- Meta のポスト量子暗号から学んだ教訓を共有しています (PQC) 業界がポスト量子暗号規格に移行する中、他の組織の回復力を強化するための移行.
- 私たちは、組織内のチームがさまざまなユースケースに合わせた PQC 移行の複雑さを管理できるようにするために、PQC 移行レベルのアイデアを提案しています。.
- リスク評価とインベントリから導入とガードレールに至るまで、この作業に対するメタのアプローチの概要を説明することで、ポスト量子の未来に向けて移行する広範なコミュニティの取り組みを加速するのに役立つ実践的なガイダンスに貢献したいと考えています。.
- 私たちの目標は、他の人がこの移行を効果的に乗り越えられるよう支援することです, 効率的に, そして経済的にも、現在の公開鍵暗号化方式では十分ではなくなる可能性がある将来に備えることができます。.
研究によると、量子コンピュータは 結局壊れるだろう 従来の公開鍵暗号方式, 業界全体の多くのデジタル システムにセキュリティ リスクをもたらす. それでも 専門家の推定 これは10~15年以内に起こる可能性がある, 洗練された 攻撃者は今日、暗号化されたデータを収集する可能性があります, 量子コンピューターが暗号を解読できる未来を予測 - 「今すぐ保存」として知られる戦略, 後で復号化します」 (SNDL). これは、たとえ量子コンピューターの実現がまだ何年も先であっても、最終的には機密情報が危険にさらされる可能性があることを意味します。.
この脅威を認識して, のような組織 米国国立標準技術研究所 (NIST) そして 英国国家サイバーセキュリティセンター (NCSC) 目標期間について説明した移行ガイダンスを公開しました (含む 2030) 重要なシステムにおけるポスト量子保護を優先するため. このガイダンスでは、複雑さと技術的能力の不足または不完全さが、PQC 移行計画に影響を与える重要な要素であることを認識しています。.
例えば, 初の業界全体の PQC 規格, ML-KEMなど (サイバー) およびML-DSA (ダイリチウム), 現在はNISTによって出版されています, HQC などの追加アルゴリズムも開発中. 特に, メタ暗号学者は HQC の共著者です, 新しく選択された PQC アルゴリズムの 1 つ, グローバルな暗号化セキュリティを推進するという当社の取り組みを反映しています. これらの標準は、SNDL 攻撃を防御するための堅牢なオプションを組織に提供します。, Meta は、より広範なコミュニティが PQC で安全な未来への移行を支援できるよう、関連する進捗状況や洞察を共有することを目指しています。.
Meta では、量子コンピューターと SNDL によってもたらされる脅威の課題に確実に対処できるよう、積極的なアプローチをとっています。. 世界中の何十億人もの人々が毎日当社のプラットフォームとアプリケーションを利用しています。, 私たちは強力なセキュリティとデータ保護基準を維持し続けます. この一環として, 私たちはすでに始めています 社内インフラストラクチャ全体にポスト量子暗号化を導入および展開する セキュリティとプライバシーへの取り組みを現在および将来にわたって確実に遵守するために、複数年にわたるプロセスを経て.
Meta の PQC 移行目標
当社は、シームレスな移行を確実にするために、次の原則を目指す堅牢かつ包括的な PQC 移行戦略を採用しました。:
- 効果: 量子の敵に対抗し、潜在的な脅威から保護する.
- 適時性: 進化する標準に合わせた保護メカニズムをタイムリーに導入.
- パフォーマンス: オーバーヘッドを最小限に抑え、新しい暗号化ソリューションがシステムのパフォーマンスやユーザー エクスペリエンスを損なわないようにする.
- コスト効率: 投資とリスク軽減のバランスをとる戦略的アプローチを採用することで、不必要な支出を回避.
PQC 成熟度レベル – すべての組織が量子後の対応状況を評価する方法
PQC への移行は段階的に行われます, 複雑な, 複数年にわたるプロセス. PQC 移行について、いわゆる PQC 移行レベルという観点から考えると役立つ場合があります。. レベルは、組織が量子脅威にどれだけ迅速に対応できるかという観点から段階的に分けられています。. 短いほど 関連する量子イベントに反応する時間 より良い. 関連する量子イベントは、量子コンピューティング開発の進歩に関連している可能性があります, 標準出版物, または新しい業界慣行の確立.
