午前I問題
暗号技術の安全性の変化に関する記述として、適切なものはどれか。
ア)一度標準化された暗号アルゴリズムは、計算機の性能が向上しても安全性が低下することはない。
イ)暗号アルゴリズムの「危殆化」とは、計算機性能の向上や新たな解読手法の発見により、当初想定されていた安全性が実用上失われることをいう。
ウ)SHA-1やMD5は既知の脆弱性が指摘されているが、現在も新規システムでのパスワードハッシュ化用途として推奨されている。
エ)暗号アルゴリズムの危殆化は事前に予測できないため、移行計画をあらかじめ策定することは実務上不可能である。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。暗号の安全性は「攻撃に必要な計算量」に依存するため、計算機の性能向上(ムーアの法則等)や暗号解析理論の進歩によって、当初想定していた安全性が時間とともに低下することがあります。これが危殆化の本質です。
- イ)正解。危殆化(Cryptographic Deprecation/Weakening)とは、計算機性能の向上や新たな攻撃手法(衝突攻撃、識別攻撃等)の発見により、アルゴリズムが当初想定した安全性水準を満たさなくなる現象を指します。DES、MD5、SHA-1、RSA-1024などが代表的な危殆化事例です。
- ウ)不正解。SHA-1は衝突攻撃(2017年のSHAttered攻撃で実証)、MD5はさらに深刻な衝突攻撃が実証されており、いずれも新規システムでの利用は非推奨とされています。特にパスワードハッシュ化用途では、SHA-1/MD5ではなくbcrypt、scrypt、Argon2等のストレッチング機能を持つ専用アルゴリズムが推奨されます。
- エ)不正解。暗号アルゴリズムの危殆化は完全に予測不可能というわけではなく、鍵長の理論的強度(NIST SP 800-57等のガイドライン)や既知の攻撃手法の進展状況からある程度の見通しを立てることができます。実際にNISTやIPAは推奨アルゴリズムの移行スケジュールを公表しており、計画的な移行が実務の標準的な取り組みとされています。
午前II問題
暗号アジリティ(Cryptographic Agility)に関する記述のうち、適切なものはどれか。
ア)暗号アジリティとは、システムの処理速度を最大化するために、最も高速な暗号アルゴリズムを固定的に採用する設計方針である。
イ)暗号アジリティとは、暗号アルゴリズムや鍵長をシステム設計に固定的に組み込まず、将来的なアルゴリズムの危殆化や新方式への移行に、既存システムの大規模な作り直しなしで対応できるようにする設計上の性質である。
ウ)暗号アジリティを実現するためには、暗号アルゴリズムをアプリケーションのビジネスロジックに直接ハードコーディングし、暗号処理と業務処理を密結合させることが推奨される。
エ)耐量子暗号(PQC)への移行は現時点で完了しており、暗号アジリティを考慮した設計はもはや不要である。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。暗号アジリティは処理速度の最大化を目的とするものではなく、暗号アルゴリズムの「切り替えやすさ」を設計上の目標とする考え方です。固定的な採用方針とは正反対の概念です。
- イ)正解。暗号アジリティとは、暗号アルゴリズム・鍵長・プロトコルバージョンなどをシステムの深い部分にハードコーディングせず、抽象化・設定可能な形で実装することで、危殆化や新方式(耐量子暗号を含む)への移行時にシステム全体を作り直すことなく、迅速かつ低コストで切り替えられるようにする設計原則です。
- ウ)不正解。ハードコーディングと密結合は暗号アジリティの正反対であり、アルゴリズム変更のたびにアプリケーションコード全体を修正する必要が生じ、移行コストと移行リスクを増大させます。暗号処理は抽象化されたインタフェース(暗号ライブラリ・暗号プロバイダの差し替え可能な設計)を通じて呼び出すべきです。
- エ)不正解。耐量子暗号への移行は世界的にまだ進行中の段階であり、NISTがCRYSTALS-Kyber(ML-KEM)やCRYSTALS-Dilithium(ML-DSA)等を標準化した後も、既存システムでの実装・移行には長い時間を要します。「量子コンピュータが将来ハーベストナウ・デクリプトレイター(Harvest Now, Decrypt Later)攻撃を可能にする」リスクを踏まえ、暗号アジリティの重要性はむしろ高まっています。
| 観点 | 暗号アジリティが低い設計 | 暗号アジリティが高い設計 |
|---|---|---|
| アルゴリズム指定 | コード内にハードコーディング | 設定ファイル・暗号プロバイダで切替可能 |
| 移行時の影響範囲 | システム全体の作り直しが必要 | 該当箇所のみの変更で対応可能 |
| 鍵長・パラメータ | 固定 | 可変(将来の強化に対応) |
午後問題
M社は10年以上前に構築した基幹システムの暗号アルゴリズムの棚卸しを実施した。調査の結果、以下が判明した。
(判明事項1)データベースの機密情報カラムの暗号化にはRSA-1024が使用されており、鍵交換にも同じ鍵ペアが流用されていた。NIST等のガイドラインでは、RSA-1024は2030年までに危殆化する可能性が高いとされ、既に新規利用が非推奨とされている。
