「Q-Day」に備える【後編】
量子時代の暗号「PQC」移行はもう始まっている クラウドベンダーの動向は?
現在の暗号が量子コンピューティングで破られる未来は迫っている。そのための備えとして、AWSやGoogleなどのクラウドベンダーは、PQC移行を支援するツールやサービスを提供し始めている。企業が今すぐできることとは。
量子コンピュータは、現在の暗号技術を無力化し、社会の安全を根底から揺るがす脅威になる。そうした事態に備えるための対策が、現行の暗号化技術から耐量子暗号(PQC)への移行だ。しかし、この移行は単なる技術の更新ではなく、レガシーシステムやシステム間の複雑な依存関係といった、企業のITインフラに根付く問題と密接に関係している。
この困難な移行を乗り越えるために、Amazon Web Services(AWS)やGoogleといった主要なクラウドベンダーはどのような解決策を提示し、企業にどのような道しるべを示しているのか。本稿は、主要クラウドベンダーのPQCに関する戦略と、企業が今日から始められるPQC移行の実践的なステップを解説する。
PQCに対する主要クラウドベンダーの動向
併せて読みたいお薦め記事
連載:「Q-Day」に備える
量子コンピューティングと暗号化
コンサルティング企業Accentureで量子技術のグローバルリードを務めるカール・デュカッツ氏によると、主要なクラウドベンダーはユーザー企業に対してPQC準拠の機能やサービスを提供し始めている。AWS、Google、Cloudflareは、米国立標準技術研究所(NIST)による標準化が完了する前から、先行して自社サービスへのPQCアルゴリズムの導入を進めてきた。
ただし、各クラウドベンダーが提供するサービスは一様ではない。「各クラウドベンダーは、同じ目標に向かって少しずつ異なる道を歩んでおり、この差異化がイノベーションを促進している」。ブラウン大学(Brown University)工学部のアカデミックディレクターであり、マサチューセッツ工科大学(MIT:Massachusetts Institute of Technology)のリサーチフェローでもあるジャネー・デュアン氏は、そう語る。
以下でAWS、Google、Cloudflareが提供するPQC関連サービスを見てみよう。
AWS
AWSは、同社のクラウドサービスとの間でデータを安全に転送するサービス「AWS Transfer Family」で、PQC準拠の暗号化技術を提供している。段階的なアプローチを採用しており、インターネットに接続するサービスにおいて、まずはTLSや暗号化ライブラリ「AWS libcrypto」などの技術を通じて、通信データを保護することから着手している。
Googleは、安全に暗号鍵を共有するための技術「鍵カプセル化メカニズム」(KEM)を用いて、「今盗んで後で解読する」(Steal Now, Decrypt Later)攻撃からデータを保護している。暗号鍵管理サービス「Cloud Key Management Service」(Cloud KMS)や「Cloud HSM」への投資も積極的だ。
Cloudflare
Cloudflareは、同社のネットワークを通過する、人間が生成したインターネットトラフィックの3分の1以上を、PQC準拠の暗号化で保護している。代表的なPQC関連サービスは、ユーザー企業がライブラリを更新することなく、TLSトラフィックに対して即座に量子コンピュータ耐性を持つ暗号化トンネルを構築できるサービスだ。
デュカッツ氏は、クラウドサービスの利用形態によって、暗号化技術を更新する際のユーザー体験も異なると指摘する。Webブラウザを通じて利用するSaaS(Software as a Service)の場合、主要なWebブラウザはすでにPQCによる保護を有効にしているため、ほとんどのエンドユーザーは更新を意識することはない。PaaS(Platform as a Service)では、クラウドベンダーがベースイメージや鍵管理機能を更新することで、ユーザー企業が新しいシステムを構築する際にPQC準拠のパッケージを利用できるようになる。
「ただし、これらの更新を自社システムに適用、運用するのはあくまでユーザー企業の責任であり、その複雑さはオンプレミスシステムの更新に匹敵する場合がある」とデュカッツ氏は注意を促す。クラウドサービスで管理される組み込みシステムにも、同様の課題は存在する。
移行を支援する3つの領域
クラウドネイティブなシステムに対する支援策が充実している一方で、オンプレミスシステムや組み込みシステムでのPQC移行には、さらなる作業と時間が必要になることが推測される。サイバーセキュリティコンサルティング企業NCC Groupでディレクター兼シニアアドバイザーを務めるナイジェル・ギボンズ氏は、クラウドベンダーがユーザー企業のPQC移行を注力的に支援している領域として、以下の3つを挙げる。
