ポスト量子時代への備えはCBOMから始まる

暗号資産目録は2026年に提出期限を迎えます:ポスト量子技術への備えはCBOMから始まります

TL; DR

ポスト量子暗号(PQC)とは、将来の大規模量子コンピュータによる攻撃に耐えるように設計された暗号アルゴリズムのことである。現在、ヨーロッパ、南北アメリカ、アジア太平洋地域では、PQCへの移行は時代遅れの義務となっている。 もはや研究テーマではない.

あらゆる場所で最初に提供される成果物は、コードの変更ではなく、インベントリです。あらゆる体制において、 NIST IR 8547、ポスト量子暗号への移行 Standards EUロードマップ、スペインの CCN-TEC 009 また、他の地域についても同様の勧告があり、さらに以下のような分野別の勧告もあります。 PCI DSS 12.3.3まず、使用している暗号化技術を列挙するように求められます。

暗号資産のそのようなインベントリの提案された形態は、 CBOM (暗号部品表)とは、システムが使用するアルゴリズム、鍵、証明書、プロトコルを機械可読な形式でリスト化したものです。これは、よく知られている暗号部品表の拡張版です。 SBOM そして推奨される standardその在庫のフォーマットを統一する。

最も早い契約締結日を確認してください。2035年ではないかもしれません。 ほとんどの法域では、2026~2028年までに発見、2030~2031年までに高リスク、2035年までに完了という目標に収束する。目標は分かっているが、それらは単一の代替案ではない。 ML-KEM 鍵交換を置き換えます。 ML-DSA 汎用署名を置き換える一方、ハッシュベースのスキーム(SLH-DSA, XMSS/LMSファームウェアと長期ルートをカバーします。鍵の確立は既にインターネット規模で出荷されていますが、証明書と署名は数年遅れています。そのため、緊急注文とリードタイム注文は異なり、計画には両方が必要です。

この移行は、完全な切り替えではなく、10年間の共存期間となる。2030年代半ばまでは、ほとんどの組織が古典暗号とポスト量子暗号を並行して運用し、多くの場合、文字通り組み合わせたハイブリッド構成となるだろう。 暗号の敏捷性 その期間を乗り切るために必要なのは、まさにそれです。つまり、コードを書き換えて再デプロイするのではなく、設定やポリシーを通じてアルゴリズムやパラメータを変更したり、ハイブリッド方式を採用するかどうかを選択したりできるということです。

動いている「時計」は1つではなく2つあります。上記の規制時計と、 「今は収穫、解読は後で」 (HNDL後者は、攻撃者が現在暗号化された通信を記録し、量子コンピュータが実用化された際にそれを復号化するというものです。これは、機密性が長期間保たれるはずのデータが既に危険にさらされていることを意味します。

難しいのはアルゴリズムではなく、発見することだ。 暗号化は、ソースコード、依存関係、証明書、鍵ファイル、インフラストラクチャ・アズ・コード、コンテナイメージ、プロトコル構成、サードパーティ製品などに潜んでいます。信頼できるインベントリは、見えない部分についても正直に報告する必要があります。

Xygeniは、CBOMの作成、すべての暗号資産を量子リスク別に分類、HNDLエクスポージャーによる移行バックログのランク付け、結果を6つの規制体制にマッピング、依存関係のポスト量子対応状況に関するレポート作成などにより、PQCへの準備を支援します。詳細はこちらをご覧ください。 量子安全準拠.

量子コンピューターが破壊するもの、そして破壊しないもの

この区別は、GRCの聴衆にとって最も重要な技術的事実であり、発見が 代替プロジェクト または 構成の変更誤った判断をすると、単に役に立たないだけでなく、積極的に有害な是正措置につながる可能性がある。

ショアのアルゴリズム 大きな整数を因数分解し、離散対数を効率的に計算する量子アルゴリズムは、今日の公開鍵暗号方式(RSA、ECDSA、EdDSA、Diffie-Hellman、ECDH、またはDSA)を構造的に破ります。 キーサイズの修正なし4096ビットのRSA鍵は、量子攻撃者に対して2048ビットの鍵よりも実質的に安全ではありません。これらのアルゴリズムは 置き換え同じことが、同じ数学に基づいて構築された各国版にも当てはまる。例えば、中国のSM2は楕円曲線に基づいているため、同様に脆弱性を抱えている。

グローバーのアルゴリズム — 量子探索アルゴリズム — は対称暗号とハッシュ関数を弱体化させるが、その実効強度をほぼ半分にするにとどまる。これらは 現場で硬化可能AES-128からAES-256へ、SHA-256からSHA-384またはSHA-512へ移行する。NIST IR 8547はこの点を直接的に述べている。NISTの対称暗号は standard公開鍵暗号方式よりも既知の量子攻撃に対する脆弱性が著しく低い standards」であり、少なくとも128ビットの古典的なセキュリティを提供する承認済みの対称暗号プリミティブは、NISTの最低ポスト量子セキュリティカテゴリを満たします。

これを行う機械は CRQC - 暗号学的に関連のある量子コンピュータ公共政策においては、その位置づけについて慎重な姿勢が見られる。米国の実施覚書では、「CRQCはまだ存在が確認されていないが、量子コンピューティング分野における着実な進歩により、今後10年以内にCRQCが実現する可能性がある」と明言している。

