ポスト量子暗号の概要とAWSの取り組み-公開用

4K Views

May 16, 26

スライド概要

Security-JAWS【第41回】~Day1~ 2026年05月16日(土) での登壇資料

profile-image

23卒クラウドエンジニア AWS Community Builders (Security) 2026 Japan AWS Jr. Champions

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

ダウンロード

関連スライド

各ページのテキスト
1.

Security -JAWS DAYS ~10th Anniversary Event~ ポスト量子暗号の概要と AWS の取り組み 2026.05.16 アジアクエスト株式会社 秋山直輝 Empower to Change Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 1

2.

1. はじめに アジェンダ 2. ポスト量子暗号がなぜ今必要なのか 3. ポスト量子暗号の基礎と標準化 4. AWS における PQC の実装 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 2

3.

1. はじめに 前提知識となる用語 ◆ 量子コンピュータとは? ◆ ポスト量子暗号 (PQC)とは? Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 3

4.

1. はじめに 量子コンピュータとは 量子ビットを利用して計算する次世代コンピュータ Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 4

5.

1. はじめに 量子コンピュータとは 量子ビットを利用して計算する次世代コンピュータ 本セッションでは特定 の計算に優れた強力 な次世代コンピュータ という認識で問題ない。 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 5

6.

1. はじめに ポスト量子暗号 (PQC) とは 量子コンピュータによる暗号解読に対して安全性が確保された暗号アルゴリズム Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 6

7.

1. はじめに • 話すこと • • • • ポスト量子暗号がなぜ求められるか AWS でのポスト量子暗号対応の現在地 ユーザー側でできること 話さないこと • • 量子コンピュータの詳しい話 ポスト量子暗号の具体的なアルゴリズムの中身 • (数学っぽい話) Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 7

8.

1. はじめに アジェンダ 2. ポスト量子暗号がなぜ今必要なのか 3. ポスト量子暗号の基礎と標準化 4. AWS における PQC の実装 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 8

9.

2. ポスト量子暗号がなぜ今必要なのか ➢ 暗号アルゴリズムの安全性の計算 現代で広く使われる公開鍵暗号アルゴリズム • RSA • • 素因数分解の困難性 ECC(楕円曲線暗号) • 楕円曲線の離散対数問題 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 9

10.

2. ポスト量子暗号がなぜ今必要なのか ➢ 暗号アルゴリズムの安全性の計算 ビットセキュリティ • 技術分類の異なる暗号アルゴリズムの安全性の目安 • 評価対象の暗号アルゴリズムに対して最も効果的な攻撃手法を用 いた際の 解読計算量が大きければ暗号学的安全性が高く、小さけ れば低い Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 10

11.

2. ポスト量子暗号がなぜ今必要なのか ➢ 暗号アルゴリズムの安全性の計算 ACMの証明書リクエスト セキュリティ強度 (ビットセキュリティ) RSA ECDSA 112 2048 P-224 128 3072 P-256 192 7680 P-384 Note:セキュリティレベルの高いECDSA P 384一択に見えるが互換性、パフォーマンスを考慮して選択が必要 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 11

12.

2. ポスト量子暗号がなぜ今必要なのか ➢ 暗号アルゴリズムの安全性の計算 ACMの証明書リクエスト セキュリティ強度 (ビットセキュリティ) RSA ECDSA 112 2048 P-224 128 3072 P-256 192 7680 P-384 Note:セキュリティレベルの高いECDSA P 384一択に見えるが互換性、パフォーマンスを考慮して選択が必要 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 12

13.

2. ポスト量子暗号がなぜ今必要なのか ➢ 暗号アルゴリズムの安全性の計算 暗号の危殆化 以下のような理由で暗号的安全性が低下すること • コンピュータの性能向上 • 暗号技術に対する攻撃手法の発展 暗号の2030 年問題 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 13

14.