(判明事項2)暗号アルゴリズムの種類・鍵長・利用箇所が、20年分のソースコード変更の中でドキュメント化されておらず、どのモジュールがどの暗号処理を呼び出しているかを正確に把握するだけで3か月を要した。
(判明事項3)暗号処理は各モジュールが個別に暗号ライブラリのAPIを直接呼び出す実装になっており、暗号アルゴリズムを変更する場合、影響を受けるモジュール数は150以上と推定された。
設問1
判明事項1について、RSA-1024から移行すべき対象として適切な鍵長・アルゴリズムを、移行の緊急性の観点を踏まえて40字以内で述べよ。
設問1の解答・解説を見る
正解例: RSA-2048以上、または同等以上の安全性を持つECC(P-256等)に速やかに移行すべきである。
解説: NIST SP 800-57等のガイドラインでは、RSA-1024は現在の計算機性能で解読の脅威が現実的な水準に近づいており、新規システムでの利用は既に非推奨、既存システムについても計画的な移行が求められています。移行先としてはRSA-2048以上(2030年以降も安全性が見込まれる水準)、またはより短い鍵長で同等の安全性を実現できるECC(楕円曲線暗号、例えばNIST P-256は約RSA-3072相当の安全性)が一般的な選択肢です。特にデータベースの機密情報カラムのように長期間保護が必要なデータについては、移行の緊急性が高いと判断すべきです。
採点基準(10点):
- 「RSA-2048以上」または「ECC等の同等以上の安全性を持つ方式」を具体的に挙げている(6点)
- 「緊急性が高い(速やかに移行すべき)」という趣旨(4点)
設問2
判明事項2・3から読み取れる、M社の暗号実装における設計上の根本的な課題を「暗号アジリティ」の観点から述べよ。また、今後同様の移行を迅速に行えるようにするための改善策を60字以内で述べよ。
設問2の解答・解説を見る
正解例(課題): 暗号アルゴリズムの利用箇所が文書化・抽象化されておらず、各モジュールが暗号ライブラリを直接呼び出す密結合な実装になっているため、暗号アジリティが低い。
正解例(改善策): 暗号処理を共通の暗号ラッパー(暗号抽象化層)に集約し、利用箇所・アルゴリズム・鍵長を一元的な暗号インベントリとして文書化・管理する。
解説: 判明事項2(暗号処理の利用箇所が不明でドキュメント化されていない)と判明事項3(各モジュールが暗号ライブラリを直接呼び出す密結合設計)は、いずれも暗号アジリティが低い状態の典型的な症状です。暗号アジリティが低いシステムでは、危殆化への対応や新方式(耐量子暗号など)への移行のたびに、影響範囲の調査だけで数か月を要し、修正対象も広範囲に及ぶため、移行コストとリスクが極めて大きくなります。改善策としては、(1)暗号処理を業務ロジックから分離した共通の暗号抽象化層(暗号ラッパー・暗号プロバイダ)に集約し、アルゴリズムの切り替えを設定変更のみで対応できるようにすること、(2)暗号アルゴリズム・鍵長・利用箇所・鍵の所有者を一覧化した「暗号インベントリ(Cryptographic Bill of Materials, CBOM)」を整備し、継続的に更新することが挙げられます。これにより、次回の危殆化や耐量子暗号移行の際に、影響範囲の特定から対応までの期間を大幅に短縮できます。
採点基準(16点):
- 課題:「暗号処理が抽象化されておらず密結合(暗号アジリティが低い)」という趣旨(4点)+「利用箇所が文書化されていない」(4点)
- 改善策:「暗号処理を共通の抽象化層に集約する」(4点)+「暗号インベントリ等による利用箇所の文書化・管理」(4点)
重要キーワード
| 用語 | 説明 |
|---|---|
| 危殆化(Cryptographic Deprecation) | 計算機性能の向上や新たな攻撃手法により暗号アルゴリズムの安全性が実用上失われること |
| 暗号アジリティ(Cryptographic Agility) | アルゴリズムを固定せず、危殆化時に既存システムの大規模改修なしで移行できる設計原則 |
| 耐量子暗号(PQC) | 量子コンピュータによる解読に耐性を持つとされる新世代の暗号アルゴリズム群 |
| Harvest Now, Decrypt Later | 現在の暗号通信を記録・保存し、将来の量子計算機の実用化後に解読する攻撃シナリオ |
| 暗号インベントリ(CBOM) | 組織内で使用している暗号アルゴリズム・鍵長・利用箇所を一覧化した管理台帳 |
| RSA | 危殆化事例(1024ビット鍵)が頻出する代表的な公開鍵暗号方式 |
まとめ
- 午前I視点: 危殆化は計算機性能向上や新攻撃手法によって暗号の安全性が実用上失われる現象であり、SHA-1・MD5・DESなど具体的な危殆化事例と移行の必要性を押さえる
- 午前II視点: 暗号アジリティの定義(アルゴリズムを抽象化し切り替え可能にする設計原則)と、それが低い場合の実務上の問題を正確に説明できるようにする
- 午後視点: 「危殆化した暗号の特定と移行先の提示」「暗号処理の密結合・文書化不足という根本課題の指摘」「暗号抽象化層・暗号インベントリによる改善策」の3点セットで答えられるよう準備する