御社のセキュリティスタックは、ポスト量子暗号に対応できていますか?
量子コンピューティングは、現在の暗号化規格に深刻な脅威をもたらしており、ポスト量子時代に向けて準備を進めるよう組織を促しています。このブログでは、高まるリスクが、テスト、パフォーマンス計画、および暗号化移行戦略をどのように変えつつあるかについて概説します。
今日の暗号化技術が明日のニーズに対応できない理由
暗号化は、数千年にもわたる総当たり攻撃に耐えられるよう構築された RSA-2048 のようなアルゴリズムにより、長年にわたりデータのプライバシーを保護してきました。しかし、脅威の高度化が進むにつれ、より強力な次世代セキュリティの必要性がますます高まっています。
暗号化手法がますます複雑化するにつれて、高度な敵対者による解読を防ぐためには、より大きな計算能力が必要となります。現在、軍拡競争が加速していますが、現在の暗号規格を根底から覆す恐れのある量子コンピューティング技術の脅威が迫っていることで、事態はさらに複雑化しています。
量子コンピューティングが実現すれば、ハッカーは数時間以内に複雑な復号化を行えるようになり、既存の暗号化手法は役に立たなくなる可能性があります。量子コンピューティングの機能がより身近になった際には、後で復号することを目的として、攻撃者が暗号化されたデータを収集している事例さえ見受けられます。(以前のブログでは、ネットワークに大惨事をもたらす可能性を秘めた新たなサイバーセキュリティの脅威に対処する方法について解説しました。)
量子コンピューティングが現在の暗号規格を破る恐れがある中、NIST はこうした新たなリスクからデータを保護するため、ポスト量子暗号(PQC)を導入しました。
機密データを保護するという差し迫った必要性に後押しされ、金融機関や政府機関は、PQC 暗号の採用に向けて迅速に動き、量子時代の脅威から身を守ろうとしています。金融機関が取引の安全確保を目指す一方で、政府機関は機密データの保護と国家のデータ主権の維持に重点を置いています。
単に鍵を強化するだけではない、新たなセキュリティの考え方
導入は、単に新しい基準を実施するほど単純なものではありません。量子安全な暗号技術には、綿密な計画、徹底したテスト、そして戦略的な実装が必要であり、組織には新しいアルゴリズムを採用する準備が整っているかどうかを評価することが求められます。
PQC 暗号は鍵が長く、計算負荷も高いため、分散型企業ネットワークにおけるファイアウォール、ロードバランサー、その他のミドルボックス型セキュリティソリューションに、より大きな負荷がかかります。十分な容量がないと、ネットワークパフォーマンスやレイテンシに悪影響が及ぶ可能性があります。
VIAVI は、アプリケーションに求められる、そして顧客が期待するパフォーマンスとレイテンシレベルを維持しつつ、PQC アルゴリズムの要件を満たすために、ミドルボックスやセキュリティ制御の処理能力を最適化したいと考える組織と提携しています。
こうした取り組みにおいて、当社は組織が以下の 3 つの重要な問いに答えられるよう支援しています。
- 自社の End-to-End のセキュリティスタックは、PQC の導入に対応できる状態にあるか?
- PQC のオーバーヘッドが、パフォーマンスとレイテンシにどのような影響を与えるか?
- ハイブリッド暗号環境において、PQC はどのように動作するか?
これらの回答が分かると、実施に向けた計画策定を開始することができます。
PQC に備えるための明確な戦略の策定
規格や規制が進化し、組織がネットワークやデータ取引のセキュリティ確保の緊急性のあるニーズを認識するにつれ、多くの組織が PQC 導入に向けた明確な戦略の策定を始めています。
新しい技術が、十分なテストを経ずに導入されてしまうことが、あまりにも頻繁に起こっています。レイテンシが長すぎることや、デバイスが変更に対応できないことに組織が気づくのが導入が終わってからとなり、その結果、業務に支障をきたす予定外のロールバックを引き起こすことになります。
こうした問題を回避するため、初期導入段階では以下の手順を踏む必要があります。
- リスク評価 量子攻撃に対して脆弱な暗号アルゴリズムとプロトコルを特定する。アップグレードが必要なコンポーネントを特定し、量子脅威がネットワークに与える影響を評価する。この分析を用いて、リスク軽減プランを策定する。
- PQC テスト 既存のセキュリティインフラ上で効果的に導入できるよう、量子安全な暗号手法の評価と検証を優先的に行う。PQC がセキュリティ、ネットワーク性能、およびレイテンシに与える影響をテストし、導入前に問題を解決する。
- ロードマップ ガバナンスの調整、トレーニングプログラム、および暗号アジリティの準備を含む、準備のスケジュールとロードマップを策定する。これらは、Cisco の PQC に関するビジョンでも強調されているように、PQC の円滑な導入の成功を支える上で不可欠です。
PQC テストが意思決定にどのように役立つか
テストは、PQC の導入における不可欠な要素として、現在および将来予測されるトラフィック量に対応するためのベストなビジネス上および技術上の意思決定を行うために必要な経験上のデータを提供します。また、緩和策の有効性を検証するとともに、検証、拡張性、相互運用性、およびパフォーマンスに関連する課題に対処しながら、ギャップやリスクの特定にも役立ちます。
包括的な PQC テスト計画には、以下を含める必要があります。
- 次世代ファイアウォールのパフォーマンス ファイアウォールには、エミュレートされた暗号化データやハンドシェイクが送信され、PQC やトラフィック需要がスループットやレイテンシに与える影響を評価します。これらの結果は、その後、他のアルゴリズムのパフォーマンスと比較されます。この調査結果に基づき、チームは既存のファイアウォールをアップグレードするか、あるいは別の解決策を検討すべきかを判断することができます。その後、新しいファイアウォールは、必要なレイテンシやパフォーマンスを満たしていることを確認するためにテストする必要があります。
- 相互運用性テスト 一方では PQC に対応し、もう一方では対応していないハイブリッド環境では、相互運用性をテストして、シームレスな通信を確保するようにしてください。例えば、クライアント側で PQC が採用されているものの、アプリケーションが PQC に対応していない場合、PQC を追加することは推奨されない可能性があります。
- スケールテスト:実稼働中のネットワークにおける 1 回だけの PQC テストでは、その実際のパフォーマンスへの影響は明らかになりません。ネットワーク規模でのラボテストを行って初めて、PQC 暗号化がパフォーマンスに真にどのような影響を与えるかが明らかになります。
- セキュリティプロトコルの有効性 セキュリティプロトコルが、意図したとおりに攻撃を検知し遮断していることを検証します。PQC アルゴリズムをさまざまなアプリケーションや脅威シナリオに組み込み、テスト中に現実的なトラフィックをエミュレートします。
量子コンピューティングがもたらすリスクは、もはや理論上のものにとどまりません。PQC に向けたプロアクティブな計画こそが、長期的なデータセキュリティを確保する唯一の方法です。
VIAVI のテストツールである CyberFlood および TeraVM は、すでに早期導入者によって、AI 主導のセキュリティ最適化のテストに使用されており、いずれも PQC 暗号のエミュレーションに対応しています。これらのツールを活用することで、組織は、進化し続けるセキュリティインフラにおける PQC アルゴリズムのパフォーマンスへの影響を評価し、ネットワークを適正規模にし、実装に伴う複雑さに対し、確実に対処することができます。
PQC テストの詳細については、当社のソリューション概要をご覧ください。