2. ポスト量子暗号がなぜ今必要なのか ➢ 暗号アルゴリズムの安全性の計算 暗号の2030 年問題 現在使用されている主要な暗号技術が 2030 年には安全性が保てな い可能性がある。 • 要因1:暗号解読技術や計算機の進展 • • 112 ビットセキュリティ (RSA2048 など )が非推奨となる 要因2: 量子コンピュータの登場 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 14

15.

2. ポスト量子暗号がなぜ今必要なのか ➢ 量子コンピュータがもたらす脅威 ショアのアルゴリズム 量子コンピュータを用いて RSA、楕円曲線暗号を高速に解読できる。 ◼ 解読時間(計算量)の評価 入力ビット 1024 2048 3072 4096 従来のコンピュータ 286 2116 2138 2156 量子コンピュータ 230 233 234 236 RSA2048 → RSA4096のように鍵サイズを大きくすればいい、というのは通用しない Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 15

16.

2. ポスト量子暗号がなぜ今必要なのか ➢ 量子コンピュータがもたらす脅威 Harvest Now, Decrypt Later ( ハーベスト攻撃 ) 現時点で解読できない暗号データを収集・蓄積しておき、 解読技術の向上を待って解読する。 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 16

17.

2. ポスト量子暗号がなぜ今必要なのか ➢ 量子コンピュータがもたらす脅威 Harvest Now, Decrypt Later (HNDL) 現時点で解読できない暗号データを収集・蓄積しておき、 ハーベスト攻撃の対策に現時点から 解読技術の向上を待って解読する。 ポスト量子暗号の対応が必要 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 17

18.

2. ポスト量子暗号がなぜ今必要なのか ➢ 量子コンピュータがもたらす脅威 現時点で盗んで 10 年後も悪用できるようなデータは? Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 18

19.

2. ポスト量子暗号がなぜ今必要なのか ➢ 量子コンピュータがもたらす脅威 現時点で盗んで 10 年後も悪用できるようなデータは? • 生体認証データ • • なりすまし IoT デバイスのデジタル署名 • 偽ファームウェアのアップデート Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 19

20.

2. ポスト量子暗号がなぜ今必要なのか ➢ 量子コンピュータがもたらす脅威 現時点で盗んで 10 年後も悪用できるようなデータは? • 生体認証データ • • なりすまし IoT デバイスのデジタル署名 • 偽ファームウェアのアップデート 10年前から使用しているIoT機 器はありますか? もしあればXで投稿お願いします。 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 20

21.

2. ポスト量子暗号がなぜ今必要なのか ➢ タイムリミットの考え方 Mosca の定理 • X:データの秘匿期間(データを保護する必要がある年数) • Y:ポスト量子暗号への移行にかかる期間 • Z:量子コンピュータ出現までの期間 X + Y > Z である場合、対応が間に合わず安全性が破られる 可能性が高い。 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 21

22.

2. ポスト量子暗号がなぜ今必要なのか ➢ タイムリミットの考え方 Mosca の定理 • X:データの秘匿期間(データを保護する必要がある年数) • Y:ポスト量子暗号への移行にかかる期間 • Z:量子コンピュータ出現までの期間 Zがわからない以上XとYを X + Y > Z である場合、対応が間に合わず安全性が破られる 見積もっておく必要がある。 可能性が高い。 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 22

23.

1. はじめに アジェンダ 2. ポスト量子暗号がなぜ今必要なのか 3. ポスト量子暗号の基礎と標準化 4. AWS における PQC の実装 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 23

24.

3. ポスト量子暗号の基礎と標準化 ➢ 標準化の現在地 ポスト量子暗号の標準化は NIST( 米国立標準技術研究所)を中心に推 進されている NIST による情報セキュリティ分野の出版物 • Cybersecurity Framework • NIST SP 800 シリーズ • FIPS(連邦情報処理規格) ( CSF) Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 24

25.