PQ 対応, 完全な量子保護が効果的に達成されるレベル, 組織がアプリケーションやユースケースごとに目指すべきプラチナスタンダードです. しかし, 量子脅威に対する回復力を強化したいと考えている組織は、PQ 対応への一歩を踏み出すことができます。. 最低限許容される成功レベルを設定して移行プロセスを開始する場合でも、 PQ対応 メリットがあるかもしれない. このレベルでは、短期的なイネーブルメントの予算を立てていない企業もやる気を感じることができます。 (そして報われました) 将来のリスク軽減を完了するために必要な構成要素を構築するため.
![写真[1]-メタにおけるポスト量子暗号の移行: フレームワーク, レッスン, Windows 7、8、10、11 の要点 - Winpcsoft.com](https://winpcsoft.com/wp-content/plugins/wp-fastest-cache-premium/pro/images/blank.gif)
- PQ 対応: あらゆるユースケースの最終目標. 組織は、ポスト量子セキュアなソリューションを実装および展開することで成功します。. メタで, 例えば, 内部トラフィックの重要な部分に PQ 保護の導入を開始しました.
- PQ硬化: 組織は、現在文献で利用可能なすべての量子後保護を実装することで成功します。, しかし、文献に PQ プリミティブが存在しないため、, チーム (そして業界全般) 量子の脅威を完全に軽減することはできません. 例えば, 効率的な量子後オブリビアス擬似乱数関数 (OPRF) はまだ利用できないため、このタイプのプリミティブに依存するユースケースでは、PQ Hardened レベルしか達成できません。.
- PQ対応: 組織は、ユースケースに適したポスト量子セキュアなソリューションを実装することで成功し始める. しかし, コストの関係で, 優先順位付け, または他の要因, 現在のところ、その有効化は実現できません. まだユースケースを量子攻撃から保護していないという事実を考慮すると、これは望ましい最終目標ではありません。, ただし、低レベルと比較すると、反応するまでの時間が短縮されます。.
- PQ 対応: この組織は、量子コンピューターがそのユースケースを脅かしていることを認識しており、最終的に PQ の準備が整うまでに何が必要かについての初期評価をすでに完了しています。. しかし, チームはまだ PQ 保護の設計を開始していません.
- PQ 非認識: 組織は今後の量子の脅威を認識していません, PQC 成熟度レベルのはしごの中で最も望ましくない位置にそれらを配置する.
Meta の PQC 戦略の概要
提案された戦略は一連のステップとして定義されます. そのうちのいくつかは他のものと時間的に重複する可能性がありますが、ここでの目的は、組織が PQC への準備の一環として着手する必要があるさまざまなワークストリームについて示唆することです。.
- 優先順位の定義 アプリケーションの種類を高レベルで区別するための定性的基準を確立する, 適度, 量子攻撃の可能性によって影響を受けるタイプのユースケースの中で優先度が低い. このアプローチは、どのユースケースを最初に移行する必要があるかを優先順位付けするのに役立ちます.
- 暗号化インベントリを構築する 組織全体での暗号化の使用状況の全体像を把握し、リスクにさらされているアプリケーションを特定する.
- 外部依存関係に対処する 選択したアプリケーションの PQC への移行用 (例えば, PQC規格の発行, PQC-HSM, PQC の成熟した実装).
- PQC コンポーネントの実装 最終的にはユースケースに統合される予定.
- PQC ガードレールの実装 暗号規格を変更することで, 新しいキーの作成と影響を受ける API の使用を禁止する.
- PQC コンポーネントの統合 量子の脅威からユースケースを保護する.
あ. 優先順位付け
私たちは、あらゆるアプリケーションをさまざまな優先順位レベルに分類できる基準を作成しました。. この目的を達成するために, 私たちはそのような優先順位付けに影響を与えるさまざまな側面を分析します.
高優先度 アプリケーション
量子コンピューターが存在しなくても開始できる攻撃の影響を受けやすい (オフライン攻撃) 後で効率的に完了します (Shor のアルゴリズムによる SNDL 攻撃). 量子的に脆弱な公開鍵暗号化および鍵交換プリミティブを使用するアプリケーションはすべて、このカテゴリに分類されます。. リスクの高いアプリケーションの中には, 外部依存関係がないものを区別します (すぐに移行できる), 外部依存関係があるため、これらの依存関係が解決されるまで待つ必要があるものから.
中優先度 アプリケーション
将来、十分に強力な量子コンピューターが利用可能になった場合、量子コンピューターを使用してのみ開始できる攻撃の影響を受けやすくなります。 (オンライン攻撃) そしてそれは効率的に実行されます (ショールのアルゴリズム).