変わったのは、機械が到着したことではなく、必要なリソースの見積もりが縮小し続けていることだ。2025年5月、Google Quantum AIのクレイグ・ギドニーは、 RSA-2048は、100万個未満のノイズのある量子ビットを持つ量子コンピュータであれば、1週間以内に素因数分解できる可能性がある。 これは、彼自身が2019年に推定した約2000万件という数字から、およそ20分の1にまで減少したことを意味する。これはあくまで工学的な推定値だが、6年間で20分の1にまで減少する予測値は、リスク管理部門が真剣に受け止めるべきまさにその類の傾向である。

既に始まっている時計:今は収穫、解読は後で

収穫は今すぐ、復号は後で(HNDL) これは、暗号化された通信やデータを現在傍受し、CRQC(暗号化通信品質管理)担当者が復号できるまで保管するという行為です。これは、将来の機能を、何年も機密性を保つ必要のあるあらゆるもの(医療記録、法的文書、知的財産、国家機密、長期有効の資格情報、署名付き証拠など)にとって、現状のまま危険にさらす行為です。

規制当局はこれに関して曖昧な態度を取らなくなった。欧州委員会が2026年1月にNIS2を改正する提案書の第8項では、「『今すぐ収集して後で復号する』攻撃の可能性(おそらく既に発生している)と、署名偽造に対する量子攻撃によって引き起こされる将来のリスク」が移行を正当化すると述べている。

計画の結果は単純な算術であり、ミケーレ・モスカはそれ以来ずっと主張している。 2015データの機密保持期間(年数)と移行期間(年数)を合計してください。その合計がCRQC(企業データ品質管理)が妥当な期間を超える場合、既に遅延していることになります。ほとんどの規制対象組織にとって、複数年にわたる移行期間と10年間のデータ保持期間は、信頼できる見積もりをはるかに超えるでしょう。

NISTはIR 8547で運用上の結論を導き出している。「TLSやIKEのような対話型プロトコルにおいて、『まずは情報を入手し、後で復号する』攻撃から保護するため、量子耐性のある鍵確立方式への移行を優先的に進める必要がある」としている。鍵確立が先、署名が後――米国連邦政府の段階的導入計画はこの順序を文字通り踏襲しており、量子耐性後の鍵確立は署名よりも丸一年前に実施される予定だ。(IKEはIPsec VPNの鍵交渉プロトコルである。)

なぜこれは暗号化の問題である前に、GRC(ガバナンス、リスク管理、コンプライアンス)の問題とされるのでしょうか?

これが最終的に机の上に置かれる理由は3つあります CIS暗号エンジニアと一緒にいるのではなく、OSやコンプライアンス担当者を配置する。

期限は法律や規制によって定められるものであり、物理学によって定められるものではない。 CRQCがいつ到着するかは誰にもわかりません。EUが2030年末までに高リスクのユースケースの移行を期待していること、オーストラリアのASDが移行全体を期待していることは誰でも調べることができます。 完成しました NISTは、2030年末までにRSA暗号と楕円曲線暗号を112ビットのセキュリティ強度レベルで非推奨とし、2035年以降は量子攻撃に脆弱な公開鍵暗号をすべて禁止すると発表している。これらの日付は監査可能であるが、量子攻撃のタイムラインは監査不可能である。

最初の成果物は監査成果物です。 アルゴリズムを変更する前に、どの政権も同じ質問をする。 どのような暗号化技術を使用していますか?また、どこで使用していますか? これは在庫管理義務であり、所有者、レビュー頻度、証拠要件が定められたガバナンス成果物です。PCI DSSは、2025年3月以降、量的制約の有無にかかわらず、まさにこのことを要求しています。

これは調達上の問題です。 貴社の資産に含まれる暗号化技術のほとんどは、貴社自身のものではありません。ライブラリ、プラットフォーム、アプライアンス、SaaSプロバイダー、決済端末などに存在します。EUのロードマップでは、組織に対し「内部依存関係とサードパーティ依存関係の両方を考慮した依存関係マップを作成する」よう求めています。ASDは、ベンダーに尋ねるべきポスト量子化に関する質問リストを公開しています。どちらもサプライヤー管理活動であり、監査人に提示できる証拠が必要です。

ルールebook実際にあなたに当てはまるもの

アルゴリズムは確定した

NISTは、ポスト量子コンピューティングの中核を確定した。 standard2024年8月 — ML-KEM 主要拠点(FIPS203)、及び ML-DSA (FIPS204)と SLH-DSA (FIPS205署名のために待つ必要がなくなったので、もはや「 standards”防御。 ケム、または鍵カプセル化メカニズムは、量子化後の鍵交換に代わるものであり、2者間で共有秘密を確立し、HNDLを阻止する要素です。

さらに2機が飛行中: FN-DSA (FIPS 206、Falconに基づく)はまだ草案としてすら公開されておらず、 本社 2025年3月にコードベースのバックアップキーカプセル化メカニズムとして選定され、文書化されました。 NIST IR 8545どちらも今日の計画を妨げるものではないが、どちらも建設する理由となる。 暗号の敏捷性 — コードを書き換えるのではなく、設定によってアルゴリズムを変更できること。どのアルゴリズムが、以下に設定されているものになるか。 代替マップ さらに下に。

参照タイムライン:NIST IR 8547

NIST IR 8547、 ポスト量子暗号への移行 Standardsこれは、他のほとんどのロードマップの基準となる文書であり、古典的な公開鍵暗号方式の廃止時期を定めている。

アルゴリズムファミリー 技術パラメータ トランジション
ECDSA、RSA(署名) 112ビットのセキュリティ強度 2030年以降は非推奨、2035年以降は使用不可
ECDSA、EdDSA、RSA(署名) セキュリティ強度128ビット以上 2035年以降は禁止
有限体DHおよびMQV、ECDH、RSA鍵確立 112ビットのセキュリティ強度 2030年以降は非推奨、2035年以降は使用不可

