午前I問題

暗号化したまま統計演算やデータ解析を行う技術に関する記述として、適切なものはどれか。

ア)秘密分散法は、暗号化データに対する加算・乗算を暗号化したまま実行し、復号後に平文の演算結果と一致させる技術である。

イ)準同型暗号は、暗号文に対する演算結果を復号すると、対応する平文に対して同じ演算を行った結果と一致する性質を持つ暗号方式である。

ウ)準同型暗号は共通鍵暗号方式の一種であり、AESの暗号化・復号処理を高速化する目的で開発された。

エ)準同型暗号を用いれば、暗号化されたデータに対してどのような演算を行っても、必ず一定時間内に結果が得られることが数学的に保証されている。

午前I の解答・解説を見る

正解: イ

解説:

  • ア)不正解。暗号化したまま演算するという説明は準同型暗号の性質であり、秘密分散法(Secret Sharing)は秘密情報を複数のシェアに分割して保管する別の技術である。両者は目的も仕組みも異なる。
  • イ)正解。準同型暗号の定義そのものであり、Enc(a) ○ Enc(b) を復号すると a ○ b と一致する(○は加算や乗算に対応する演算)という性質を指す。この性質により第三者に平文を渡さずクラウド上で演算を委託できる。
  • ウ)不正解。準同型暗号はAESのような共通鍵暗号の高速化技術ではなく、演算可能性という全く別の性質を実現する暗号方式である。RSAやPaillier暗号、格子暗号ベースの方式などがある。
  • エ)不正解。準同型暗号、特に完全準同型暗号(FHE)は演算のたびにノイズが蓄積し、一定回数を超えると復号不能になるため、ブートストラッピング等の追加処理が必要であり、処理時間の保証はない。

午前II問題

完全準同型暗号(FHE:Fully Homomorphic Encryption)の実運用における制約に関する記述のうち、最も適切なものはどれか。

ア)FHEは加算・乗算のいずれか一方のみを暗号化したまま実行できる方式であり、両方を同時に扱う方式はまだ理論的に存在しない。

イ)FHEでは演算を繰り返すたびに暗号文中のノイズが増大し、一定の閾値を超えると正しく復号できなくなるため、ノイズを除去するブートストラップ処理が必要になるが、この処理は計算コストが非常に高い。

ウ)FHEは平文と比較して暗号文のデータサイズが小さくなるため、ストレージコストの削減を主目的として利用される。

エ)FHEによる演算処理速度は平文に対する直接演算とほぼ同等であり、性能面のデメリットは実質的に存在しない。

午前II の解答・解説を見る

正解: イ

解説:

  • ア)不正解。加算・乗算のどちらか一方のみに対応するのは「部分準同型暗号(PHE:Partially Homomorphic Encryption)」(例:加算のみのPaillier暗号、乗算のみのRSA・ElGamal)である。FHEは加算・乗算の両方を任意回数組み合わせて実行できる方式として2009年にGentryにより理論的に構成された。
  • イ)正解。FHEは演算を行うたびに暗号文内部のノイズ(誤差項)が増加する構造を持ち、ノイズが一定閾値を超えると正しい復号ができなくなる。これを回避するため、暗号文を新しい鍵で再暗号化してノイズをリセットする「ブートストラッピング」という処理が必要だが、これは非常に重い演算であり、FHEが実用上「遅い」と言われる最大の要因である。
  • ウ)不正解。準同型暗号(特にFHE)は暗号化によって暗号文サイズが平文より大幅に増大する(数百〜数千倍になることもある)。ストレージ削減ではなく、演算のプライバシー保護が主目的である。
  • エ)不正解。FHEの演算コストは平文演算と比べて桁違いに大きく、数千倍〜数百万倍のオーバーヘッドが生じることもある。これが実務導入における最大のボトルネックであり、ハードウェアアクセラレーション(FPGA/GPU)の研究が進められている理由でもある。

午後問題

医療系スタートアップのF社は、複数の医療機関から匿名化されていない患者の検査データを収集し、暗号化したまま統計解析(合計・平均の算出)を行うクラウド分析基盤の構築を検討している。セキュリティ担当のG氏は、準同型暗号の採用を提案したが、PoC(概念実証)で以下の課題に直面した。

(事象1)完全準同型暗号(FHE)ライブラリを用いて患者10万件分の検査値の合計を計算したところ、平文での同じ計算が数ミリ秒で終わるのに対し、FHEでは処理に数十分を要した。

(事象2)当初は合計・平均だけでなく、検査値同士の複雑な比較演算や条件分岐を伴う判定ロジックもFHE上で実装する計画だったが、実装が極めて困難であることが判明した。

(事象3)G氏は次善の策として、統計解析の要件が「合計値の算出のみ」であることに着目し、加算のみに対応する部分準同型暗号(Paillier暗号)への切り替えを検討している。

設問1

事象1について、FHEの処理が平文演算と比較して著しく遅くなる技術的理由を、ノイズとブートストラッピングという語句を用いて50字以内で説明せよ。また、この性能課題に対する実務上の対策を1つ挙げよ。