これら 2 つのカテゴリは、セキュリティ メカニズムをアップグレードできる能力に基づいて区別されます。: 中高リスクは修正が困難 (例えば, ハードウェアに公開鍵が組み込まれているアプリケーション) 中低リスクはパッチ適用が可能なリスクです。 (例えば, ソフトウェアのアップグレード). パッチ適用機能は、寿命が長いアプリケーションに特に関係します。 (つまり, 開発の時間 + 現場での展開時間). 量子的に脆弱なデジタル署名を使用するアプリケーションはすべて、このカテゴリに分類されます。.
低優先度 アプリケーション
非効率的な量子攻撃のみを受けやすい (グローバーの攻撃). 多くの学術出版物で発表されているように (例えば, ゲオルギュとモスカ, 2025), このような攻撃を実行するには膨大なリソースが必要です (そのような攻撃が実際に実行可能かどうかについてさえ疑問が生じます) リスクを最も低くする. 不適切なパラメータで対称暗号化を使用するアプリケーションはすべて、このカテゴリに分類されます。.
以下の表は、提案された基準をまとめたものです.
![写真[2]-メタにおけるポスト量子暗号の移行: フレームワーク, レッスン, Windows 7、8、10、11 の要点 - Winpcsoft.com](https://winpcsoft.com/wp-content/plugins/wp-fastest-cache-premium/pro/images/blank.gif)
B. 暗号化インベントリを構築する
暗号アルゴリズムの強度は時間の経過とともに減衰します, 以下のグラフに示されているように. 暗号技術の誕生以来, 私たちは、セキュリティと採用率に関して複数の暗号とアルゴリズムが浮き沈みするのを見てきました。. 暗号アルゴリズムを置き換える継続的な必要性には、少なくとも暗号が使用されている場所を理解する必要があります。. 問題は、暗号化が遍在していることです, 大規模なインフラストラクチャとコードベースで暗号プリミティブのすべてのインスタンスを見つけるのは本質的に困難です.
![写真[3]-メタにおけるポスト量子暗号の移行: フレームワーク, レッスン, Windows 7、8、10、11 の要点 - Winpcsoft.com](https://winpcsoft.com/wp-content/plugins/wp-fastest-cache-premium/pro/images/blank.gif)
組織内での暗号の使用状況をすべてマッピングするプロセスは、暗号インベントリと呼ばれます。. 全社的な PQC 移行戦略に向けて, それは仕事を完了するための重要な前提条件を表します. これは、2 つの相補的な戦略を適用して構築できます。.
- 自動検出: 監視ツールを活用します, 私たちのような 暗号通貨の可視性 サービス, 本番環境で使用される暗号プリミティブを自律的にマッピングする. これにより、プライマリ ライブラリ内のアクティブな使用状況に関する忠実度の高いデータが提供されます。.
- 報告: モニタリングではすべてのエッジ ケースやシャドウ依存関係を把握できるわけではないため、, 開発者レポートで自動化を補完します. このプロセスは、新しいアーキテクチャの暗号化の意図を捕捉し、標準の監視パス外のシステムでの従来の使用法を明らかにします。.
C. 外部依存関係に対処する
組織の取り組みに加えて, PQC 移行は、特定の外部前提条件を満たす必要があるプロセスです。. 次, 全社的な PQC 移行を実現するためにブロックを解除する必要があるものについて説明します。. また、ブロックを解除する主要な主体を特定します。組織自体がこれらのプロセスに関与することが常に強く推奨されています。.
| 依存 | メインのブロック解除アクター |
|---|---|
| コミュニティで精査された PQC 基準 | 標準化団体 (NIST, IETF, ISO, 等) |
| ハードウェアでの PQC サポート | HSM, CPU, およびその他のハードウェア ベンダー |
| 実稼働レベルの PQC 実装 | 暗号エンジニアリング コミュニティ |
コミュニティで精査された PQC 基準
暗号化コミュニティは、PQC 標準化プロセスに積極的に参加してきました。. 結果として, NIST は最近、最初の PQC 標準を発行しました。: FIPS 203, FIPS 204, そして FIPS 205, 標準化されるアルゴリズムの 2 番目のリストを発表しました. メタは積極的に貢献してきました, 標準化されたアルゴリズムの一部を共同執筆 (例えば, 本社), そして他にもいくつかの候補者 (例えば, 自転車 そして クラシック・マックエリス).
