米国立標準技術研究所(NIST)は、サイバーセキュリティ標準の策定と製品の検証を担っているが、どちらも大幅に遅れている。新たな脅威が出現する中――量子コンピューティングのことだ――遅れが続けば、危機に発展しかねない。
特に懸念されるのは、FIPS 140-3の検証と耐量子暗号の開発の遅れだ。
FIPS 140-3は暗号化と保護の基準を、ソフトウェアやSSD、HDDからネットワークスイッチ、新たな量子暗号標準に至るまで、あらゆるものに対して定めている。だが、製品の検証は従来の基準を大幅に下回るペースで進んでいる。量子コンピューティング技術の発展が続く中、この問題を今解決できなければ危機に発展するだろう。
FIPS 140-3の遅れ
FIPS 140標準は、暗号機器のベンダーと利用者で構成される政府・産業界の作業部会が策定したFIPS 140-1として、1994年1月に始まった。FIPS 140-2は2001年5月に発行され、FIPS 140-1はその1年後に廃止された。
FIPS-140は、国際標準ISO/IEC 19790:2006の主要な基盤となった暗号モジュールのセキュリティ要件であり、同標準は2006年3月に発行された。そのためNISTは、世界の大部分における標準化プロセスを主導していた。FIPS 140-2の下で検証された製品は、数百、少なくとも数千に上った。ベンダー各社は、ほぼ20年にわたってそうした製品の開発・保守方法を知っており、歴史的に見ても、検証には6カ月から長くても12カ月しかかからなかった。重大な問題が見つかった場合は別だが、それもプロセスが周知され、ベンダーが何をどうすべきか理解していたため、頻繁に起きることではなかった。
FIPS 140-3は2019年3月に発行され、検証申請は2020年9月に始まった。FIPS 140-3標準では、暗号化アルゴリズムも鍵長も変更されていない。FIPS 140-3で変わったのは、設計、実装、最終的な運用展開を含む、暗号モジュール作成の全段階でセキュリティ要件を評価するようになった点だ。FIPS 140-3では、管理作業について異なる認可レベルとユーザーも必要になった。これは、SecAdminユーザー(セキュリティ管理者)とAuditAdmin(監査ファイルの管理者)を要求するSELinuxに似ている。そのためベンダー各社には変更すべき点がいくつかあったが、ハードウェアベンダーは新しいアルゴリズムを搭載した新規ASICを作る必要まではなく、ファームウェアを変更するだけで済んだ可能性が高い。
現在、FIPS 140-3の申請開始からほぼ3年が経過しており、その間には新型コロナウイルスによる業務停止もあったが、それでも先週時点でFIPS 140-3の検証済み製品は7件しかなく、最後の検証は約6カ月前だった(下のグラフ)。さらに検証プロセス中の製品が189件(増加中)ある。製品の検証に必要な小さな変更に対応できないほど、ベンダー各社が無能だとは思えない。さらに、ハードウェアとソフトウェアのFIPS 140-2製品はいずれも、もはや存在しない可能性が高い。FIPS 140-2への最後の申請は2022年3月であり、そうした製品はかなり前に寿命を迎えたと考えられるからだ。
2023年7月18日時点でFIPS 140-3の検証を受けた製品
| 証明書番号 | ベンダー名 | モジュール名 | モジュール種別 | 検証日 | ステータス |
|---|---|---|---|---|---|
| 4442 | VMware, Inc. | VMware’s ESXboot Cryptographic Module | ソフトウェア | 02/23/2023 | 有効 |
| 4402 | Advanced Micro Devices (AMD) | AMD Ryzen PRO 4000 Series PSP Cryptographic CoProcessor | ファームウェア・ハイブリッド | 12/30/2022 | 有効 |
| 4401 | Advanced Micro Devices (AMD) | AMD Ryzen PRO 5000 Series PSP Cryptographic CoProcessor | ファームウェア・ハイブリッド | 12/30/2022 | 有効 |
| 4392 | Apple Inc. | Apple corecrypto Module v11.1 [Apple silicon, Kernel, Software] | ソフトウェア | 12/07/2022 | 有効 |
| 4391 | Apple Inc. | Apple corecrypto Module v11.1 [Apple silicon, User, Software] | ソフトウェア | 12/07/2022 | 有効 |
| 4390 | Apple Inc. | Apple corecrypto Module v11.1 [Intel, Kernel, Software] | ソフトウェア | 12/07/2022 | 有効 |
| 4389 | Apple Inc. | Apple corecrypto Module v11.1 [Intel, User, Software] | ソフトウェア | 12/07/2022 | 有効 |
FIPS 140-3製品が不足していることで、セキュリティ態勢は深刻な打撃を受けている。検証プロセスがいつ、あるいはそもそも追いつくのかについて、NISTから公の発表はない。
耐量子アルゴリズム
こうした遅れは、同機関が耐量子公開鍵暗号アルゴリズムを評価し、標準化するプロセスを監督している時期と重なっている。
このプロセスは2016年から続いており、その間に量子技術は大きく進展し、量子に関する理解と関心も同様に高まった。それでも7年後の現在、わずか4つのアルゴリズムしかないものの、先週NISTは発表し、他にも複数の候補を検討中であり、そのプロセスには「数年」を要する見込みだと明らかにした。
量子耐性アルゴリズムの開発が遅れていることは、そうした製品を市場に投入するまでにかかる時間を考えると、特に憂慮すべき事態だ。新しい標準に対応するASICをベンダーが開発するには、通常4~6年かかる。その後、製品の検証を受けるまでにも時間が必要であり、こちらも懸念すべきほど長引いているように見える。
量子コンピューターが現在の技術を破る前に、ベンダーが利用可能な製品を提供できるよう、アルゴリズムの公開と製品の検証を進めるという二重の課題に、NISTが対応できるのか、私は確信が持てない。量子技術と、NISTによるアルゴリズムの審査との間で競争が起きており、現時点ではその結果が不安視される状況だ。
NISTはわが国と世界の大部分にとって、標準とその検証を担う機関である。そのため、この状況を落胆すると同時に非常に恐ろしいと感じている。ベンダーから新たな量子関連の発表がない週はなく、重大なサイバーセキュリティインシデントが起きない日はない。そして、今盗まれた暗号化データは後から復号できるため、「今収集し、後で復号する」(HNDL)攻撃の可能性は、すでに存在する量子コンピューティング時代のセキュリティ問題だ。
私たちは、国に最低限の安全性をもたらす標準を受けるに値し、またそれを必要としている。そして、将来を見据え、私たちが守られることを確実にする標準化機関が必要だ。現時点ではそのどちらもなく、バイデン政権のサイバーセキュリティ戦略がこの問題を解決できることを願うしかない。
次に読む:





