻击。
24 强调经济性
主要的敏感性是实施成熟度、客户截止日期、更换提前期、星上性能、供应商集中度和受限航天器的剩余寿命。这种不利情况会使项目成本增加 30%,使客户验收延迟两年,并迫使另外更换四艘航天器。
这一严重案例结合了机上飞行员失败、供应商寿命终止通知以及两个主要客户之前提出的安全要求。它会造成暂时的容量不足,需要加速启动。董事会应通过这种组合案例来测试流动性,因为技术风险和商业风险可能是相关的。
当资助移民保留的折扣合同贡献大于项目和运营成本时,投资仍然是理性的。未通过测试的资产将被收获、补偿或报废。
25 将框架转化为任务授权
车队现代化任务应该从经过验证的配置和加密库存、客户和监管地图以及将每个技术路径与现金连接起来的决策模型开始。顾问应围绕一个证据登记册协调工程、网络、商业、法律、保险和融资工作流程。
阶段关卡应批准发现、目标架构、代表性飞行员、客户认证、机队部署和退役。每个门应说明已接受的证据、剩余风险、释放的支出以及对残值的影响。例外情况应确定客户、任务、持续时间、补偿控制和负责的执行人员。
融资工作流程应比较运营现金、资产水平债务、资本支出便利、客户贡献和战略融资。结构应与支出的使用寿命和现金效益相匹配。短期遗留补偿不应像创造长期资产一样进行融资。
26 将要求纳入采购和新任务
最便宜的迁移是不进入下一步设计的依赖项。因此,新的航天器、有效载荷和地面系统应包括对算法替换、维护的加密库存、有界接口、安全更新、回滚、密钥保管、遥测和供应商支持的明确要求。验收应在交付的配置上测试这些属性。如果没有确定的标准、实施、资源概况和操作测试,产品量子就绪的承诺价值有限。
采购还应区分可交付成果和选项。供应商可以提供经过验证的实施、测试向量、来源或托管权、迁移文档、性能证据和寿命终止通知。稍后添加后量子支持的选项应说明价格、时间表、依赖性和接受程度。运营商应避免为不确定的未来能力支付额外费用。
机队的共性创造了采购杠杆和相关风险。通用加密模块可以降低跨配置的集成成本,而一个缺陷或供应商撤回可能会影响整个车队。因此,采购案例应该衡量通用性的好处以及第二个实施或可替换接口的成本和准备情况。
27 协调替换发射和容量
一些传统航天器将无法满足迁移经济性并需要更换。更换计划应包括卫星制造、发射采购、许可、轨道部署、客户过渡和退役。加密资本支出无法与此容量路径分开评估,因为后期更换可能会迫使运营商保留薄弱资产或失去服务。
运营商应根据任务价值和设计浓度对更换批次进行建模。在一代设计中更换每一项遗留资产可能会重现常见的退休悬崖。分阶段采购可以纳入改进的标准和运营证据,前提是机队保留可互操作的地面服务和足够的规模。
发布和制造能力应通过具有约束力的承诺和现实的集成时间表来证明。在产能、价格和交付义务可执行之前,框架和供应商预测仍然是情景输入。流动性模型应包括存款、建设里程碑、保险、启动付款和延迟客户激活。
剩余价值比较应包括在成功的补偿控制期后延迟选定更换的选择价值。它还应包括保留专用网关、人员和备件的成本。这使得收获决定变得明确,并防止延期出现免费的情况。
28 建立残值会计桥梁
投资委员会应将技术调查结果与资产登记册和估值模型进行协调。起点是分配给每个车队队列的承载价值或企业价值。然后,该模型确定取决于量子脆弱密码学的预测现金、保存该现金所需的支出、客户接受的概率和时间,以及明确预测后剩余的更换或退休现金流。
桥梁应避免重复计算。当客户因升级不可用而离开时,较低的续订概率和额外的终端资本支出扣除可以代表相同的风险。工程应描述技术后果;商业团队应确定受影响的收入;金融应该将支持的结果转化为一种模型调整。证据登记册应显示该血统。
会计使用寿命和经济使用寿命可能有所不同。航天器可以在其可寻址客户群缩小的同时继续安全运行。地面资产可能物理上完好,但需要更换,因为其加密模块无法验证或支持。管理层应使用当前事实和适用标准与其会计顾问一起审查减值指标和披露义务。
