G7、組織に今すぐポスト量子移行を促す

G7は、暗号依存関係のインベントリーを作成し、高リスクシステムを優先することで、組織は今すぐポスト量子移行を始めるべきだとしている。

Sep 9, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

量子の脅威はまだ先にあるかもしれないが、それに備える作業はすでに始まっている。暗号解読に実用的な量子コンピューターがいつ登場するか不確実だからといって、組織が準備を先送りする理由にはならないとG7は述べている。

2026年9月3日、G7サイバーセキュリティ作業部会は、官民の組織にポスト量子暗号への移行を開始するよう促した。同部会は、十分な能力を持つ量子コンピューターが利用可能になった時点での復号を想定し、攻撃者が暗号化情報を収集しておく「Harvest now, decrypt later(今収集し、後で復号)」のリスクを指摘した。

G7の行動要請は、政府と組織に対し、できるだけ早く移行を始めるよう促している。何年にもわたって機密性を維持しなければならないデータには、特に注意が必要だ。量子復号が実用化されるかなり前から、情報が露出し始める可能性があるためだ。

標準規格は整っているが、移行には何年もかかる

組織はすでに、導入を始められる標準化アルゴリズムを利用できる。NISTは最初の3つのPQC標準を確定した。2024年8月13日に確定した標準は、鍵確立用のFIPS 203に基づくML-KEMと、デジタル署名用のFIPS 204およびFIPS 205に基づくML-DSA、SLH-DSAだ。

最近のHAWK署名候補の研究は、暗号設計が引き続き精査を受ける理由を示している。HAWKの開発者は、Anthropicが数学的な脆弱性を報告したことを受け、7月29日にNISTによる検討から取り下げた。NISTは、この発見が確定済みのPQC標準に影響を及ぼさないとしている。

移行は、あるアルゴリズムを別のアルゴリズムに置き換えるだけではない。アプリケーション、証明書、ハードウェア、プロトコル、鍵管理プロセス、ベンダー製品について、変更と相互運用性テストが必要になる可能性がある。

民間セクターに一律の期限はない。2026年1月のG7金融セクター向けロードマップは、複数の管轄区域や標準化団体のガイダンスが、移行全体の目標時期として2035年を示すことが多いと指摘する一方、そのスケジュールには拘束力がないと強調している。大規模な環境では、調査、調達、テスト、置き換え作業に何年もかかる可能性がある。

脆弱な暗号の特定を最初に行う

最初に取り組むべき実務は、脆弱な公開鍵暗号がどこで使われているかを特定することだ。G7の2026年6月の移行ガイダンスは、システム、デバイス、ネットワークプロトコル、クラウドサービス、ソフトウェア、ハードウェア、サプライチェーンの依存関係全体で、暗号の利用状況をインベントリー化するよう推奨している。

この作業は、外部公開用の証明書だけでなく、SSH、VPN、PKI、IDシステム、署名サービス、HSM、ファームウェア、社内開発アプリケーション、サードパーティー製品にも及ぶべきだ。組織は次に、暗号インベントリーを優先順位付きの移行プログラムへと転換できる。

  • 暗号インベントリーを構築し、維持する。アルゴリズム、実装、暗号機能、資産所有者、保護対象データ、利用可能なアップグレード経路を記録する。
  • システムをリスクに基づいて優先順位付けする。長期にわたって保存される機密データ、重要サービス、ハードウェアやベンダーの交換サイクルが長い資産に、まず対処する。
  • 暗号アジリティを考慮して設計する。アルゴリズム、鍵、実装をより少ない混乱で変更できるよう、ハードコードされた依存関係を減らす。
  • ベンダー向けにポスト量子要件を設定する。PQC対応を、より広範なサードパーティーリスク管理に組み込み、暗号に関する開示、依存関係、アップグレードのタイムライン、サポート計画を求める。
  • PQC実装を試験導入し、テストする。本番環境に導入する前に、性能、証明書、プロトコルの挙動、互換性、相互運用性を検証する。
  • インシデント対応と復旧計画をテストする。より広範な統合リカバリー戦略の一環として、暗号障害、鍵管理の問題、ベンダーのサービス中断、緊急交換のシナリオに対応する訓練を行う。
  • ガバナンスを確立し、進捗を追跡する。責任者を割り当て、例外を文書化し、ベンダーの対応準備を監視するとともに、システムの変化に応じてインベントリーを最新に保つ。

自動検出によってインベントリー作成を加速できるが、組み込み暗号については、文書の確認、設定の点検、コード解析、ベンダーからの情報提供がなお必要になる場合がある。早期に可視化しておけば、ポスト量子移行が緊急プロジェクトになる前に、組織はアップグレードの順序を決め、依存関係を解消する時間を確保できる。

Advertisement

続きを読む:量子対応がベンダーレビューにますます組み込まれる中、組織は、セキュリティ証跡が企業調達を変えつつあることや、サプライヤーにどのような証明を求めることになるかも。

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。