午前I問題
秘密情報の分散管理手法に関する記述として、適切なものはどれか。
ア)秘密分散法(Secret Sharing)は、秘密情報を暗号化した上でクラウドに保存し、複数の管理者がそれぞれの鍵で個別に復号できるようにする方式である。
イ)Shamir’s Secret Sharingは、秘密情報を n個のシェア(分散片)に分割し、そのうちしきい値 k個以上のシェアを集めれば元の秘密情報を復元できるが、k個未満のシェアからは情報理論的に元の秘密情報について一切の情報が得られない方式である。
ウ)秘密分散法は、秘密情報を分割せずに単純に暗号学的ハッシュ関数で変換し、複数の管理者に配布する方式である。
エ)Shamir’s Secret Sharingにおいて、しきい値kを大きくするほど、シェアの1つが漏えいした際のリスクが高まる。
午前I の解答・解説を見る
正解: イ
解説:
- ア)不正解。秘密分散法は暗号化+個別鍵配布とは異なる概念であり、秘密情報そのものを数学的手法(多項式補間等)でシェアに分割する方式である。各管理者が「自分の鍵で個別に復号する」のではなく、複数人のシェアを持ち寄って初めて復元できる点が特徴。
- イ)正解。Shamir’s Secret Sharing(1979年提案)は、(k, n)しきい値法とも呼ばれ、k-1次多項式を用いて秘密情報をn個のシェアに分割する。k個以上のシェアがあれば多項式を復元でき秘密情報が得られるが、k-1個以下のシェアからは(情報理論的安全性の下で)秘密情報について数学的に一切の情報が漏れないという強い安全性を持つ。
- ウ)不正解。ハッシュ関数は不可逆変換であり、そこから元の秘密情報を復元することはできない。秘密分散法は復元可能性(可逆性)を前提とした技術である。
- エ)不正解。しきい値kを大きくするほど、秘密情報の復元に必要なシェア数が増えるため、単一シェアや少数シェアの漏えいによる復元リスクは低下する(より多くの当事者の結託が必要になるため安全性が高まる)。ただし可用性(正当な復元に必要な当事者を集めにくくなるリスク)とのトレードオフがある。
午前II問題
しきい値暗号(Threshold Cryptography)と(k, n)しきい値秘密分散法の実運用における特性に関する記述として、最も適切なものはどれか。
ア)(k, n)しきい値秘密分散法では、n個のシェアの保管者のうち任意のk-1人が結託しても秘密情報を完全に復元できてしまうため、k個以上の管理者が必要になるにすぎない。
イ)しきい値暗号を用いたルート認証局(CA)の秘密鍵管理では、秘密鍵そのものを1箇所に保管する代わりに、鍵をシェアに分散して複数の担当者やHSMに保管し、しきい値以上のシェアが揃った場合のみ署名等の秘密鍵操作を実行できるようにすることで、単一障害点・単一の内部不正リスクを低減できる。
ウ)秘密分散法はディザスタリカバリ用途には使用できず、暗号鍵のバックアップには適さない。
エ)Shamir’s Secret Sharingにおいて、シェアの一部が滅失(紛失)した場合、しきい値未満のシェアしか残っていなくても復号処理を行う代替アルゴリズムが標準化されている。
午前II の解答・解説を見る
正解: イ
解説:
- ア)不正解。Shamir’s Secret Sharingの安全性の核心は「k-1個以下のシェアからは情報理論的に一切の情報が得られない」点にあり、k-1人が結託しても秘密情報を復元することはできない。この記述はShamir方式の安全性を正しく理解していない誤りである。
- イ)正解。しきい値暗号は、秘密鍵操作(署名・復号)そのものを複数当事者の協調によって実行する技術であり、ルートCAの秘密鍵や重要な署名鍵の管理に応用される。鍵を単一の担当者やシステムに集中させないことで、内部不正・単一障害点・鍵の一括漏えいリスクを分散できる。HSM(Hardware Security Module)と組み合わせて実装されることも多い。
- ウ)不正解。秘密分散法は、暗号鍵のバックアップ・ディザスタリカバリ用途で広く活用されている。マスター鍵を(k, n)分散し、地理的に離れた複数拠点に保管することで、一部拠点の災害・滅失があってもしきい値分のシェアが揃えば鍵を復元できる。
- エ)不正解。Shamir’s Secret Sharingはしきい値k個未満のシェアからは秘密情報を復元できないという性質そのものが安全性の根拠であるため、「しきい値未満でも復号できる代替アルゴリズム」は方式の前提と矛盾し、そのようなものは標準化されていない。しきい値未満の滅失に備えるには、nとkの設計(冗長性)で対応する。
午後問題
認証局(CA)を運営するM社では、ルートCAの秘密鍵の管理方法を見直すことになった。従来はルートCA秘密鍵をHSM1台に保管し、責任者1名が単独で操作できる運用だったが、内部監査で以下のリスクが指摘された。
(リスク1)責任者1名がすべての操作権限を持つため、当該責任者の内部不正(不正な証明書発行)や、認証情報の窃取による秘密鍵の悪用を防ぐ仕組みがない。
(リスク2)責任者が病気・退職等で不在になった場合、ルートCA秘密鍵を用いた正規の運用(下位CA証明書の再署名等)が行えなくなるリスクがある。
(リスク3)HSMが物理的に1台のみであり、災害等によるHSMの喪失時に秘密鍵を復旧する手段がない。
M社はShamir’s Secret Sharingを応用した(k, n)しきい値方式の導入を検討している。
設問1
リスク1・リスク2を踏まえ、M社が導入すべき(k, n)しきい値方式のパラメータ設計の考え方を、しきい値kとシェア総数nそれぞれの観点から述べよ(具体的な数値の例示は不要)。
設問1の解答・解説を見る
正解例: しきい値kは、単独の担当者(内部不正のリスク)による秘密鍵操作を防ぐため2以上に設定し、複数人の合意がなければ秘密鍵操作ができないようにする。一方でkを過度に大きくすると、担当者の不在・出張等が重なった際に必要人数を確保できず正規の運用に支障が出るリスク(可用性の低下)があるため、内部不正防止とのバランスを取れる範囲に設定する。シェア総数nは、責任者の退職・不在等(リスク2)に備えて、実際に業務に当たる担当者数より余裕を持った人数に配布し、一部担当者が不在でもしきい値分のシェアを集められる冗長性を確保する。
解説: (k, n)しきい値方式の設計は、安全性(内部不正・単独操作の防止)と可用性(正規運用の継続性)のトレードオフをどう調整するかが実務上の要点である。kを大きくしすぎると安全性は高まるが、担当者を集めにくくなり業務が滞るリスクが増す。逆にk=1相当(実質的に誰か1人で操作可能)では従来の単一責任者体制とリスクが変わらない。一般的にはk≧2かつn>kとして、単独不正の防止と一定の欠員耐性を両立させる設計が採用される。
採点基準(15点):
- 「k≧2として単独の内部不正・操作を防止する」(6点)
- 「kを大きくしすぎると可用性が低下するというトレードオフ」への言及(4点)
- 「nは担当者の不在・退職に備えた冗長性を持たせる」(5点)
設問2
リスク3について、シェアの保管場所に関して考慮すべき点を、地理的分散の観点から述べよ。また、(k, n)しきい値方式を導入してもなお対策できない残存リスクを1つ挙げ、その対策案を述べよ。
設問2の解答・解説を見る
正解例(地理的分散): 全てのシェアを同一拠点・同一HSMに保管すると、当該拠点が被災・喪失した場合にしきい値分のシェアが集まらず秘密鍵を復元できなくなるため、シェアを地理的に離れた複数拠点(異なるデータセンターや事業所等)に分散配置し、単一拠点の災害がしきい値の充足を妨げないように設計する必要がある。
正解例(残存リスク・対策): 残存リスクとして、しきい値k人分の担当者が結託した場合には不正な秘密鍵操作(不正な証明書発行等)を防げない点が挙げられる。対策としては、しきい値方式の導入に加えて、秘密鍵操作の都度の操作ログ・監査証跡を第三者が事後検証できる形で記録し、定期的な監査を実施することで、結託による不正を抑止・早期発見できる体制を整える。あるいは、シェア保有者の職務分掌を厳格化し、結託が生じにくい独立した立場の担当者を選定することも有効である。
解説: しきい値方式は「単独者による不正」への対策としては有効だが、「しきい値人数の結託」というリスクは原理的に残る(これはどのようなk, n設計でも数学的に排除できない)。実務ではこの残存リスクに対して、技術的対策(しきい値方式)と運用的対策(監査ログ、職務分掌、定期的なシェア再配布であるProactive Secret Sharing等)を組み合わせる多層防御の発想が求められる。また地理分散はディザスタリカバリの基本原則であり、単一拠点への集中保管はリスク1〜3のいずれの観点からも避けるべきである。
採点基準(16点):
- 地理的分散:「単一拠点への集中保管は災害時に復元不能になるリスク」(4点)
- 地理的分散:「複数拠点への分散配置」という具体策(4点)
- 残存リスク:「しきい値人数の結託による不正は防げない」(4点)
- 残存リスク対策:「監査ログ・職務分掌・シェア再配布」等の具体策(4点)
重要キーワード
| 用語 | 説明 |
|---|---|
| 秘密分散法(Secret Sharing) | 秘密情報を複数のシェアに分割し、しきい値以上を集めた場合のみ復元可能にする技術 |
| Shamir’s Secret Sharing | k-1次多項式を用いた(k, n)しきい値秘密分散法。k-1個以下のシェアからは情報理論的に安全 |
| しきい値暗号(Threshold Cryptography) | 秘密鍵操作(署名・復号)自体を複数当事者の協調で実行する技術。CA秘密鍵管理等に応用 |
| (k, n)しきい値方式 | n個のシェアのうちk個以上が揃えば復元可能な方式。kとnの設計が安全性と可用性のトレードオフになる |
| HSM(Hardware Security Module) | 暗号鍵を安全に生成・保管・演算する専用ハードウェア。しきい値暗号の実装基盤として利用される |
| Proactive Secret Sharing | シェアを定期的に再生成・再配布し、長期的なシェア漏えいリスクを低減する運用手法 |
まとめ
- 午前I視点: Shamir’s Secret Sharingの核心は「しきい値未満のシェアからは情報理論的に一切の情報が得られない」という強い安全性であることを正確に理解する
- 午前II視点: しきい値暗号は秘密鍵操作そのものを分散する技術であり、CA秘密鍵管理など単一障害点・内部不正対策の文脈で問われることが多い
- 午後視点: (k, n)パラメータ設計は安全性(不正防止)と可用性(業務継続)のトレードオフであり、地理的分散・結託リスクへの多層防御まで含めた総合的な鍵管理設計力が問われる