加えて, IETFも公開しています 二 RFC PQC スキームの指定, そして ISO の別の PQC 規格. 他にも多くの標準がまだ必要です, 特に上位層プロトコルをターゲットとするもの. 次のようないくつかの予備的な草案が書かれています。 IETF草案 #1 そして IETF草案 #2. これらは、TLS メカニズムの特定のコンポーネントに対処します。 (例えば, キーのカプセル化ステップ). ドラフトを完成させ、TLS スタックの他の部分をカバーするには、まだかなりの作業が必要です, PQC X.509 証明書や PQC PKI 一般など. ほとんどのメタ製品は TLS に依存しているため、システムを効果的に保護するには、この障害を取り除くことが最も重要です.
ハードウェアでの PQC サポート
場合によっては, 一部のアプリケーションはハードウェアのサポートに依存しているため、組織は外部のハードウェア ベンダーに依存している可能性があります。 (例えば. HSMとCPU). このような場合、組織は PQC 移行を計画する際にベンダーと連携することが重要です. メタ, 例えば, コミュニティで精査された製品に関してハードウェア ベンダーと緊密に連携しています。, 標準化された PQC 戦略.
実稼働レベルの PQC 実装
暗号化関連の脆弱性のほとんどは、アルゴリズムの欠陥によるものではありません。, しかし、その代わりに実装では, バグや微妙なサイドチャネル脆弱性が含まれる可能性があります. これらすべてを正しく行うのは簡単ではありません. 良いニュースは、暗号化コミュニティがすでにかなり長い間この分野に取り組んでいることです。.
以来 2019, の 量子金庫を開く コンソーシアム, の一部 Linux Foundation ポスト量子暗号化アライアンス, 発展してきた LibOQS, PQC 暗号化ライブラリ. LibOQS は業界団体によって統合され始めています. メタサポート LibOQS リードと積極的に協力しています, 含む バグを修正する 図書館で継続的にフィードバックを提供する. 私たちはこれらの戦略的コラボレーションを促進し続けることに全力で取り組んでいます.
D- PQC で保護されたコンポーネントの設計
アルゴリズムの選択
ポスト量子暗号は比較的新しい分野です, したがって、組織は、信頼できる公的標準化団体が推奨しているものから逸脱すべきではありません。. 前述したように, の NIST PQC 標準化コンテスト 最近、最初の PQC 規格を発行しました. 基礎となる PQC の安全なビルディング ブロックを構築するため, 組織には、NIST PQC が選択したアルゴリズムの採用を検討することをお勧めします。, つまり:
上記のアルゴリズムに加えて, NIST は 2 つの追加の署名アルゴリズムも選択しました: SPHINCS+ とファルコン. ダイリチウムとの比較, 前者は署名サイズがかなり大きくなりますが、後者は浮動小数点ポインティング演算を必要とします。. これらの欠点により、その採用は従来のものよりもかなり困難になります。 (すでにある程度挑戦的です) ML-DSAの展開.
セキュリティ強度の面では, ML-KEM と ML-DSA は両方とも異なるパラメータ セットで定義されています, 各パラメータ化により、異なるパフォーマンス x セキュリティ プロファイルが提供されます. ML-KEM用, 一般に、NIST セキュリティ レベルを達成する ML-KEM768 の採用を検討することをチームに提案します。 3, ただし、ML-KEM512 が NIST セキュリティ レベルを達成する場合は例外が認められます。 1 (によって承認されたように NIST PQC よくある質問) 特定の使用例において ML-KEM768 のパフォーマンスが法外な場合. ML-DSA にも同じことが当てはまります, ML-DSA65 が優先されますが、パフォーマンスの制約を考慮して ML-DSA44 については例外が許可される可能性があります.
HQC は最近 NIST によって標準化対象に選ばれました. ML-KEMとは異なる数学に基づいて開発されています, これは、ML-KEM またはそのモジュール格子アプローチに弱点が発見された場合に重要です, 組織を SNDL 攻撃から保護するために、PQC 保護の代替方法を導入できることを保証する. NIST は現在、HQC 標準の草案を作成中です.
E – PQC ガードレールの実装
既存のアプリケーションの移行に加えて、, また、量子的に脆弱な暗号アルゴリズムを念頭に置いてアプリケーションが設計されることも防ぐ必要があります。. これは、量子的に脆弱なアルゴリズムを使用しようとする新しいユースケースに摩擦を加えることで実現できます。.