設問1の解答・解説を見る

正解例(理由): 演算のたびに暗号文のノイズが蓄積し、閾値を超える前にノイズを除去するブートストラッピング処理が必要になり負荷が高いため。

正解例(対策): 演算対象データを事前にバッチ化(複数の平文値を1つの暗号文にパッキング)し、SIMD的に一括処理することでブートストラッピング回数と暗号化オーバーヘッドを削減する。あるいは、FPGA/GPUによるハードウェアアクセラレーションを利用して演算を高速化する。

解説: FHEの性能問題はノイズ管理に起因する。暗号文は演算のたびにノイズを含む誤差項が増大する構造になっており、そのままでは復号不能になるため、定期的にノイズをリセットするブートストラッピングが必要になる。ブートストラッピングは暗号文を再暗号化する重い処理であり、これがFHE全体の処理時間の大半を占める。実務対策としては、CKKS方式などが採用するバッチ化(複数の値を1つの暗号文にパッキングして並列処理)や、演算回数を最小限に抑えた回路設計、専用ハードウェアの活用が挙げられる。

採点基準(15点):

  • 「演算のたびにノイズが蓄積する」(5点)
  • 「ノイズ除去のためブートストラッピングが必要」(5点)
  • 「ブートストラッピングの負荷が高い」への言及(2点)
  • 対策:バッチ化・ハードウェアアクセラレーション等の具体策(3点、部分点可)

設問2

事象3について、G氏がPaillier暗号(部分準同型暗号)への切り替えを検討していることの技術的な妥当性を評価せよ。また、部分準同型暗号を採用する場合に事象2で挙げられた「複雑な比較・条件分岐ロジック」への対応方針についても述べよ。

設問2の解答・解説を見る

正解例(妥当性): F社の要件が「合計値の算出のみ」であり乗算や複雑な演算を必要としないため、加算のみに対応するPaillier暗号で要件を満たすことができ、FHEと比べて演算コストが大幅に低く実用的である。要件に対して過剰な機能を持つFHEを採用する必要はなく、適切な技術選定といえる。

正解例(対応方針): 比較・条件分岐を伴う判定ロジックは暗号化領域内で完結させることを諦め、集計対象を絞り込む前処理や、統計値のしきい値判定などは復号後の平文側(信頼できる集計サーバや医療機関側)で実施する設計に変更する。あるいは、比較演算が真に必要な場合は、その部分のみ完全準同型暗号やセキュアマルチパーティ計算(MPC)を部分的に組み合わせるハイブリッド構成を検討する。

解説: 準同型暗号の選定は「必要な演算の種類」に応じて行うのが実務の基本である。加算のみで要件を満たせるのであれば、Paillier暗号のような部分準同型暗号(PHE)は乗算にも対応するFHEよりはるかに軽量で実装も容易であり、過剰な機能を持つ技術を避けることは適切な設計判断である。一方でPHEは対応する演算が単一種類(加算または乗算のいずれか)に限定されるため、比較・条件分岐のような複雑なロジックは原理的に実行できない。この制約への現実的な対応は、暗号化領域内で完結させようとせず、処理を分割して信頼できる領域(復号後の平文処理や、限定的なMPC等)に委ねる設計が一般的である。

採点基準(15点):

  • 妥当性:「加算のみの要件に対してPaillierで十分」(4点)+「FHEより計算コストが低く実用的」(3点)
  • 対応方針:「暗号化領域内では複雑な演算は不可能」への言及(3点)
  • 対応方針:「処理を分割し復号後や別技術(MPC等)で対応する」という具体的な設計方針(5点、部分点可)

重要キーワード

用語説明
準同型暗号(Homomorphic Encryption)暗号化したまま演算を行い、復号結果が平文演算の結果と一致する性質を持つ暗号方式
完全準同型暗号(FHE)加算・乗算を任意回数組み合わせて実行可能な準同型暗号。演算コストが非常に高い
部分準同型暗号(PHE)加算または乗算のいずれか一方のみに対応する準同型暗号。Paillier(加算)、RSA/ElGamal(乗算)等
ブートストラッピングFHEで蓄積したノイズをリセットする再暗号化処理。FHEの性能ボトルネックの主因
ノイズ(誤差項)準同型暗号の暗号文に含まれる誤差成分。演算のたびに増大し、閾値超過で復号不能になる
ハイブリッド暗号方式公開鍵暗号と共通鍵暗号を組み合わせる方式。準同型暗号とは異なる文脈で登場することが多いが対比理解に有用

まとめ

  • 午前I視点: 準同型暗号の定義(暗号化したまま演算し復号結果が平文演算と一致する性質)と、秘密分散法など類似技術との違いを混同しないこと
  • 午前II視点: FHEとPHEの違い(対応演算の範囲)と、FHE特有のノイズ蓄積・ブートストラッピングという性能課題のメカニズムを正確に理解する
  • 午後視点: 実務では要件(必要な演算の種類)に応じてFHE/PHEを適切に選定する判断力と、暗号化領域内で解決できない処理(比較・条件分岐)を分割設計で回避する発想が問われる