
Bullrun(BULLRUNと表記される)は、米国国家安全保障局(NSA)が運営する、オンライン通信やデータの暗号化を解読するための極秘プログラムである。 [ 1 ] [ 2 ]英国政府通信本部(GCHQ)も、 Edgehillというコードネームの同様のプログラムを持っている。ガーディアン紙が公開したBullrunの分類ガイドによると、このプログラムは、コンピュータネットワークの悪用[ 3 ] 、妨害、業界関係、他の情報機関との協力、高度な数学的手法など、複数の方法を使用している。
このプログラムの存在に関する情報は、2013年にエドワード・スノーデンによってリークされた。スノーデンはそのような情報へのアクセス権を持っていなかったため、スノーデンの文書には正確な暗号解読能力に関する技術情報は含まれていないが、[ 4 ] 2010年のGCHQのプレゼンテーションが含まれており、「これまで破棄されてきた膨大な量の暗号化されたインターネットデータが、今や悪用可能になっている」と主張している。[ 1 ]スノーデンの文書で見つかったこのプログラムに関する技術的な詳細の多くは、米国の情報機関職員の要請により報道機関によって検閲された。[ 5 ]スノーデンによってリークされたすべてのプログラムの中で、ブルラン暗号解読プログラムは群を抜いて最も高額である。スノーデンは、2011年以降、ブルランに費やされた費用は8億ドルに達すると主張している。リークされた文書は、ブルランが「特定のネットワーク通信技術で使用されている暗号化を破る」ことを目指していることを明らかにしている。[ 6 ]
NSAのBullrun分類ガイドによると、Bullrunは機密区分情報(SCI)制御システムまたは区分ではないが、コードワードは他のすべての分類および配布マークの後に分類行に表示されなければならない。さらに、特定の暗号成功に関する詳細は、(Top Secret // SIとマークすることに加えて)例外的に管理された情報ラベルで追加的に制限することが推奨された。Bullrun ECIラベルの可能性のある非限定的なリストとして、APERIODIC、AMBULANT、AUNTIE、PAINTEDEAGLE、PAWLEYS、PITCHFORD、PENDLETON、PICARESQUE、およびPIEDMONTが挙げられたが、これらのラベルの意味については詳細が示されていない。[ 1 ] [ 2 ]
このプログラムへのアクセスは、ファイブ・アイズ(FVEY)、NSA、および英国(GCHQ)、カナダ(CSE)、オーストラリア(ASD)、ニュージーランド(GCSB )の信号情報機関の上級職員グループに限定されています。現在の技術では解読できない信号は、各機関が解読を試み続ける間、無期限に保持される可能性があり、これは「今すぐ収集し、後で解読する」というアプローチとして知られています。[ 2 ]

米国政府は、意図的なバックドアを備えたSkipjack暗号を使用したNSA設計のClipperチップ、およびBernstein対米国事件で明らかになったCALEA、CESAなどの特別に設計された法律や暗号化ソフトウェアの輸出制限などを利用して、1990年代に通信へのアクセスと復号能力を確保しようと公然と試みた。[ 7 ] [ 8 ]特に、バックドアの婉曲表現であるキーエスクローなどの技術的措置は、批判を受け、ほとんど成功していない。
NSAは、セキュリティ技術の製造業者に対し、暗号化されたデータにアクセスできるように、製品のバックドアや暗号鍵を公開するよう促している。[ 9 ]しかし、暗号化が広く普及することを恐れたNSAは、合意、法律の強制、またはコンピュータネットワークの悪用(ハッキング)によって、暗号化標準に密かに影響を与え、弱体化させ、マスターキーを入手しようとした。[ 5 ]
ブルランのブリーフィング文書によると、同機関はセキュアソケットレイヤーと一部の仮想プライベートネットワーク(VPN)の両方に侵入することに成功した。[ 1 ] [ 2 ]ニューヨークタイムズは次のように報じた。「しかし、NSAの文書によると、2006年までに、同機関は3つの外国航空会社、1つの旅行予約システム、1つの外国政府の原子力部門、および別の外国のインターネットサービスの通信を、それらを保護する仮想プライベートネットワークを解読することによって侵入した。2010年までに、英国の暗号対策活動であるエッジヒルプログラムは、30のターゲットのVPNトラフィックを解読し、さらに300のターゲットを解読するという目標を設定した。」[ 5 ]