単位に関する注記:NISTは次のように述べている セキュリティの強さ鍵の長さではありません。 SP 800-57 パート1 改訂5表2に示すように、112ビットの強度レベルは RSA-2048 224~255ビットオーダーの楕円曲線(P-224);128ビットレベルは RSA-3072 そして256~383ビットの曲線(P-256)があります。つまり「112ビットRSA」は112ビット鍵ではなく、依然として多くのTLSの終端に使用されているRSA-2048です。そして、広く普及しているP-256 / RSA-3072ペアリングは 2030年の廃止対象バケットには含まれませんが、2035年の不承認対象バケットにも含まれます。どちらのバケットも最終的には同じ結論に達します。2035年以降は、いかなるパラメータサイズにおいても、量子攻撃に脆弱な公開鍵暗号アルゴリズムは承認されません。

ステアリングで引用する前に知っておくべき注意点が1つあります。 commitTシャツ: IR 8547はまだ初期公開草案です — 2024 年 11 月に公開、コメント期間は 2025 年 1 月に終了、執筆時点では最終版は未定。しかし、それが参照版となることを妨げることはなく、国のロードマップやベンダー製品、 ザイゲニ 含まれているので、それに対して校正してください。また、それが ではありません在庫管理、発見、暗号技術の柔軟性については何も言及されていない。それらの義務は別のところから課せられる。

世界地図:誰が何をいつまでに言っているのか

この表は、地域別の規制枠組みをまとめたものです。

管轄/機関 何が設定されているか キー日付
オーストラリア — ASD どこよりも鋭いタイムライン。ISMはRSA、DH、ECDH、ECDSAの中止を推奨しています。 計画2026年・開始2028年・完了2030年
EU — NIS CGロードマップ;COM(2026)13はPQCをNIS2に組み込むことを提案 国家ロードマップ、暗号化インベントリ、依存関係マップ。CBOMは名前で推奨されている。 2026年 最初のステップ · 2030年 高リスク完了 · 2035年 中低リスク
スペイン — CCN-TEC 009 / BP-37 (2026年7月) EUのマイルストーンが具体化、暗号資産インベントリの成果物 2026年12月31日 戦略、ガバナンス、暗号資産インベントリ、パイロットプロジェクト · 2030年12月31日 高リスク · 2035年12月31日 中リスク
英国 — NCSC まず発見し、次に優先的に移行する 2028年 発見+計画 · 2031年 優先度高 · 2035年 完了
カナダ — CCCS ITSM.40.001 部門計画および年次進捗報告 2026年4月の計画 · 2031年の最優先事項 · 2035年の全計画
米国連邦政府 — 大統領令14412号 / OMB M-26-15 代理店移行、請負業者カスケード、およびCBOMの最小要素 ~2027年3月 CBOM要素 · 2030年 主要拠点 + FAR規則 · 2031年 署名 · 2035年 完全
米国の国家安全保障システム — NSA CNSA 2.0 純粋なPQC、ハイブリッドなし。ML-KEM-1024、ML-DSA-87、AES-256、SHA-384/512 ほとんどのカテゴリーは2030~2031年、残りは2033年
日本 — CRYPTREC; 2025年サイバーセキュリティ戦略 ML-KEMが推奨暗号リストに追加されました(2026年3月)。PQCは政策上の最優先事項に引き上げられました。 移行ロードマップを準備中
韓国 — 国家情報院/情報通信部、KpqC 国家マスタープランと国内アルゴリズムセット(HAETAE、AIMer、SMAUG-T、NTRU+)が2024~25年に選定され、NISTの計画と並行して実行される。 セクター別パイロットプロジェクトが進行中
中国 - ICCS / 国家暗号管理局 主権国家トラック:NISTアルゴリズムを採用するのではなく、独自のPQCコンペティションを開催する(応募受付は2026年6月に締め切られる) 終了日は公表されていません
シンガポール — MAS 勧告 (2024 年 2 月) セクター主導:金融機関は暗号資産の目録を作成し、移行の優先資産を特定するよう指示された。 日付未定
ニュージーランド — NZISM PQC準備セクションは存在するが、承認されたPQCアルゴリズムはなく、移行期限も設定されていない。 設定なし
UAE 国家暗号化政策と国家ポスト量子移行プログラム、そして国家主導の暗号発見推進 進行中のプログラム
イスラエル — INCD / イスラエル銀行 政府機関に対し、インフラをマッピングし、漏洩したデータを特定するよう指示。インベントリとロードマップに関するセクター別ガイダンスはガイダンスであり、義務化はまだ行われていない。 ガイダンス
ブラジル — ITI ポスト量子アルゴリズムが、規範的な指示を通じて、ブラジルの国家公開鍵基盤であるICP-Brasilに組み込まれる(2026年1月)。 証明書の発行に段階的に移行
その他のラテンアメリカ諸国(メキシコ、コロンビア、ペルー、チリなど) 執筆時点では、PQCに特化した全国的な義務付けは公表されていない。 義務は、業界規制当局、PCI DSS、および顧客契約を通じて発生する。

