サイバーセキュリティを取り巻く状況は、劇的に変わりつつある。攻撃も防御も、人工知能(AI)によってすでに様変わりした。その変化を今加速させているのが量子技術である。量子技術は、私がかねて「諸刃の剣」と呼んできたものだ。一方では強力な新しい防御手段をもたらし、他方では、現在の暗号の存立そのものを揺るがす脅威になる。
「Qデー」(Q-Day)が近づいている。暗号を解読できるだけの性能を持つ量子コンピューターが、RSA暗号や楕円曲線暗号といった広く使われている公開鍵暗号を破れるようになる日のことだ。すでにかなり近いとする見積もりもある。高度な能力を持つ攻撃者や敵対的な国家は、手をこまねいてはいない。「今すぐ収集し、後で解読する」(harvest now, decrypt later)という戦術をとり、暗号化されたデータを今のうちに集めている。量子技術が進歩した時点で解読することを、はっきりとした目的にしているのだ。
とくに危ういのは、長期にわたって価値を持つ機密情報である。財務記録、政府の機密、知的財産、個人データ、重要インフラに関わる通信などがそれに当たる。この現実は、ネットワークの内側であっても何も信用せず、すべてのアクセスを検証する「ゼロトラスト」(Zero Trust)と呼ばれるセキュリティ設計の土台を揺るがす。ゼロトラストは、強固な認証、通信中と保存中の両方でのデータの暗号化、そして利用者や機器の身元の検証の上に成り立っているからだ。
とはいえ、量子技術は危険なだけではない。攻撃に対する耐性を高めるための手段も提供してくれる。量子技術を「いずれ起こるかもしれない問題」としか見ていない企業は、壊滅的な被害にさらされるリスクを負う。今から準備を始め、量子技術で強化した防御と耐量子計算機暗号(PQC。量子コンピューターでも解読が困難な暗号方式)の両方を採り入れる企業は、この先の数年間でより有利な立場に立つだろう。
現在の暗号を脅かす量子コンピューター
現在の公開鍵暗号の大部分は、ある種の数学の問題は解くのが極めて難しいという前提の上に成り立っている。量子コンピューターは、大きな数の素因数分解などを高速に解く「ショアのアルゴリズム」(Shor's algorithm)のような計算手法を大規模に実行できるため、その前提を脅かす。これは、研究室の中だけの理論上の推測ではない。アルゴリズム、ハードウェア、誤り訂正の進歩によって、実現までの時間は短くなったと多くの専門家がみている。リスクをさらに高めているのが、量子コンピューターによる解読と、エージェント型AI(人の指示を逐一受けずに、自ら判断して作業を進めるAI)が組み合わさる可能性である。エージェント型AIは、価値の高い暗号化データの保管場所に優先順位を付け、偵察を自動化し、大量のデータ収集を計画できる。
ゼロトラストは、強固な暗号の基盤と、絶え間ない検証の上に成り立っている。その基盤が崩れると、モデル全体を組み直さなければならない。そこで決定的に重要になるのが、業務を止めることなく暗号の基本部品を切り替えられる能力、すなわち「クリプトアジリティ」(crypto-agility)である。組織がやるべきことは4つある。米国立標準技術研究所(NIST)が定めた耐量子計算機暗号の標準に沿った移行計画を作ること。長期にわたって守るべき機密データを洗い出すこと。暗号に関わる資産を棚卸しすること。そして、量子技術の進展に合わせて調整し続けられる運用体制を築くことである。今や、国家の安全保障も事業の継続も、量子時代への備えができているかどうかにかかっている。