Bullrunの一環として、NSAは「標的が使用する商用暗号化システム、ITシステム、ネットワーク、エンドポイント通信デバイスに脆弱性を挿入する」ことにも積極的に取り組んできました。[ 10 ]ニューヨーク・タイムズは、乱数発生器Dual_EC_DRBGにバックドアがあり、NSAが乱数発生器によって生成された暗号鍵を解読できると報じています。[ 11 ]この乱数生成器は、標準が公開されてすぐに安全性が低く、動作が遅いことが知られており、2007 年に NSA の窃盗バックドアの可能性が発見されたにもかかわらず、これらの欠陥のない代替乱数生成器が認証され広く利用可能であったにもかかわらず、RSA Security は、2013 年 9 月まで、同社のBSAFE ツールキットと Data Protection Manager で Dual_EC_DRBG を使い続けました。RSA Security は、BSAFE にバックドアを意図的に挿入したことを否定していますが、2006 年と 2007 年にその欠陥が明らかになった後も Dual_EC_DRBG を使い続けた理由についてはまだ説明していません。[ 12 ] 2013 年 12 月 20 日に、RSA が乱数生成器をデフォルトとして設定するために NSA から 1,000 万ドルの支払いを受け入れたと報じられました。[ 13 ] [ 14 ]流出したNSA文書には、彼らの取り組みは「巧妙さの挑戦」であり、「最終的にNSAが標準の唯一の編集者になった」と記されている。[ 5 ]
2010年までに、流出した文書によると、NSAは暗号化されたインターネットトラフィックに対する「画期的な能力」を開発したとされている。しかし、GCHQの文書は「これらの能力はSIGINTコミュニティの中で最も脆弱なものであり、単純な『事実』をうっかり漏らすと敵に警戒され、能力が即座に失われる可能性がある」と警告している。[ 5 ]この文書は後に「知る必要はない」と述べている。[ 5 ]ブルース・シュナイアーやクリストファー・ソゴイアンを含む数人の専門家は、当時すべてのSSL/TLSトラフィックの少なくとも50%で使用されていた暗号化アルゴリズムであるRC4に対する攻撃が成功すれば、RC4のいくつかの既知の脆弱性を考慮すると、もっともらしい道筋になると推測していた。[ 15 ]また、NSAが1024ビットRSA / DHキーを解読する能力を獲得したと推測する者もいる。[ 16 ] RC4は、SSL/TLSで使用されるRC4を弱体化または破壊するRC4攻撃のため、2015年のRFC 7465によりTLSのすべてのバージョンで禁止されました。
Bullrunの暴露を受けて、FreeBSDやOpenSSLなどの一部のオープンソースプロジェクトでは、ハードウェアベースの暗号プリミティブを(完全に)信頼することへの抵抗感が高まっている。[ 17 ] [ 18 ]
他の多くのソフトウェアプロジェクト、企業、組織は、セキュリティと暗号化プロセスの評価を強化することで対応しました。たとえば、Google は TLS 証明書のサイズを 1024 ビットから 2048 ビットに倍増しました。[ 19 ]
NSAのバックドアや意図的な標準の複雑化が明らかになったことで、NSAの標準化団体への参加に反発が生じている。[ 20 ] 暴露以前は、NSAが暗号化に関する専門知識を持っていることから、これらの委員会にNSAが存在することは有益だと考えられていた。[ 21 ]
NSAは、主要なウェブサイトがパスワード盗難に対して脆弱になる原因となったHeartbleedバグを認識していたが、それを悪用するためにこの情報を公開しなかったという憶測がある。 [ 22 ]
「ブルラン」という名前は、南北戦争最初の主要な戦いである第一次ブルランの戦いから取られた。[ 1 ]その前身である「マナサス」[ 2 ]は、この戦いの別名であると同時に、戦いが行われた場所でもある。「エッジヒル」は、イングランド内戦最初の戦いであるエッジヒルの戦いから取られた。[ 23 ]
[...] 国内外で暗号化ツールの使用と販売を規制する取り組みがあった。[...] 1996年までに、政権はクリッパーチップをそのまま放棄したが、ソフトウェアベースの「鍵エスクロー」暗号化標準のために国内外でロビー活動を続けた。
米国内での暗号化の使用は管理していませんが、いくつかの例外を除き、エスクローされていない一般市場向け暗号化の輸出は、鍵長40ビットの製品に限定しています。
{{cite news}}:|author=一般的な名前を持っています (ヘルプ){{cite web}}:|author=一般的な名前を持っています (ヘルプ)関係する大企業は...すべてNSAと結託して、エンドツーエンド暗号化が携帯電話のデフォルトにならないようにしている。 」