3つの相違点は、テーブルの1行以上の価値がある。

  • オーストラリアは他国より5年先を行っている。 ASDのガイダンスは「2030年までに脆弱なパラメータを廃止する」ことではなく、「2030年末までに移行を完了する」ことです。ISMは、その期日までに「Rivest-Shamir-Adleman(RSA)、Diffie-Hellman(DH)、Elliptic Curve Diffie-Hellman(ECDH)、Elliptic Curve Digital Signature Algorithm(ECDSA)プリミティブなどの暗号アルゴリズムを含む」従来の非対称暗号の使用を中止することを推奨しています。オーストラリアで事業を展開している場合、またはオーストラリア政府のサプライチェーンに製品を販売している場合は、2035年ではなく、この期日が拘束力のある期限となります。
  • 中国は主権国家としての道を歩んでいる。 ML-KEMとML-DSAは採用されておらず、国家暗号管理局の研究所は次世代商用アルゴリズムの独自の公募を実施しており、提出期限は2026年6月と2027年6月となっている。 standard続くもの。多国籍企業にとって、これは計画を意味する。 2 同じ環境に存在するポスト量子アルゴリズムファミリーの中で、楕円曲線暗号に基づくSM2(Shor脆弱性も同等)が移行対象となっている。暗号の俊敏性は、もはや抽象的な概念ではなくなる。
  • 世界のほとんどの国には、国家的なPQC(品質保証)の義務付けが全くなく、それによって状況はほとんど変わらない。 ラテンアメリカの大半、そして中東とアジア太平洋地域の多くでは、PQCの期限は公表されていない。義務は依然として、国境を越える3つの経路を通じて課せられている。セクター規制当局(シンガポール式の金融機関への勧告、中央銀行の期待)、水平的 standard既に暗号化インベントリ(PCI DSS、ISO/IEC 27001 管理セット)を要求している企業や顧客。EU、オーストラリア、または米国の連邦政府の購入者へのサプライヤーは、契約を通じて期限を引き継ぎます。

そもそも民間組織を結びつけるものとは何だろうか?

国のロードマップは一旦脇に置いておこう。ほとんどの民間組織にとって、法的拘束力のある義務は4つの源泉から生じるが、そのどれもが量子力学を想定して書かれたものではない。

  • NIS2 (指令(EU)2022/2555)は、第21条(2)(h)において、基本的なリスク管理措置として「暗号化および必要に応じて暗号化の使用に関する方針および手順」を要求している。COM(2026)13は、第7条(2)にPQC移行を追加することにより、量子次元を明示する。
  • DORA - デジタル運用レジリエンス法 そしてその技術的な standards, 委員会委任規則(EU)2024/1774第6条は、金融機関に対し、暗号化ポリシーに「暗号解読の進展に基づき、必要に応じて暗号技術を更新または変更するための規定」を含めること、そして更新できない場合は「サイバー脅威に対する耐性を確保する緩和策および監視措置を採用すること」を義務付けている。これは監督機関を伴う暗号技術の柔軟性に関する義務であり、その前文では量子技術の進歩が明示的に言及されている。
  • PCI DSS v4.0 要件 12.3.3 — ほとんどの組織が気づかないうちに既に失敗しているのが、偽装されたPQC要件です。PCI SSCはこれを「少なくとも12か月に1回、使用されている暗号スイートとプロトコルを文書化してレビューするという新しい要件」と説明しており、ベストプラクティスではなくなりました。 2020年3月5日PQCの期限も量子アルゴリズムのリストもないが、年間の暗号インベントリと暗号変更への対応計画は事前に作成されている。cisPQCプログラムに必要な管理策を、既に実施済みで監査済みの状態で導入する。
  • 調達カスケード。 2つの条項は、いかなる国家ロードマップよりも広範囲に及ぶだろう。 サイバーレジリエンス法 (規則(EU)2024/2847)は以下から適用されます。 2018年12月27日 そして既に SBOM デジタル要素を含む製品の製造業者の義務――CBOMを義務付けるものではないが、機械可読な部品表を製品コンプライアンスの成果物として確立する。そして米国では、 EO14412 連邦調達規則(FAR)評議会に対し、以下の規則を提案するよう指示する。 対象となる請負業者 PQCアルゴリズムを組み込んだNIST FIPSに準拠する 31 年 2030 月 XNUMX 日までそして、最も適用範囲の広い条項は、命令する。 CISAとNISTは270日以内(約 2020年3月5日「暗号化部品表の最小限の要素に関する各機関の検討結果を説明する公開ガイダンス。これらの要素は、ハードウェアまたはソフトウェア要素によって使用される暗号化資産の自動評価を可能にするものでなければならない。」

最後の点はワシントンをはるかに超えて重要である。「 SBOM「は前です」cisソフトウェア部品表がどのようにして良いアイデアから世界的な契約上の成果物になったのか、ely は、CBOM が現在同じ道をたどっていることを示しています。 自動評価 要件に明記されているので、手作業のスプレッドシートでは要件を満たせない。

フォーマット: CycloneDX CBOM

サイクロンDX は standard これによりCBOMに具体的な形が与えられます。バージョン 1.72025年10月21日にリリースされ、ECMA-424第2版として承認されたは、現在の暗号通貨に焦点を当てた改訂版であり、 standard暗号化されたリスト アルゴリズムファミリー そして包括的なリスト 楕円曲線これは、監査、コンプライアンスレビュー、およびPQC準備状況評価を明示的にサポートすることを目的としています。CycloneDX CBOMでは、アルゴリズム、プロトコル、証明書、および鍵、IV、ソルトなどの関連資料という4種類の暗号資産と、それらを実装するソフトウェアコンポーネントについて説明します。