- 内部暗号化ガイドラインを更新する 量子的に脆弱な公開鍵暗号を採用するリスクについてチームに警告する文書, そして最終的には PQC に移行する必要がある.
- 新しい量子脆弱鍵の作成を阻止する. 組織がキーを生成するツールを管理している場合, これらのツールは、新しい量子脆弱鍵の作成を要求するときにチームに警告する必要があります。. これにより、チームが他のインターフェースを使用してそのような鍵を生成することを完全に防ぐことはできませんが、内部の暗号化チームとの連携が必要になる可能性があります。.
- 影響を受ける API の使用を阻止する. 組織が、厳密に管理されたビルディング システムを備えた一元管理されたソース コード リポジトリから恩恵を受けている場合 (例えば, 降圧システム), 影響を受ける可能性のある API の使用を防ぐルールを作成できます。 (例えば, RSA または ECDH API), したがって、コードレビュー中にチームがそれらを使用しようとした場合に警告します.
F- PQC コンポーネントの統合
PQC ベースのソリューションの展開は通常、2 つのパスのいずれかに従います。: 交換 (古典的なものを PQC に置き換える) または ハイブリッド (両方を組み合わせる).
交換すると帯域幅と複雑さが軽減されますが、, まだ成熟しつつある新しい PQC 標準に完全に依存しています。. 最近の暗号解読 (そして無効化) SIKEのようなアルゴリズムの (NIST PQC 標準化プロセスでの最終ラウンド候補者) 時間を徹底的に精査したものに依存することの重要性を強調する, この移行期間中にアルゴリズムを標準化し、堅牢なセキュリティを維持する.
これを軽減するには, 確立された古典的なプリミティブの上に PQC プリミティブを重ねることで、ハイブリッド アプローチを優先します。, 組み合わせたシステムが少なくとも現在の標準と同等の安全性を維持できるように設計されています。. 攻撃者がシステムを侵害するには、両方の層を破壊する必要があります, 重要なセーフティネットを提供する.
最後の挨拶
戦略と学んだことを共有しても、プロセスが完了したことを意味するわけではありません. Meta のシステム (および他の組織のシステム) を量子後暗号に強化するには、プロトコル全体にわたる段階的な作業に何年もかかります, 製品, 標準、実装、脅威が成熟するにつれ、インフラストラクチャも強化される. 今後も対象範囲を拡大していきます, 保護を拡張する, 進捗状況を共有する, そして、進化する業界標準と一致する厳格なセキュリティ慣行に従っていることを確認するために、基準を引き上げ続けます。.
この記事の情報は情報提供のみを目的として共有されており、専門的な内容を構成するものではありません。, テクニカル, または法的アドバイス, また、特定のセキュリティ上の成果を保証するものではありません。. 組織は、暗号化の実装を決定する前に、独自の評価を実施し、資格のある専門家に相談する必要があります。.
謝辞
この作品は幅広い内容を反映しています, 社内横断的な取り組み. システム設計を通じて、量子暗号化後の移行戦略の策定と実践を支援してくださった Meta 全体の同僚に感謝します。, 実装, 導入計画, 測定, そして継続的な運営. 特に, 世界中のチームからの貴重な貢献と協力に感謝したいと思います: 輸送セキュリティ (シェラン・リン , ジョリーン・タン , カイル・ネクリッツ, アメヤ・シェンダーカー), ワッツアップ (セバスチャン・メスマー, マーヤン・サギル・ヘヴァー, ジュリアンは嫉妬している, アレックス・クベ, ロナク・パテル), フェイスブック/メッセンジャー (エマ・コナー, ジャスミン・ヘンリー), インフラストラクチャー (ドン・ウー, グレース・ウー, (シアトル) リー・ウェイユアン, ユエ・リー, シェイ・ゲロン・グランバウム, シャオイー・フェイ), リアリティラボ (マーカス・ホッジス), ハードウェア (ヘンドリック・フォルクマー, ビジェイ・サイ・クリシュナモーシー) そして 支払いチーム (フータン・シャドメール, ヘマ・パマルティ, ライアン・デスーザ). Chris Wiltz とその他の多くのエンジニアにも感謝します。, 研究者, プログラムマネージャー, とレビュー担当者 — セキュリティ全体, 製品, およびポリシー — そのフィードバックにより、この投稿の技術的な明確さと実践的なガイダンスの両方が向上しました.