3. ポスト量子暗号の基礎と標準化 ➢ 標準化の現在地 ポスト量子暗号の標準化は NIST( 米国立標準技術研究所)を中心に推 進されている NIST による情報セキュリティ分野のガイドライン • Cybersecurity Framework • NIST SP 800 シリーズ • FIPS(連邦情報処理規格) ( CSF) FIPSとして公開することで標準化を行っている Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 25

26.

3. ポスト量子暗号の基礎と標準化 ➢ 標準化の現在地 なぜ標準化が必要か 相互運用性 セキュリティの保証 標準化がある世界 異なるベンダの製品間でも暗号・ 復号が可能 暗号の専門家でなくても セキュリティレベルを認識できる。 標準化がない世界 A社、B社サービスで独自の 暗号を使用し互いに通信できない 「自称:安全」のアルゴリズムが乱立し 安全な暗号を判断できない。 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 26

27.

3. ポスト量子暗号の基礎と標準化 ➢ 標準化の現在地 FIPS標準が決定している PQCアルゴリズム • 鍵交換 • • ML-KEM : FIPS 203 デジタル署名 • ML-DSA: FIPS 204 SLH-DSA: FIPS 205 • FN-DSA: FIPS 206 (標準化中) • • バックアップやすでに標準化された暗号の代替用 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 27

28.

3. ポスト量子暗号の基礎と標準化 ➢ ハイブリッドポスト量子暗号 • 従来の暗号と PQCを同時に利用するアプローチ • 例: X25519MLKEM768 • • 従来の暗号: X25519 ポスト量子暗号: ML-KEM -768 の組み合わせ Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 28

29.

3. ポスト量子暗号の基礎と標準化 ➢ ハイブリッドポスト量子暗号 ポスト量子暗号 従来の暗号 実績が少なく未知の脆弱性のリスク 長く使用された実績があり安全性が 検証されてきた 量子コンピュータによる解読の耐性 量子コンピュータによる解読のリスク Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 29

30.

3. ポスト量子暗号の基礎と標準化 ➢ ハイブリッドポスト量子暗号 ポスト量子暗号 従来の暗号 実績が少なく未知の脆弱性のリスク 長く使用された実績があり安全性が 検証されてきた ポスト量子暗号のみの 実装は危険 量子コンピュータによる解読の耐性 量子コンピュータによる解読のリスク Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 30

31.

3. ポスト量子暗号の基礎と標準化 ➢ ハイブリッドポスト量子暗号 ポスト量子暗号 従来の暗号 実績が少なく未知の脆弱性のリスク 長く使用された実績があり安全性が 検証されてきた ポスト量子暗号のみの 実装は危険 量子コンピュータによる解読の耐性 量子コンピュータによる解読のリスク 片方が破られてももう片方で安全性を保つことができる Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 31

32.

1. はじめに アジェンダ 2. ポスト量子暗号がなぜ今必要なのか 3. ポスト量子暗号の基礎と標準化 4. AWS における PQC の実装 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 32

33.

4. AWS におけるポスト量子暗号の実装 基本的な考え方 ポスト量子暗号も責任共有モデルの一環として提供される。 各サービスにおける PQC対応のどの部分が • AWS の責任か • ユーザー側の責任か 確認する Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 33

34.

4. AWS におけるポスト量子暗号の実装 AWS の移行戦略: 4つのワークストリーム • WS1 :現状把握と計画 • WS2 :パブリックエンドポイントの • WS3 : PQ署名アルゴリズムの提供 • WS4 :セッション認証の保護 ワークストリームとは PQ-TLS … プロジェクトマネジメントにおけるタスクやアクティビティの集合 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 34

35.

4. AWS におけるポスト量子暗号の実装 WS1 :現状把握と計画 ⇒ 暗号利用箇所の特定と優先順位付け ◼ 策定された優先順位 1. 2. 転送中のデータ保護を優先 保存データの保護は再暗号の必要なし Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 35

36.