要点は限定的ではあるが、有用である。CBOMの最小要素が公表される頃には、CycloneDXは市場で既に使われているフォーマットになっているだろう。

統合されたタイムライン

模様はほぼどこでも同じ形をしている。 発見は2026~2028年、高リスク移民は20​​30~2031年、その他すべては2035年までに実施する。 その形状に基づいて計画を立てれば、ほぼすべての要素と整合します。次に、それらを結びつける単一の日付を見つけます。 フォーム まず、2035年というのは滅多にないことであり、PCI DSSの適用範囲にある企業にとって、在庫管理義務は2025年から始まっている。

PQC規制のタイムライン

移行そのもの:何が何に置き換わるのか

締め切りはブリーフィングの半分に過ぎません。残りの半分は、実際に移行する内容です。 〜へ そしてその答えは、一つの代替案ではなく、成熟度、規模、リードタイムが大きく異なる複数の代替案である。

代替マップ

今日あなたが持っているもの それがどうなるか Standard 何を見る
RSA鍵転送、DH/ECDH鍵交換 — TLS、VPN/IPsec、SSH、メッセージング ML-KEMは、現在ではX25519とのハイブリッドとして実用化されている。 FIPS203 緊急の課題:これがHNDLを阻害する要因です。すでにインターネット規模で展開されています。
RSA / ECDSA / EdDSA 汎用署名 — 証明書、トークン、文書 ML-DSA FIPS204 サイズ。ML-DSA-44はTLS接続あたり約15kBを追加し、現在の平均チェーンサイズ3.2kBと比較して大幅に小さくなります。
異なる数学的賭けを必要とする署名、または非常に長期にわたる信頼関係を必要とする署名 SLH-DSA FIPS205 ハッシュベースで保守的だが、署名サイズが大きく署名に時間がかかる
ファームウェア、ソフトウェア、セキュアブートの署名 XMSSまたはLMS(ステートフルハッシュベース)、あるいはSLH-DSA SP800-208 状態管理は厳格な運用要件であり、ワンタイムキーを再利用するとスキームのセキュリティが損なわれる。
サイズ制限付き署名 FN-DSA FIPS 206 — 未発表 2026~2027年の計画には含めないでください
格子状の構造の崩壊を防ぐための対策 HQC 2025年3月選定 standard ペンディング バックアップKEM、計画ではない
AES-128、SHA-256、3DES、MD5、SHA-1 AES-256、SHA-384/512、またはSHA-3を使用し、3DES、MD5、SHA-1は廃止する。 既存のFIPS グローバー領域:パラメータの変更であって、置き換えではない

ハイブリッド — ポスト量子アルゴリズムと古典アルゴリズムを組み合わせることで、攻撃者は両方を破らなければならないようにする — は移行中のデフォルトの姿勢であり、 RFC 9794 (2025年6月)ついに standardそのために語彙を「PQ/T ハイブリッド」としました。ここで政策が分かれるため、これはエンジニアリングの好みではなく管轄の問題です。スペインの CCN は、格子ベースの署名 (ML-DSA、FN-DSA) のハイブリッド化を推奨する一方で、ハッシュベースのスキーム (XMSS、SLH-DSA) には必要ないと述べています。EU の姿勢は概ねハイブリッドに友好的です。対照的に、CNSA 2.0 は国家安全保障システムには純粋な PQC を求めています。多国籍企業は両方の構成を必要とするため、アルゴリズムの選択をコードではなく構成にするべきであるという議論になります。

交換可能な代替品がないものは?

NISTは standard正確には、鍵カプセル化とデジタル署名の 2 つのものだけを標準化しました。これは、ほとんどの資産には十分ですが、残りの資産には何も対応していません。システムがペアリングベースの構造、ID または属性ベースの暗号化、しきい値、ブラインド署名またはグループ署名、またはその他の高度なプロトコルレベルの暗号化に依存している場合、今日移行できる承認済みのポスト量子同等物はありません。正直な答えは、今すぐそれらの使用を特定し、未解決としてフラグを付け、を待つのではなく出口を設計することです。 standardハードウェアの信頼の基点についても同様で、HSM(ハードウェアセキュリティモジュール)、TPM、スマートカードは、規制で定められた期間よりも長いシリコンリフレッシュサイクルで更新されます。

1つの移行ではなく、リードタイムの​​異なる複数の移行

ここで、代替マップによって準備スケジュールが変わる。 緊急度とリードタイムの​​順序は同じではないそして、それらのうちの1つだけに基づいて立てられた計画では、期限に間に合わないだろう。

  1. データ転送中 ― 重要な拠点。 最優先(HNDL表面) 最短 リードタイム:ほとんどのスタックでは、ライブラリのアップグレードと構成の変更です。また、Cloudflareは、これは明らかに扱いやすいと報告しています。 2025年10月 同社のネットワークへの人間が開始したトラフィックの半分以上が既にポスト量子鍵合意を使用している。ギャップは接続のあなたの側にある。上位100,000万の公開ウェブサーバーのうち約39%しかそれをサポートしておらず、Cloudflareの背後にあるオリジンサーバーでは3.7%しかサポートしていない。現在の数値は Cloudflare レーダー. ここから始めて、早く終わらせよう。
  2. コード、ファームウェア、およびセキュアブートの署名。 HNDLの緊急性は低い(誰も署名を収集しない)が、リードタイムは長く、期限は早い。なぜなら、2027年に出荷されるデバイスは2040年にも署名を検証する必要があり、署名ルートは10年以上の寿命を持つからである。 standard準備は整っています(SP 800-208、SLH-DSA)。CNSA 2.0とスペインのCCNは、まさにこの理由からファームウェア署名を最優先事項としています。 緊急度は低いものの、今すぐ始めましょう。
  3. PKIと証明書。 このスケジュールはあなたがコントロールできるものではありません。ポスト量子証明書は2027年以前にはブラウザ全体で広く利用可能で信頼されるようになるとは予想されておらず、ハイブリッド証明書フォーマットは2025年末時点でもIETFでまだ定まっておらず、チェーンサイズは数倍に増加しています。 パイロット版と予算案を用意してください。自分が所有していない日付を約束しないでください。
  4. 保存データおよび長期保存アーカイブ。 一括暗号化自体は問題ありません。AES-256はパラメータ変更で済みます。リスクは、その上位の鍵階層、つまりRSAまたはECDHを使用する鍵ラッピングと鍵転送にあります。再暗号化キャンペーンは時間がかかり、バックアップ、アーカイブ、エスクローに影響を及ぼします。
  5. 組み込みシステム、OT(運用技術 - 産業および制御システム)、およびサードパーティシステム。 更新サイクルが想定期間よりも長い場合や、移行が不可能な資産も存在します。そのような場合の解決策は、代替手段の導入、代替制御策の実施、または文書化されたリスクの受容です。そして、これらの選択肢を早期に特定すればするほど、それぞれのコストは低くなります。

