PRISMスキャンダルは続く……
RSA会長に疑惑を直撃「RSAはNSAの情報収集に協力したのか?」
RSAが脆弱性のあるアルゴリズムを故意に採用し、NSAから報酬を得ていたという報道をきっかけに、RSAとNSAの関係が取り沙汰されてきた。Computer Weeklyは、あらためてコビエロ会長に疑惑をぶつけてみた。
米ストレージベンダーEMCのセキュリティ部門であるRSAは、2014年2月に米サンフランシスコで恒例のカンファレンス「RSA Conference 2014」を開催。RSA会長兼EMC副社長のアート・コビエロ氏が基調講演を行った。そのスピーチは、同社と米国国家安全保障局(NSA)との関係についてのうわさを払拭するどころか、同社に対する疑惑の念を一層深めるものだった。RSAがNSAに協力して、広く利用される暗号化ツールに脆弱性のあるアルゴリズムを故意に採用したという参加者の告発に、同カンファレンスの議長(RSAの幹部)は時間を無駄にすることなく対処した。
Computer Weekly日本語版 4月16日号無料ダウンロード
本記事は、プレミアムコンテンツ「Computer Weekly日本語版 4月16日号」(PDF)掲載記事の抄訳版です。本記事の全文は、同プレミアムコンテンツで読むことができます。
なお、同コンテンツのEPUB版およびKindle(MOBI)版も提供しています。
RSAがNSAに協力した件については、公的な記録にどう残るかの問題だ。だがNSAは、情報を収集する組織として一枚岩だったわけではないとコビエロ氏は強調する。コビエロ氏によると、RSAが接触していたのはNSA内でデータシステムと米国の重要な情報基盤を保護することを目的とする「Information Assurance Directorate」(IAD: 情報保障局)という部門で、IADは情報セキュリティ上の脅威に関する貴重な情報も提供しているからだという。
また同氏は、NSAがセキュリティ専門家のコミュニティーの中で信用を得ていたのをいいことに、安全保障と情報収集の間の役割分担を曖昧にしてしまったことが、最近取り沙汰されている問題につながったと付け加えた。
「今あらためてわれわれが無心になって周りの現実を見て、 われわれの業務の基準はどうあるべきかを問い直し、(暗号化キットに採用した)テクノロジーを振り返ると、実際に協力していたのはNSAのどの部署だったのか、NSA側のもくろみは何だったのか、 そしてわれわれはそもそもNSAに協力するべきではなかったのか、何も確信が持てない」とコビエロ氏は語る。
しかし事態は収束にはほど遠く、コビエロ氏の講演を聞いた会議の参加者たちも、同氏の真意を測りかねていた。(安全保障と情報収集の間の)線引きを曖昧にしたのはNSAなのか。NSAの誘導に乗って、RSAは道を踏み外したのか。コビエロ氏の発言の真意は何だったのか。
本誌Computer Weeklyはこれらの点について、コビエロ氏にあらためて問いただした。同氏の答えは次のようなものだった。「私が言いたかったのは、今はまだ何も分からないということだ。現在問題視されている点は、全て推測の域を出ない。NSAが(政府組織として、自国の情報を収集しやすくする暗号化技術を暗黙のうちに普及させるために)民間企業に何か働きかけをするなら、それは問題だ。また仮にNSAが既にそんな行動を取ったとすると、それも問題だ。ただ、これはあくまで『たられば』の話だ。だから今私が答えられるのは、何も分からない、ということだけだ」
暗号と推測
一方コビエロ氏は、理論的には攻撃があり得るという懸念から、特定のアルゴリズムの使用を停止せよという勧告をNIST(National Institute of Standards and Technology:米国国立標準技術研究所)から受けた際に、RSAは早急に対応したという。
「そもそも2000年に、当社の暗号化製品の事業は縮小し始めたということを忘れないでいただきたい」と同氏は付け加える。
「(2000年の時点で)暗号化事業の縮小は避けられないと認識したので、以後は政府機関に協力して暗号化標準の策定に関与する立場から少し距離を置いて、単なる協力者として活動してきた」(コビエロ氏)
こうして存続させてきたRSAの暗号化事業とは、NISTが主体となって進めるアルゴリズム仕様の標準化にRSAが協力し、策定された仕様をRSAは自社製品に組み込むというものだった。
暗号化の世界でのRSAの存在感は小さくなっていたし、同社の製品は主に米連邦政府に納入していたので、同社には他社がつかんでいる以上の情報を得る手段もなかったとコビエロ氏は主張し、次のように語る。
続きはComputer Weekly日本語版 4月16日号にて
本記事は抄訳版です。全文は、以下でダウンロード(無料)できます。
■Computer Weekly日本語版 最近のバックナンバー
Computer Weekly日本語版 4月2日号:中古ソフトウェア販売は著作権侵害か?
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[NTTPCコミュニケーションズ株式会社] 「回線速度不足」だけが原因ではない? Web会議の遅延を解決する方法とは -
製品資料
[東京エレクトロン デバイス株式会社] 工場の可用性向上に重要な「7つの領域」と対策 OTセキュリティ強化の基礎知識 -
製品資料
[リコージャパン株式会社] 問い合わせ対応で本来の業務が進まない、総務や情シスの負担をどう減らす? -
製品資料
[リコージャパン株式会社] 自社データから高精度な回答を生成、簡単に生成AIチャットボットを構築する方法 -
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
4
「データストレージの活用方法」に関するアンケート
-
5
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
-
6
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
-
7
DXを阻む「動くだけ」のレガシーシステムに決別するための生成AI活用術
-
8
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
9
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
10
自社を守る「SCS評価制度」活用法 7割の企業が取引先起点の情報漏えいに直面
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー