フロンティアAI対応を検討課題に加え、脆弱性の発見と監視を常時回す体制作りと、重要業務の選定、隔離・停止する設計を盛り込むべきである。
② PQC移行対応 「クリプトインベントリの作成」
第2は、耐量子計算機暗号(PQC)である。現在広く使われているRSA(公開暗号方式)や楕円曲線暗号は、将来の量子コンピューターによって解読されるおそれがある。「まだ先の話」と受け止められがちだが、暗号化されたデータを今のうちに盗み、将来解読する「Harvest Now, Decrypt Later(今収集し、後で解読)」は、すでに想定される攻撃である。
国内の動きも加速している。政府は政府機関等の移行目標を35年に置いた。特に攻撃者の標的となりやすい金融分野では、金融庁の委託による実証が報じられ、クリプトインベントリの作成に一部の金融機関が参加する。
知見はガイドラインとしてまとめられ、業界へ展開される予定とされているが、すでにクリプトインベントリ作成に着手しだした金融機関が出てきているのが実態である。
国内では金融機関が先行しているが、10年単位で機械を使い続ける製造業でも関心を示す企業が出てきており、中期経営計画という観点ではPQC移行対応も加えておくべきである。PQC移行対応について注意すべきは「暗号台帳をまとめるだけ」といった誤った認識を持ち、対応工数を過小評価することである。小さくてもよいのでまず実際にクリプトインベントリ作成を経験しておくことを推奨する。
クリプトインベントリ作成は想像されている以上に難しい。例えば、機器の仕様をベンダーから漏れなく回答をもらう時点でそもそも難しい。
サポート費用等を払っていない場合には、そもそもベンダー側にとっては優先度の低い情報提供と扱われることがあり、質問の返信が返ってこないことも多々ある。また、ベンダーから回答が返ってきたとしても、仕様と現状の設定がわかっただけではPQC移行対応ができたと判定することはできない。


※ログイン後、コメント入力が可能です。