GRC計画における2つの実際的な結果。まず、 最も早い契約締結日からリードタイムに基づいて逆算してスケジュールを立てる。リスクスコアのみに基づいてスケジュールを立ててはいけない。: ランク付けされたバックログは、あなたが対処すべきことの中で、最初に修正すべきものを示します できる すぐに修正してください。リードタイムリストには、何をすべきかが記載されています。 start まず第一に、 インベントリには、アルゴリズムだけでなく、ユースケースも記録する必要がある。「このリポジトリ内のRSA-2048」は具体的なアクションの対象にはなりません。「公開サービスにおける鍵転送にRSA-2048が使用されている」と「ファームウェアの署名にRSA-2048が使用されている」は、それぞれ異なる目標、異なる期限、異なる所有者を持つ2つの異なるプロジェクトです。そのため、インベントリにはアルゴリズム名だけでなく、プリミティブクラスと暗号化が発見されたサーフェスを捕捉する必要があり、そのためインベントリの作成は想像以上に難しいのです。

PQCへの対応が難しい理由:暗号化技術は本当にあらゆる場所に存在する

どの政権もまず在庫調査を要求する。なぜなら、在庫調査こそが最も難しい部分だからだ。組織は実際にやってみて初めて、その難しさに気づく。

暗号化が実際に隠す場所

  • ご自身の情報源でサイトを呼び出してください — サービス内で構築された暗号、ユーティリティクラスで選択されたハッシュ、署名ルーチンで命名された曲線。1つのモノレポに8つの言語が含まれているということは、8つのイディオムセットが存在することを意味します。
  • 依存関係 ほとんどのアプリケーションにおける暗号化処理の大部分は、チームが意図的に選択したわけではないライブラリ(BouncyCastle、OpenSSL、libsodium、node-forge、PyCryptodome、Tinkなど)によって実行されます。実際にどのアルゴリズムが実行されるかは、ライブラリの特性であり、あなたのコードの特性ではありません。
  • 証明書および主要資料 — X.509証明書はリポジトリに登録され、PEMキーファイルは設定ディレクトリに配置され、キーストアはイメージに組み込まれています。
  • インフラストラクチャ・アズ・コードとプロトコル構成 — Terraformモジュール内の最小TLSバージョン、イングレスコントローラー内の暗号スイートリスト、ベースイメージ内のSSH構成。
  • コンテナイメージとコンパイル済みバイナリ ―暗号ライブラリは、ソースコードスキャンでは決して読み取れないレイヤーにリンクされている。
  • サードパーティ製品およびSaaS ― 見ることも変更することもできず、ただ尋ねることしかできない暗号通貨。
  • HSM、鍵管理サービス、ネットワーク機器 ―ソフトウェアとは全く無関係に存在する暗号通貨。

これをスキャンではなくプログラムたらしめる4つの要素

正直な報道。 インベントリは、その限界を明記している場合にのみ証拠となる。「ソース、依存関係、証明書、キーファイル、 IaC 「構成情報のみをスキャンしました。ランタイムトラフィック、TLSハンドシェイク、HSMコンテンツ、コンパイル済みバイナリ、コンテナレイヤーはスキャンしていません」という主張は妥当です。分母のない数字は妥当ではありません。

列挙ではなく、優先順位付けが重要だ。 大規模な資産からは、数千もの暗号資産が発見されます。単純なリストでは役に立ちません。重要なランキングは、次の4つの要素を組み合わせたものです。アルゴリズムがShor脆弱性を持っているか、それともGrover脆弱性で弱体化されているか。保護対象のデータが機密性を保つ必要がある期間(HNDLファクター)。ネットワークに公開されているか。テストフィクスチャやベンダー提供のサンプルではなく、実行中のコードから実際にアクセスできるか。すべてのロードマップで「高リスクのユースケースを優先する」と書かれている場合、それは優先順位付けの指示であり、アルファベット順のリストから答えることはできません。

単なる人材の入れ替えではなく、俊敏性こそが重要だ。 置換マップが示したように、ターゲットセットはまだ移動しており、ハイブリッドルールは地域によって異なります。2027年に行う交換が最後ではありません。ハードコードされたアルゴリズム名、固定された暗号スイート、プロバイダー抽象化なし、交渉不可能なプロトコルバージョンが、 次の 別の複数年プロジェクトに組み込む。これらはそれ自体が重要な発見であり、今修正すれば安価だが、後で修正すると高額になる。