4. AWS におけるポスト量子暗号の実装 WS1 :現状把握と計画 1. 転送中のデータ保護を優先 ショアのアルゴリズムで侵害されるリスクがあるのは公開鍵暗号 セッション鍵の共有に使われる公開鍵暗号 これが侵害されると通信中のデータを奪取 される ハーベスト攻撃の脅威 https://www.ipa.go.jp/security/crypto/guideline/gmcbt80000005ufv-att/ipa-cryptrec-gl-3001-3.1.1.pdf Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 36

37.

4. AWS におけるポスト量子暗号の実装 WS1 :現状把握と計画 2. 保存データの保護は再暗号の必要なし • AES-256 のような共通鍵暗号は量子コンピュータから受ける影響が少ない • グローバーのアルゴリズムは鍵長を大きくすることで対策可 S3でデフォルトで使用される SSE-S3はAES-256-GCM Amazon S3 AWS KMS KMSの対称鍵でデフォルトで使用される キー仕様[SYMMETRIC_DEFAULT]も AES-256-GCM Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 37

38.

4. AWS におけるポスト量子暗号の実装 WS1 :現状把握と計画 2. 保存データの保護は再暗号の必要なし • AES-256 のような共通鍵暗号は量子コンピュータから受ける影響が少ない • グローバーのアルゴリズムは鍵長を大きくすることで対策可 S3でデフォルトで使用される SSE-S3はAES-256-GCM Amazon S3 AWS KMS KMSの対称鍵でデフォルトで使用される キー仕様[SYMMETRIC_DEFAULT]も AES-256-GCM 主要サービスですでに量子コンピュータによる解読の耐性を持っている Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 38

39.

4. AWS におけるポスト量子暗号の実装 WS2 :パブリックエンドポイントの保護 (ML -KEM) ⇒インターネット経由の転送中データの機密性保護 CloudFront 、 ELB、 APIGateway などの TLS終端を提供するサービス その他パブリックエンドポイントを持つ サービスも今後アップデートされる予定 AI Service Security Service Storage Service Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 39

40.

4. AWS におけるポスト量子暗号の実装 WS3 :署名アルゴリズムの提供 (ML -DSA) ⇒長期間有効である必要があるデジタル署名に PQCを導入 コード署名、ドキュメント署名、ファームウェア署名など AWS KMS 非対称鍵でML-DSAが選択可能 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 40

41.

4. AWS におけるポスト量子暗号の実装 WS4 :セッション認証の保護 ⇒ TLSセッションにおける証明書検証に PQC署名 サーバ証明書の検証に使われる公開鍵暗号 優先度が低い二つの理由 https://www.ipa.go.jp/security/crypto/guideline/gmcbt80000005ufv-att/ipa-cryptrec-gl-3001-3.1.1.pdf Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 41

42.

4. AWS におけるポスト量子暗号の実装 WS4 :セッション認証の保護 ⇒ TLSセッションにおける証明書検証に PQC署名 サーバ証明書の検証に使われる公開鍵暗号 優先度が低い二つの理由 1. 証明書チェーンの標準化が必要のため 時間がかかる。 https://www.ipa.go.jp/security/crypto/guideline/gmcbt80000005ufv-att/ipa-cryptrec-gl-3001-3.1.1.pdf Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 42

43.

4. AWS におけるポスト量子暗号の実装 WS4 :セッション認証の保護 ⇒ TLSセッションにおける証明書検証に PQC署名 サーバ証明書の検証に使われる公開鍵暗号 優先度が低い二つの理由 1. 証明書チェーンの標準化が必要のため 時間がかかる。 2. ハーベスト攻撃の脅威がないため緊急 性が低い。 https://www.ipa.go.jp/security/crypto/guideline/gmcbt80000005ufv-att/ipa-cryptrec-gl-3001-3.1.1.pdf Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 43

44.

