量子コンピューティング:連邦政府が直面するサイバー脅威への準備
量子コンピュータが既存の暗号技術を無効化するリスクに対し、連邦政府機関の移行準備が不足している状況を米会計検査院(GAO)が報告した。
量子コンピュータは、古典的コンピュータのビットに相当する量子ビットを利用し、特定の課題を大幅に高速で解決する。しかし、量子コンピュータの出現は、連邦政府機関がシステムのセキュリティを確保するために使用している暗号化技術を無効化する可能性がある。現在の量子コンピュータは、この暗号を解読することはできない。しかし、将来的に十分な規模と複雑さを備えた「暗号関連量子コンピュータ(CRQC)」と呼ばれる装置が開発されれば、特定の暗号を解読できる可能性がある。
業界専門家の多くは、CRQCの開発が早ければ2030年代にも実現すると考えている。ただし、量子ビットの成長速度の不確実性や、必要な量子ビット数の定義など、複数の要因により開発時期の予測は大きく分かれている。CRQCが開発されれば、脆弱な暗号に依存している連邦政府のシステムに壊滅的な影響を及ぼす可能性がある。例えば、悪意のある攻撃者がCRQCを使用して、システム利用者の正当性を保証するシステムを侵害する恐れがある。これにより、攻撃者は以下のことが可能になる。すなわち、機密情報へのアクセス権を取得すること、および攻撃者がCRQC開発以前に取得・蓄積していたデータを復号(ロックを解除して閲覧)することである。
CRQCがもたらす脅威に対処するため、各機関は既存のシステムをより安全な暗号化技術(耐量子計算機暗号)へ移行することが重要である。GAOは、行政管理予算局(OMB)のガイダンスに基づき、各機関が移行準備のために取り組むべき3つの実践手法から成る評価フレームワークを作成した。しかし、選定された24の機関のうち、これらの実践手法に完全に対応している機関は存在しない。
これらの実践手法の導入が不完全である理由の一部には、(1)暗号化に関する専門知識の不足、(2)暗号化技術のインベントリを作成し、移行に必要な資金を特定するためのプロセスの欠如、が挙げられる。
本文書は、米国会計検査院(GAO)が連邦政府機関を対象に作成した報告書である。前提として、米国連邦政府のシステムが既存の暗号技術に依存しており、それが将来的に量子コンピュータによって侵害されるリスクがある状況を扱っている。また、行政管理予算局(OMB)が発行したガイダンスに基づき、24のCFO法(Chief Financial Officer Act)対象機関が、耐量子計算機暗号への移行準備として特定の3つの実践手法を実施すべきであるという基準を設けている。
- 自社が保有する暗号技術のうち、量子コンピュータによる解読リスクの対象となるものはどれか?
- 自社のシステムにおいて、耐量子計算機暗号への移行に必要な技術的知識や予算はどのように確保されているか?
- 自社が保有するデータインベントリにおいて、長期的な機密性が求められるデータはどれか?