Upgrade to Pro — share decks privately, control downloads, hide ads and more …

AWSのPQC対応について

Sponsored · Your Podcast. Everywhere. Effortlessly. Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
Avatar for toumakido toumakido
April 13, 2026
18

 AWSのPQC対応について

Avatar for toumakido

toumakido

April 13, 2026

Transcript

  1. "Harvest Now, Decrypt Later" 攻撃 現在の暗号(RSA、ECDHE等)は将来の量子コンピュータで解読可 能です。 • 現在: 攻撃者は暗号化された通信データを収集・保存しま

    す。 • 将来: 実用化された量子コンピュータを使って、保存データを 解読します。 • 結論: 機密性の高いデータは、今すぐ長期的な保護が必要 です。 なぜ今対応が必要なのか
  2. 鍵交換 (ECDHE) クライアントとサーバーが暗号 鍵を安全に共有。第三者に傍 受されても鍵が漏れない。 認証 (RSA) デジタル証明書により通信相 手(サーバー)が本物かを確 認。中間者攻撃を防ぐ。

    共通鍵暗号 (AES) 実際のデータの暗号化。128 ビット鍵のAES、GCMモードで 認証付き暗号化。 ハッシュ (SHA256) データの改ざん検知とメッセー ジ認証。データの完全性を保 証。 TLS暗号スイートの構成要素 例:ECDHE-RSA-AES128-GCM-SHA256
  3. 転送中のデータ 保護 最優先・展開中 HNDL脅威に直接対抗 するため、鍵交換に PQCを適用。 棚卸しと計画 継続的 暗号使用箇所の把握と リスク評価。

    デジタル署名 優先度高・実装段階 長期的な真正性担保 (ML-DSA等)。 セッション認証 中優先度・将来 短期的な認証における 対応。 PQCの適用箇所と優先度
  4. アプリケーションの通信 データ保護 サーバーとしての通信 対象: ユーザー → インターネットゲートウェイ → ALB →

    ECS と いうインバウンド通信フロー。 今回は、このサーバー側(ALB)でのPQC対応に焦点を当てま す。 図は一般的なVPC構成を示しており、ALBがTLSの終端点と なります。
  5. PQC対応ポリシー AWSが提供する新しいポリシーを適用するだけで対応完 了です。 TLS 1.2, 1.3 に加え、PQC暗号スイートが含まれていま す。 後方互換性あり 既存の環境への影響を最小限に抑えられます。

    • 既存のポリシーにPQC暗号スイートが追加される 形です。 • PQC非対応のクライアントは、従来通りの暗号ス イートで通信可能です。 ALBの対応:セキュリティポリシー