决策模型也应该保持优势。经过测试的敏捷配置可以支持新的安全服务收入、更长的合同或更低的保证成本。仅当客户需求、定价和交付能力得到证实时,才应考虑这些好处。具有战略重要性的一般主张应保留在基本现金流之外。
29 准备客户和监管机构证据包
移民可信度取决于另一方可以评估的证据。运营商应准备一个特定于配置的包,其中包含范围、架构、标准、经过验证的组件、实施记录、性能结果、安全测试、操作演练、剩余例外情况和批准的过渡时间表。敏感细节可以通过适当的访问和保密来控制。
该包应区分算法合规性和端到端服务保证。 FIPS 标准算法并不能证明密钥生成、实施、协议集成、更新处理或操作保管是正确的。客户需要了解哪条路径受到保护、保留哪条旧组件以及应用哪条补偿控制。
当配置和要求相同时,证据包可以在客户之间重复使用。客户特定的附件应涵盖接口、数据生命周期、服务级别、批准和事件通知。这减少了重复的保证成本,并使管理层能够更清楚地了解哪些收入取决于未解决的工作。
对于后果严重的系统,监管机构和政府应尽早开始参与。运营商应记录指导、提交、问题、答复和批准假设。非正式讨论可以为规划提供信息;只有正式的要求和决定才应被视为投资案例中具有约束力的证据。
结论
后量子迁移是一个涉及安全、运营和合同层面的机队投资问题。标准和国家路线图带来了紧迫性,而卫星生命周期和任务安全则需要严格的排序。运营商通过及早发现依赖关系、设计可更改的架构、测试代表性系统以及将资金引导至具有受支持的合同寿命的资产来创造价值。
董事会应通过迁移、补偿或退役来评估每种配置。资本支出应遵循证据门和客户价值。剩余价值应反映可承包性、终端资本和刚性设计的集中度。这种方法允许机队进行过渡,而不会将不确定的量子计时转化为自满或不加区别的支出。
附录 A 舰队证据登记册
对于每个航天器和地面配置,记录所有者、任务、发射日期、预期退役、合同服务、处理器、内存、安全启动、更新路径、回滚、加密库、算法、协议、信任锚、密钥保管、签名链、客户界面、供应商、测试环境、批准机构和当前证据日期。
对于每个未解决的依赖性,记录后果、计划的测试、预算、决策日期和后备。保留矛盾的证据并确定其影响的估值或资本支出线。
附录 B 投资案例清单
使车队库存与合同、资产登记、保险计划、融资安全和运营配置保持一致。按驱动因素和阶段构建资本支出。单独的经常性成本、并行成本、重置资产和意外费用。将每条支出线链接到可衡量的完成事件。
按车队群组计算剩余价值。显示续约概率、保证金、剩余寿命、终端资本支出和报废成本。强调客户的最后期限、供应商的延迟、实施绩效和启动替代能力。
附录 C 治理清单
批准目标架构、算法策略、转换顺序、异常流程、保证计划、客户沟通和报告节奏。维护配置控制和完整的决策记录。在实时迁移命令或更新路径之前需要进行操作演练。
报告库存覆盖率、关键路径成熟度、承诺支出、预测支出、客户批准、剩余价值变动、事件和异常。当关键供应商、标准、客户截止日期或更换假设发生重大变化时,返回董事会。
附录 D 决策数字和表格

完全是假设的;计数代表航天器配置。

假设的排序;时间取决于标准、供应商和任务窗口。

完全是假设的; USD 万元。

完全是假设的; USD 估值日为 100 万元。

完全是假设的; USD万元现值。
| 领域 | 所需证据 | 主要决定 | 经济后果 |
|---|---|---|---|
| 命令 | 算法、密钥、序列和恢复 | 迁移或补偿 | 任务连续性和责任 |
| 软件签名 | 信任锚、构建和回滚 | 更换、双重签名或退役 | 更新资格和工程成本 |
| 地面身份 | 目录、证书和特权 | 常规迁移路径 | 运营资本支出和保证 |
| 客户界面 | 协议、合同和批准 | 按客户顺序 | 续订概率和价格 |
