電子鍵管理システム( EKMS )は、米国国家安全保障局が主導するプログラムで、通信セキュリティ ( COMSEC )の鍵管理、アカウンティング、配布を担当しています。具体的には、EKMS は、標準のフィル デバイスを使用して鍵がロードされるすべてのNSA 暗号化システムの電子鍵マテリアルを生成して配布し、NSA が作成した鍵マテリアルの配布を指示します。さらに、EKMS はアカウント登録、権限管理、注文、配布、アカウンティングを実行し、サービス用の物理的な COMSEC マテリアルの管理と配布を指示します。共通の EKMS コンポーネントと標準により、軍隊と民間機関間の相互運用性と共通性が促進されます。[1] [2] [3]
キー管理インフラストラクチャ(KMI)はEKMSに代わるものです。[4]
開発の理由
EKMS 開発の主な理由は、1970 年代に登録出版物システム (RPS) に代わる COMSEC 資材管理システム (CMCS) [5]を悩ませていたセキュリティとロジスティクスの問題に集中しています。CMCS は非常に労働集約的な操作であり、限界に達していました。最も深刻で差し迫った懸念は、そのライフサイクル全体にわたる紙の鍵へのアクセスと悪用に関連する人間の脅威でした。ウォーカー スパイリングの暴露は、この懸念を正当化する明確な証拠でした。紙の鍵の大部分を排除することでこの人間の脅威は大幅に軽減されますが、鍵への人間のアクセスを最小限に抑えるという EKMS の長期目標は、ベニエンス フィル キーが完全に実装されるまでは実現されません。ベニエンス フィルは、人間が鍵自体にアクセスすることなく、電子キー マテリアルを暗号化して COMSEC デバイスに直接配布することを可能にします。
統合相互運用性の必要性から、1986年の国防再編法が制定され、これに基づいて統合参謀本部(JCS) は NSA、国防情報システム局 ( DISA )、統合戦術指揮統制通信局 (JTC3A) に、重要管理目標アーキテクチャ (KMGA) の開発を命じました。その後、砂漠の嵐作戦、アージェント・フューリー作戦、ジャスト・コーズ作戦などの統合軍事作戦中に COMSEC の配布とサポートを調整することが困難になったため、各軍種間の相互運用性を備えたシステムの必要性がさらに強調されました。
中央施設(Tier 0)
EKMS は、NSA が運営する中央施設(CF)から始まります。中央施設は、サービスやその他の政府機関に幅広い機能を提供します。Tier 0 とも呼ばれる CF は、EKMS の基盤です。従来の紙ベースのキー、Secure Telephone Unit – Third Generation ( STU-III )、STE、FNBDT、Iridium 、Secure Data Network System (SDNS)、およびその他の電子キーは、メリーランド州フィンクスバーグの地下建物で管理されており、次の機能を備えています。
- 物理キーと電子キーの両方の注文を処理する
- 電子的に鍵を生成し配布する
- FIREFLY(NSA アルゴリズム)のキーマテリアルを生成する
- シード変換とキー再生成を実行する
- FIREFLY素材の妥協的な回復と管理を維持する
- 無線による鍵再生成(OTAR)のサポート
CF は、STU-III (データ モード) を使用した直接距離ダイヤルまたはKG-84 デバイスを使用した専用リンク アクセスのいずれかを介して、さまざまなメディア、通信デバイス、およびネットワークを介して他の EKMS要素と通信します。完全な電子キーへの移行中は、3.5 インチ フロッピー ディスクと 9 トラックの磁気テープもサポートされます。共通のユーザー インターフェイスであるTCP/IPベースのメッセージ サービスは、CF と通信するための主な方法です。メッセージ サービスにより、EKMS 要素は、後で別の EKMS 要素が取得できるように、電子キーを含む EKMS メッセージを保存できます。
ティア1
CMCS では、各サービスが、キーの発注、配布、在庫管理などの基本的なキーおよび COMSEC 管理機能を実行する中央記録オフィス (COR) を維持していました。EKMS では、各サービスが、物理および電子キー配布、従来の電子キー生成、材料配布の管理、発注、およびその他の関連する会計および COR 機能をサポートする EKMS Tier 1 ソフトウェアを使用して、独自のキー管理システムを運用しています。Common Tier 1 は、海軍研究所によって開発され、サンディエゴのSAICによってさらに開発された、米国海軍のキー配布システム (NKDS) ソフトウェアに基づいています。
ティア2

EKMS Tier 2 のローカル管理デバイス(LMD) は、サンタクルーズ作戦部の SCO UNIXオペレーティング システムを実行する市販の (COTS)パーソナル コンピュータ(PC)と、NSA KOK-22Aキー プロセッサ (KP)で構成されています。KP はEKMS の信頼できるコンポーネントです。アカウントの暗号化と復号化の機能、キー生成、電子署名操作などの暗号化機能を実行します。KP は、従来のキーを現場で安全に生成できます。ローカルで生成されたキーは、暗号ネット通信、伝送セキュリティ (TRANSEC) アプリケーション、ポイントツーポイント回路、および紙ベースのキーが使用されていた事実上すべての場所で使用できます。電子キーは、KYK-13、KYX-15、またはより新しいAN/CYZ-10データ転送デバイス (DTD)などのフィル デバイスに直接ダウンロードして、エンド 暗号ユニットに さらに転送 (またはフィル) できます。
ティア3
EKMS アーキテクチャの最下位層またはレイヤーには、AN/CYZ-10 (データ転送デバイス (DTD))、SKL (シンプル キー ローダー) AN/PYQ-10、およびエンド 暗号ユニット (ECU) にキーを入力するために使用されるその他すべての手段、ハード コピー マテリアルの保持のみ、およびキー管理エンティティ (KME) (つまり、ローカル エレメント (LE)) のみを使用する STU-III/STE マテリアルが含まれます。LMD/KP ティア 2 アカウントとは異なり、ティア 3 を使用するエンティティは、COR またはティア 0 から直接電子キーを受け取ることはありません。
参考文献
- ^ OTARを参照
- ^ Al Walton (2005). 「AKMSアップデート:陸軍キー管理システム」。Army Communicator。2008年2月17日時点のオリジナルよりアーカイブ。2022年8月30日閲覧。
- ^ 編集者、CSRCコンテンツ。「電子キー管理システム(EKMS)–用語集|CSRC」。csrc.nist.gov 。 2023年7月26日閲覧。
{{cite web}}:|last=一般的な名前があります (ヘルプ) - ^ 「FY20 DODプログラム – 鍵管理インフラストラクチャ(KMI)」(PDF) 。 2023年8月21日閲覧。
- ^ 「通信セキュリティ資材システム」(PDF) 。 2012年9月16日時点のオリジナルよりアーカイブ(PDF) 。 2013年8月17日閲覧。
外部リンク
- 中央施設ウェブサイト
- リンク 16 共同キー管理計画、CJCSM 6520.01A、2011
- UMSC COMSECに関する海兵隊命令2201.1