1.クラウドネイティブシステム
クラウドサービスで実行されるワークロード(処理)に対して、クラウドベンダーはロードバランサーによる通信暗号化、KMSと連携した暗号鍵管理、セキュアストレージといったマネージドサービスを通じて、PQC準拠の暗号化への更新を進めている。これらは更新が比較的容易であり、導入の準備を迅速に進めるための近道になり得る。
2.ハイブリッドクラウドとオンプレミスシステム
クラウドサービスとオンプレミスシステムを組み合わせる「ハイブリッドクラウド」の広がりを受けて、クラウドベンダーはオンプレミスシステムにもPQC準拠の暗号化を導入するためのツールキットやSDK(ソフトウェア開発キット)を提供し始めている。AWSがTLSライブラリ「s2n」にPQC準拠の暗号化を組み込んだことなどが、この戦略の好例だ。
3.組み込みシステムとエッジデバイス
エッジデバイスも、デバイス内での暗号化処理、古いシステムと新しいPQC準拠のシステム間の通信を中継することによる段階的な移行支援といった役割を担う可能性がある。この分野の取り組みはまだ初期段階だが、クラウドベンダーは、ハードウェアメーカーやIoT(モノのインターネット)デバイスベンダーと協力して、軽量なPQC準拠の暗号化機能の実装について、テストと検証を進めている。GoogleとMicrosoftは、CPU性能やメモリ容量といったリソースの制約があるデバイスでも、PQC準拠の暗号化機能が正しく動作するようにするため、オープンな技術標準の策定活動に貢献している。
何から始めるべきか
PQCへの移行を進めるために、企業はまず自社の暗号技術に関する資産の棚卸しから着手すべきだ。その上で、量子コンピュータの脅威に対するリスクを評価し、クラウドベンダーと連携しながら、移行が完了するまでの初期段階における保護策と、移行計画を策定することが必要になる。
量子セキュリティベンダーPQShieldのCEOであるアリ・エル・カーファラーニ氏は、企業がクラウドベンダーと対話し、各クラウドサービスの暗号技術に関するロードマップを理解することを推奨する。AWS、Microsoft、Googleなどの主要クラウドベンダーは、PQCへの明確な移行計画を持っている。企業はその計画を参照して、自社が対処すべき領域を明確にし、具体的な計画を策定できる。
IDセキュリティベンダーLastwallの創業者兼CEOであるカール・ホルムクビスト氏は、PQCへの移行を試験的に進めるための低リスクな隔離環境として、クラウドインフラを活用することを勧める。これによって、企業全体で展開する前に、システムの処理性能への影響やシステム間の連携性に関する問題を把握できるようになる。
最終的に、移行を推進するために必要な意思決定や戦略は、事業の成功に責任を持つ、ITとビジネス両面の知識が豊富なチームが下さなければならない。「クラウドベンダーはPQC移行を支援するツールやサービスを提供し始めているが、その先には戦略的な計画、状況の変化に順応できる技術力に加え、IT部門とセキュリティ部門、事業部門が一丸となった連携が不可欠だ」とギボンズ氏は語る。
Copyright © ITmedia, Inc. All Rights Reserved.
本記事は制作段階でChatGPT等の生成系AIサービスを利用していますが、文責は編集部に帰属します。
TechTarget発 グローバルITピックアップ
TechTargetジャパンの記事の一部で生成AIを補助的に活用し、米国Informa TechTargetの記事を翻訳・編集して国内向けにお届けします。編集部による内容の確認を徹底しています。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Microsoft 365のセキュリティ運用」に関するアンケート
-
4
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
5
221人調査で分かった「情シス最大のストレス」は?
-
6
「Salesforceのテスト自動化ツール」に関するアンケート
-
7
「データストレージの活用方法」に関するアンケート
-
8
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
9
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
10
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー