午前I問題

量子コンピュータが実用規模で稼働した場合に、現在広く使われている暗号技術のうち安全性が著しく低下するものはどれか。

ア)AES-256による共通鍵暗号 イ)RSA-2048による公開鍵暗号 ウ)SHA-256によるハッシュ関数 エ)HMAC-SHA-256によるメッセージ認証

午前I の解答・解説を見る

正解: イ)RSA-2048による公開鍵暗号

解説:

  • ア(誤)AES-256:Groverアルゴリズムにより実効安全性が256ビットから128ビット相当に低下するが、現時点では128ビットの安全性は十分実用的であり「著しく低下」とは言えない。
  • イ(正)RSA-2048:Shorアルゴリズムを用いると多項式時間で大きな整数の素因数分解が可能となり、RSAの安全性の根拠が崩壊する。楕円曲線暗号(ECC)も同様に離散対数問題がShorアルゴリズムで解かれる。現行の公開鍵暗号の安全性が壊滅的に失われる。
  • ウ(誤)SHA-256:Groverアルゴリズムで衝突探索が加速されるが、量子計算機に対しても128ビット相当のコリジョン耐性を維持できると評価されており、実用上の安全性は保たれる。
  • エ(誤)HMAC-SHA-256:SHA-256を使ったMAC構造であり、量子環境でも128ビット相当の安全性が保たれる。

午前II問題

NIST(米国国立標準技術研究所)が2024年に最初のPQC標準として公表した3つのアルゴリズムのうち、格子問題の困難性を安全性の根拠とし、鍵カプセル化メカニズム(KEM)として標準化されたアルゴリズムはどれか。

ア)ML-KEM(CRYSTALS-Kyber) イ)ML-DSA(CRYSTALS-Dilithium) ウ)SLH-DSA(SPHINCS+) エ)XMSS

午前II の解答・解説を見る

正解: ア)ML-KEM(CRYSTALS-Kyber)

解説:

  • ア(正)ML-KEM:FIPS 203として標準化。格子問題(Module-LWE)を安全性根拠とするKEM(鍵カプセル化メカニズム)。TLSのハンドシェイクなど鍵交換に利用する。
  • イ(誤)ML-DSA:FIPS 204として標準化。同じく格子問題(Module-LWE/SIS)を根拠とするが、電子署名スキームであってKEMではない。
  • ウ(誤)SLH-DSA:FIPS 205として標準化。ハッシュ関数の一方向性を根拠とする電子署名スキーム(SPHINCS+)。格子暗号ではない。
  • エ(誤)XMSS:ハッシュベースの有状態署名方式でNISTが2022年にSP 800-208として標準化済みだが、2024年の主要3アルゴリズムには含まれず、KEMでもない。

午後問題

Z銀行(従業員5,000名)では、オンラインバンキングシステムにRSA-2048による電子証明書とTLS 1.3(鍵交換にECDH)を利用している。情報セキュリティ部のB主任は、量子コンピュータの実用化に備えた暗号移行計画(Crypto Agility対応)の策定を命じられた。社内調査の結果、以下の課題が判明した。

  • 現行PKIの証明書有効期間は最大3年であり、約2,400枚の証明書が稼働中
  • 一部のレガシーサブシステムはTLS 1.2のみ対応で、ライブラリの差し替えが困難
  • ベンダー製HSMがML-KEMの鍵生成に未対応であることが判明
  • 監督官庁から「量子安全移行に関するロードマップの策定・提出」が求められている

設問1

B主任は「クリプトアジリティ(Crypto Agility)」の観点から、ハイブリッド暗号移行方式を採用することを提案した。ハイブリッド暗号移行方式を採用する理由として最も適切なものを40字以内で述べよ。

設問1の解答・解説を見る

正解例: PQCアルゴリズムの標準化が完了しておらず実装リスクが残るため、従来暗号とPQCを併用することで移行期の安全性を確保するため。(60字/要点を絞れば40字以内に収まる)

40字以内の模範例: 従来暗号とPQCを同時適用し、どちらか一方が安全であれば通信全体の安全性を維持できるから。(43字、採点上は概念が正しければ可)

解説・採点基準:

ハイブリッド方式とは、従来暗号(ECDH等)とPQCアルゴリズム(ML-KEM等)の両方を同時に適用し、それぞれで生成した共有鍵を組み合わせて最終セッション鍵を導出する方式。採点のキーワードは次の2点。

  1. PQCの実装リスク(各5点):標準化されたばかりで実装バグ・サイドチャネル攻撃の懸念が残ること
  2. 移行期の安全性担保(各5点):従来暗号が安全なら古典的攻撃者から守れ、PQCが安全なら量子攻撃者から守れるという「どちらか一方が安全なら十分」という性質

部分点:上記2点のうち1点のみ言及している場合は5点(満点10点)。

設問2

B主任は優先度付き移行計画を策定した。移行対象資産を「①認証局(CA)・ルート証明書」「②TLS終端装置(ロードバランサ)」「③レガシーサブシステム」の3グループに分類し、対応順序を決定した。最初に対応すべきグループとその理由を60字以内で述べよ。

設問2の解答・解説を見る

正解例: ①認証局(CA)・ルート証明書。CAが発行する証明書の信頼連鎖の根幹であり、PQC対応CAに移行することで以後発行する全証明書をPQC署名に切り替えられるため。

60字以内の模範例: CAは全証明書の信頼の基点であるため、CAをPQC化すれば新規発行分をすべてPQC証明書にできるから。(48字)

解説・採点基準:

公開鍵基盤(PKI)では、CAが発行する証明書が信頼連鎖(チェーン・オブ・トラスト)の出発点となる。CA自体がRSAベースのままでは、エンドエンティティ証明書をPQC化しても署名検証が成立しない。採点のキーワードは次の2点。

  1. 信頼連鎖の根幹(6点):CAがPKIの信頼の起点であることの言及
  2. 発行証明書への波及効果(4点):CAをPQC化することで以後発行する証明書がすべてPQC署名になるという効率の良さ

部分点:「CAを最初に対応する」という結論のみ記載(理由なし)は3点。レガシーサブシステムを最初とした場合は0点(移行コストが最大で効果が局所的)。

重要キーワード

用語説明
耐量子計算機暗号(PQC)量子コンピュータによる攻撃にも耐えられる暗号アルゴリズムの総称。格子暗号・ハッシュベース署名・符号ベース暗号などが含まれる。
Shorアルゴリズム量子コンピュータ上で動作する多項式時間の素因数分解・離散対数問題解法。RSAおよびECCの安全性を破壊する。
RSA暗号大きな整数の素因数分解の困難性を根拠とする公開鍵暗号。量子コンピュータが実用化されるとShorアルゴリズムで解読される。
楕円曲線暗号(ECC)楕円曲線上の離散対数問題を安全性根拠とする公開鍵暗号。RSAより短い鍵長で同等の安全性を持つが、やはりShorアルゴリズムの脅威を受ける。
ML-KEM(CRYSTALS-Kyber)NISTがFIPS 203として標準化した格子暗号ベースのKEM。Module-LWE(格子上の学習問題)を安全性根拠とする。
クリプトアジリティ(Crypto Agility)使用中の暗号アルゴリズムを設定変更や小規模修正で迅速に切り替えられるシステム設計の考え方。PQC移行を見据えた設計原則として重要。

まとめ

  • 午前I視点: 量子コンピュータはShorアルゴリズムでRSA・ECCの公開鍵暗号を脅かす一方、AES-256やSHAはGroverアルゴリズムで弱まるが実用安全性を保つ。非対称・対称の違いを整理する。
  • 午前II視点: NISTが2024年に標準化したPQC3アルゴリズム(ML-KEM / ML-DSA / SLH-DSA)の用途と安全性根拠(格子 vs ハッシュ)を区別できるようにする。
  • 午後視点: 暗号移行は「CA→TLS終端→レガシー」の優先順位でPKI信頼連鎖の根幹から着手する。ハイブリッド移行方式とクリプトアジリティの概念を実務シナリオに適用できることが問われる。