| 存储数据 | 敏感期和重新加密 | 优先考虑长期数据 | 合同和披露风险 |
| 供应商组件 | 产品、版本和路线图 | 限定、抽象或替换 | 进度和集中风险 |
建议的最低机队库存。
| 原型 | 技术证据 | 初级治疗 | 残值效应 |
|---|---|---|---|
| 软件定义 | 资源、模块化加密和经过测试的回滚 | 直接迁移 | 保持更长的合同寿命 |
| 约束混合 | 资源有限,更新路径有限 | 优化或混合迁移 | 价值取决于测试和批准 |
| 网关补偿 | 严格的船上实施 | 地面控制和减少暴露 | 更新期限较短 |
| 收获或退休 | 没有可接受的受保护路径 | 跑掉或更换 | 提前退休和更换资本支出 |
拟议的分类;证据应该是特定于配置的。
| 工作流程 | 高信心 | 有条件的 | 意外事件 | 全部的 |
|---|---|---|---|---|
| 发现与建筑 | 12 | 0 | 0 | 12 |
| 测试平台和代表性硬件 | 11 | 7 | 0 | 18 |
| 地面信托服务 | 21 | 3 | 0 | 24 |
| 链路和协议工程 | 10 | 10 | 0 | 20 |
| 飞行软件和资格认证 | 18 | 13 | 0 | 31 |
| 客户迁移和认证 | 10 | 6 | 0 | 16 |
| 计划意外事件 | 0 | 0 | 25 | 25 |
| 全部的 | 82 | 39 | 25 | 146 |
完全是假设的; USD 万元。
| 门 | 所需证据 | 支出释放 | 董事会问题 |
|---|---|---|---|
| 发现 | 维护清单和结果图 | 架构和测试平台 | 周长完整吗? |
| 建筑学 | 目标概况和供应商依赖性 | 代表飞行员 | 最终状态可以改变吗? |
| 飞行员 | 性能、回滚和安全测试 | 客户认可 | 配置能否安全运行? |
| 认证 | 书面客户和权限路径 | 舰队部署 | 收入受到保护吗? |
| 部署 | 操作演练和可接受的证据 | 规模部署 | 混合车队运营能否得到控制? |
| 退休 | 合同、更换和退役计划 | 重置资本 | 进一步迁移是否会创造价值? |
提议的治理顺序。
| 设想 | 节目时长 | 名义支出 | 残值 | 主要风险敞口 |
|---|---|---|---|---|
| 加速 | 6年 | 164 | 1475 | 近期执行负载较高 |
| 根据 | 7年 | 146 | 1380 | 平衡的标准和更新时间 |
| 延迟三年 | 延期7年后 | 172 | 1142 | 压缩更换和丢失续订 |
完全是假设的。
| 接触 | 证据 | 模型治疗 | 控制 |
|---|---|---|---|
| 安全要求 | 合同和客户标准 | 续约和资本支出时机 | 书面接受途径 |
| 变更审批 | 同意和认证的准备时间 | 延误和营运资金 | 分阶段门控部署 |
| 保险 | 政策、条件和披露 | 保费和承保场景 | 准确的范围声明 |
| 融资 | 契约、储备金和资产安全 | 流动性和融资成本 | 里程碑报告 |
| 供应商路线图 | 合同、验证和寿命终止 | 时间表和意外情况 | 第二来源或抽象 |
| 退休 | 服务退出和退役 | 终端资本支出和现金 | 资助更换计划 |
拟议审查;适用法律和合同条款需要专家建议。
| 措施 | 证据 | 门槛问题 | 决定 |
|---|---|---|---|
| 库存覆盖率 | 配置与资产一致 | 关键依赖关系是否已知? | 继续发现或释放设计支出 |
| 飞行员准备就绪 | 代表性硬件和协议 | 性能得到验证吗? | 释放认证支出 |
| 客户覆盖范围 | 具有记录路径的收入 | 续订受到保护吗? | 重新确定车队顺序的优先顺序 |