サプライチェーン。 最も遅い上流工程よりも速く移行することはできません。依存関係のうち、どの工程がPQCをサポートしているか、ハイブリッドモードを提供しているか、ロードマップを公開しているか、CBOMを公開しているかなど、これらがクリティカルパスを決定づける要素であり、NIS2およびDORAのサプライヤーリスク義務に基づき調達チームが必要とする証拠にもなります。

もう一つの落とし穴:在庫管理はプロジェクトではなく、管理手段である。

直感的には、発見演習を実行することですcisつまり、スプレッドシートを作成して提出する、という方法です。PCI DSSは12ヶ月ごとのレビューサイクルで既にこの方法を禁止しています。スペインのCCNは移行チェックリストの最後に「暗号資産とその依存関係のインベントリを更新する」と記載しています。そして、米国の実施覚書はさらに率直です。

連邦政府のIT環境は規模が大きく複雑であるため、暗号化の発見と管理を手動で行うだけでは不十分な場合が多い。各機関は、暗号化に関する状況を包括的かつ継続的に把握するために、可能な限り自動化を活用するべきである。自動化は、インベントリ管理、ポリシーの適用、コンプライアンス報告において不可欠である。

暗号化技術は常に変化します。開発者がライブラリを追加したり、ベースイメージが変更されたり、新しいサービスにデフォルトの暗号スイートが同梱されたりします。ビルドごとに再生成されるインベントリは管理ツールとして機能しますが、毎年手動で再生成されるインベントリは、永遠に繰り返される考古学プロジェクトに過ぎません。

「PQC準備完了」とは実際には何を意味するのか

ベンダー特有の専門用語を取り除けば、PQCの準備とは、以下の6つのことをオンデマンドで生産できる能力のことである。

  1. 暗号学的インベントリ standard 機械可読形式で、目に見える表面をカバーし、自動的に再生成されます。
  2. リスク分類 その中のすべての資産について:交換する必要がある(Shor-破損)、その場で強化できる(Grover-弱体化)、または既に量子安全性が確保されている。
  3. ランク付けされた移行バックログ これはデータの寿命、露出度、アクセス可能性を反映しているため、「リスクの高いユースケースを優先する」という説明は妥当である。
  4. 補償に関する声明 それは、あなたの盲点を明確に示してくれるものです。
  5. コンプライアンス証拠 実際にあなたを拘束する政体とその日付にマッピングされています。
  6. サプライチェーンの準備状況に関する見解 どのアップストリームが移行を妨げているかをお知らせします。

鍵のローテーション、証明書のライフサイクル、HSMのオーケストレーション、ネットワーク検出など、その他の要素も重要ですが、これら6つの要素の下流に位置するものです。見つけていないものをローテーションすることはできません。

pqc暗号サーフェス

Xygeniがどのように役立つか

ザイジェニの 量子安全準拠 この機能は、既に実行中のスキャンから6つすべてを生成します。 pipeline別個の暗号資産商品も、エージェントも、構築方法の変更もありません。暗号資産の発見は、 SCA (ソフトウェア構成分析 - 依存関係スキャン) SAST (静的アプリケーションセキュリティテスト - ソースコードスキャン) IaC 既に分析済みです。

1.CBOM。 Xygeni は、Java、Kotlin、JavaScript/TypeScript、Python、Go、C#、PHP、Swift にわたる 4 つの暗号資産タイプ (アルゴリズム、プロトコル、証明書、および鍵やソルトなどの関連資料) を網羅する CycloneDX CBOM を発行し、各アルゴリズムをそれを実装するライブラリにリンクします。暗号資産は、コンポーネント、脆弱性、シークレット、および IaC 発見された資料は、同じ由来と歴史を持つように扱われます。重要な資料は目録には含まれず、その存在、種類、場所のみが記録されます。

2.量子リスク分類 すべての資産にはラベルが貼られています ショートブロークン (公開鍵、置換する必要があります) グローバー弱体化 (対称またはハッシュ、その場で硬化可能)または pqc-safe、HNDL 暴露のフラグが立てられています。同じ区別が、 SAST 修復に関するアドバイスは、プリミティブクラスに基づいて分岐します。RSAとECCには「移行中はハイブリッド構造を用いてML-KEMまたはML-DSAに移行する」というアドバイスが、AES-128とSHA-256には「鍵またはダイジェストのサイズを増やす」というアドバイスが与えられます。これは意図的なものです。量子攻撃者に対してRSA鍵を大きくすることを勧めるのは、何も言わないよりも悪い結果を招くため、この2つのケースを混同するツールはまさにそのようなことをしてしまうからです。

3.ランク付けされた移行バックログ。 Xygeniは、単純なリストではなく、量子脆弱性、データの長期保存性と機密性、ネットワークへの露出、到達可能性、ビジネス価値といった観点​​から、量子脆弱性のある各資産を0~100のスコアで評価し、ランク付けされたバックログを生成します。これにより、「2030年までに高リスクなユースケースを解消する」というスローガンが、具体的な作業キューへと変わります。

4.サービスエリアマップ。 Xygeni は、ソース コード、証明書、依存関係の帰属、秘密鍵ファイル、および IaC 構成は、カバー済み、部分的、または未スキャンとして列挙され、ランタイムおよびネットワークトラフィック、TLSハンドシェイク、HSMおよびKMSコンテンツ、コンパイル済みバイナリ、コンテナレイヤーライブラリが盲点として明示的に指定されます。監査担当者は、自身の制限を明示するツールによく反応します。したがって、私たちの経験では、 CISOs。