4. AWS におけるポスト量子暗号の実装 ➢ AWS サービスでの実装紹介 ユーザーのアクション • なし ※TLS1.3で接続される必要がある CloudFront 以下のハイブリッドポスト量子暗号がデフォルトで サポートされる • X25519MLKEM768 • SecP256r1MLKEM768 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 44

45.

4. AWS におけるポスト量子暗号の実装 ➢ AWS サービスでの実装紹介 ユーザーのアクション • セキュリティポリシーをポスト量子暗号対応のもの に変更 ALB / NLB 名前に「PQ」を含むセキュリティポリシーを選択する ことでハイブリッドポスト量子暗号がサポートされる。 Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 45

46.

4. AWS におけるポスト量子暗号の実装 ➢ AWS サービスでの実装紹介 ユーザーのアクション • クライアントのAWS SDKのバージョンを更新する。 Secrets Manager 現在、以下の言語 SDKs とツールはポスト量子暗号のサポ ート予定がない • AWS SDK for SAP • Swift 用 AWS SDK • AWS Tools for Windows PowerShell Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 46

47.

まとめ 量子コンピュータの脅威は将来ではなく「今」の課題 ハーベスト攻撃により、現在の暗号データが将来解読されるリスクがある 現在はハイブリッドポスト量子暗号が推奨 従来の暗号とポスト量子暗号の組み合わせ AWS は4つのワークストリームで PQC 移行を推進中 転送中データの保護を優先し、署名、認証と続く ユーザ側の対応を確認し対応を進める Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 47

48.

APENDIX • 参考にさせていただいた資料 • • • • 量子時代の足音— 暗号2030 年問題と DNS の持続可能性【 DNS Summer Day2025 】 2030 年暗号移行問題について 【 CRYPTRECシンポジウム 2023 】 耐量子計算機暗号( PQC)に対応した CRYPTREC暗号リストの在り方に ついて 【 暗号技術検討会 総務省提出資料①】 ガイドライン系 • • 暗号強度要件(アルゴリズム及び鍵長選択)に関する設定基準 米国連邦政府での暗号標準利用のためのガイドライン Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 48

49.

APENDIX • 論文 • • • AWS re:Invent 2025 • • Polynomial -Time Algorithms for Prime Factorization and Discrete Logarithms on a Quantum Computer 【 Perter W. Shor 】 ショアのアルゴリズム How Security Maturity Enables Your Cryptographic Agility Playbook SEC331 AWS Blog • • ポスト量子暗号時代に向けた今日からの備え Post -Quantum Cryptography Bringing quantum services and customers Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved -resistance to AWS 49

50.

APENDIX ➢ 移行に向けたユーザ側の準備 暗号アジリティの確保 • 暗号アルゴリズムを迅速に切り替えられる能力 • 解読技術の進歩に対して暗号のセキュリティ強度を引き上げら れるようにしておく。 • マネージドサービスの使用 • ユーザーはポリシーを変更するだけ Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 50

51.

APENDIX ➢ 移行に向けたユーザ側の準備 クライアントの対応 • TLS1.3 の採用 • • ポスト量子暗号を使用するためには TLS1.3 が必要。 ブラウザでの対応 • 主要なブラウザではデフォルトでハイブリッドポスト量子暗号が含まれ ている。 Chrome での確認方法 「開発者ツール」 > 「 Security 」 ◆ Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 51

52.

APENDIX ➢ 日本でのガイドライン対応 CRYPTREC「 電子政府推奨暗号リスト 」に PQCリスト新設 CRYPTREC…電子政府推奨暗号の安全性を評価・監視し、暗号技術の適切な実装法・運用法を 調査・検討するプロジェクト 鍵共有のML-KEMがリスト入り デジタル署名のML-DSA、SLH-DSAは未記載 https://www.cryptrec.go.jp/list/cryptrec-ls-0001-2022r2.pdf Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 52

53.

Security -JAWS DAYS ~10th Anniversary Event~ ポスト量子暗号の概要と AWS の取り組み Copyright © 2026 AsiaQuest Co.,Ltd. All Rights reserved 53