| 消费信心 | 承诺性、有条件性和偶然性 | 流动性是否充足? | 资金、阶段或重新设计 |
| 残值 | 同期现金流和终端资本支出 | 移民是否保住了资产寿命? | 迁移、补偿或退休 |
| 操作证据 | 练习、日志和回滚 | 过渡可以控制吗? | 批准部署 |
提议的经常性措施。
来源
- 美国国家标准与技术研究所,后量子密码学项目。 阅读主要来源
- 美国国家标准与技术研究院,FIPS 203 基于模块格的密钥封装机制标准,2024 年。 阅读主要来源
- 美国国家标准与技术研究院,FIPS 204 基于模块格的数字签名标准,2024 年。 阅读主要来源
- 美国国家标准与技术研究院,FIPS 205 基于无状态哈希的数字签名标准,2024 年。 阅读主要来源
- 美国国家标准与技术研究院,NIST IR 8547 向后量子密码学标准的过渡。 阅读主要来源
- 国家网络安全卓越中心,向后量子密码学的迁移。 阅读主要来源
- 美国国家标准与技术研究所,网络安全白皮书 39 实现加密敏捷性的注意事项,2025 年。 阅读主要来源
- 美国国家标准与技术研究院,SP 800-227 密钥封装机制建议,2025 年。 阅读主要来源
- 美国国家标准技术研究院,SP 800-208 基于状态哈希的签名方案建议,2020 年。 阅读主要来源
- 美国国家标准与技术研究所,密码模块验证计划。 阅读主要来源
- 网络安全和基础设施安全局、国家安全局和 NIST,量子就绪:向后量子密码学的迁移,2023 年。 阅读主要来源
- 美国管理和预算办公室,M-23-02 迁移到后量子密码学,2022 年。 阅读主要来源
- 国家安全局,商业国家安全算法套件 2.0 和量子计算 FAQ。 阅读主要来源
- 英国国家网络安全中心,后量子密码学迁移时间表,2025 年。 阅读主要来源
- 欧盟委员会,后量子密码学政策和协调实施路线图。 阅读主要来源
- 欧盟委员会,后量子密码学过渡的协调实施路线图,2025 年。 阅读主要来源
- 美国国家航空航天局,NASA-STD-1006A 空间系统保护标准。 阅读主要来源
- 美国国家航空航天局,地面数据系统和任务运行,最先进的报告,2026 年。 阅读主要来源
- 美国国家航空航天局,太空安全最佳实践指南。 阅读主要来源
- 美国国家航空航天局,软件工程手册 SWE-157 防止未经授权的访问。 阅读主要来源
- 美国国家航空航天局,航天器命令加密的纯软件密钥管理和密码学,2023 年。 阅读主要来源
- 美国国家航空航天局,航天器通信批量安全标准 GSFC-STD-8012A,2026。 阅读主要来源
- 空间数据系统咨询委员会,CCSDS 355.0-B-2 空间数据链路安全协议,2022 年。 阅读主要来源
- 空间数据系统咨询委员会、安全工作组出版物。 阅读主要来源
- 欧盟网络安全局,ENISA 2025 年太空威胁形势。 阅读主要来源
- 欧盟网络安全局,近地轨道卫星通信网络安全评估,2024 年。 阅读主要来源
- 欧洲航天局,ACES 先进密码学和 5G 和 6G 卫星通信设计保障,2026 年。 阅读主要来源
- 欧洲航天局,Eagle-1。 阅读主要来源
- 欧洲航天局,QKDSat 通过量子密码学进行安全通信。 阅读主要来源
- 美国太空商务办公室,太空政策指令 5 太空系统网络安全原则。 阅读主要来源
- 美国国家标准与技术研究所,NISTIR 8401 卫星地面部分将网络安全框架应用于卫星指挥和控制。 阅读主要来源
- 美国国家标准技术研究院,SP 800-218 安全软件开发框架版本 1.1。 阅读主要来源
- 美国国家标准与技术研究院,网络安全框架 2.0。 阅读主要来源
- 欧盟,关于在整个联盟内实现高共同水平网络安全措施的指令 (EU) 2022/2555。 阅读主要来源