5.コンプライアンスの証拠。 コンプライアンスエンジンは、暗号資産の在庫を6つの規制基準に照らして評価し、実際の期限に対して合格、部分合格、不合格のいずれかの判定結果を返します。 NIST IR 8547, NSA CNSA 2.0 EU PQCロードマップ、およびポスト量子サブセット PCI DSS 4.0, DORA (NAIST) と NIS2これは、同じコンプライアンススキャナーに入っています。 CIS ソフトウェアサプライチェーンベンチマーク、OWASP SCVSおよび OpenSSF standardそのため、PQCの姿勢レポートは、ソフトウェアサプライチェーンのコンプライアンスに関する他のレポートと同じチャネルを通じて送信されます。ASD、CCCS、CCNなど、他の機関から拘束力のある期限が設定されている組織も、同じ証拠に基づいて作業を進めることができます。これらのロードマップは、同じ2030/2035年の骨組みに基づいているためです。オーストラリアの2030年末の完了日だけを別途追跡する必要があります。

6.サプライチェーンの準備状況。 各依存関係には、ポストクォンタム対応状況を示す属性(PQCをサポートしているか、ハイブリッドモードを提供しているか、公開されたロードマップがあるかなど)が付与されているため、どのアップストリームがクリティカルパス上にあるかを確認し、調達のためのベンダー対応状況ビューを作成できます。

6つの要素を超えて:暗号機の俊敏性に関する調査結果。 Xygeni はまた、 次の 移行は書き換えです。ハードコードされたアルゴリズムと曲線の選択、プロバイダー抽象化の欠如、固定されたレガシー暗号スイート、交渉不可能なプロトコル バージョン。脆弱で量子に脆弱な暗号は、他の調査結果と同じポリシー レイヤーを通じて強制できるため、まったく新しい Shor 破られたアルゴリズムが捕捉される可能性があります。 pull request 来年の監査ではなく。

主要な取り組み

  • 計画を立てる前に、まず最短の契約締結日を確認してください。 ほとんどのロードマップは、高リスク国については2030年、その他については2035年で収束しているが、オーストラリアは 全体 移行は2030年末までに完了し、PCI DSSは2025年からインベントリの提出を要求し始めた。
  • 管轄区域ではなく、形状に基づいて計画を立てるべきだ。 2026~2028年までに発見、2030~2031年までに高リスクの移行、2035年までに完了。一度調整すれば、ほとんどの要件を満たせます。例外は別途追跡してください。
  • まずは在庫状況から始めましょう。なぜなら、誰もが最初にそれを求めるからです。 ―EU、スペイン、カナダ、オーストラリア、シンガポールのMAS、そしてPCI DSSはすべて、同じ成果物から始まっている。
  • フォーマットにはCBOMを使用してください。 EUのロードマップではこれを明示的に推奨しており、CBOMの最小要素に関する米国のガイダンスは2027年3月頃に予定されており、明確に要求している。 自動の 評価。
  • ショアとグローバーを混同してはならない。 公開鍵は交換する必要があります。対称鍵とハッシュ関数は既存のシステムで強化できます。これらを混同した対策アドバイスは、アドバイスがないよりも悪い結果を招くでしょう。
  • HNDLがあなたの本当の締め切りを設定します。 2035年以降も機密性を維持しなければならないデータが、今日すでに公開されている。署名よりも鍵確立(TLS、IKE、転送中のデータを保護するあらゆる手段)を優先すべきだ。
  • リスクだけでなく、リードタイムも考慮してスケジュールを立てるべきである。 鍵の確立は緊急かつ迅速な対応が求められますが、ファームウェアの署名やPKIは緊急性は低いものの時間がかかるため、まずは時間がかかる項目から着手する必要があります。移行できないもの(古いハードウェア、凍結されたサードパーティ製品など)は、今年中に指定しておくべきです。なぜなら、交換が唯一残された選択肢であり、予算編成サイクルが必要となるからです。
  • アルゴリズムだけでなく、ユースケースも記録してください。 TLSハンドシェイクを保護するRSAと、ファームウェアにRSA署名を行うRSAは、それぞれ異なる目標、期限、担当者を持つ2つの別々のプロジェクトです。アルゴリズム名だけを列挙しただけのインベントリでは、移行を推進することはできません。
  • 正直なサービスエリアマップを要求しよう。 ソーススキャンから完全な暗号化可視性を謳うツールは、いずれも誇大広告である。監査担当者にとって、ツールが見抜けない情報も、見える情報と同じくらい重要だ。
  • 2回目の移行に向けて準備する。 FIPS 206は最終版ではなく、HQCも最終版ではない。 standard中国と韓国は standard彼ら自身の家族を縮小する。多国籍企業は複数のポスト量子アルゴリズムセットを保有するだろう。暗号機敏性に関する発見は今は安価だが、2031年には高価になるだろう。
  • 自動化するか、繰り返すか。 ビルドごとに再生成される暗号化インベントリは、制御手段となる。スプレッドシートは、署名された日から変化し始めるスナップショットに過ぎない。

もっと読むには

発見される内容、量子リスク分類と優先順位付けの仕組み、各コンプライアンス体制の評価基準、レポートの入手方法など、技術的な詳細はすべてXygeniのドキュメントに記載されています。

Standardsとアルゴリズム:

国および地域ごとのロードマップ:

分野別義務および横断的義務:

背景:

sca-tools-ソフトウェア構成分析ツール
ソフトウェアのリスクを優先順位付けし、修復し、保護する
無料アカウントを作成しましょう。
いいえ、クレジットカードは必要ありません。

ソフトウェア開発と納品を安全に

Xygeni製品スイートと共に