NSA Suite B 暗号化は、国家安全保障局が暗号近代化プログラムの一環として公表した暗号化アルゴリズムのセットです。これは、非機密情報とほとんどの機密情報の両方に対する相互運用可能な暗号化ベースとして機能することになっています。
スイートBは2005年2月16日に発表されました。対応する未公開のアルゴリズムセットであるスイートAは、「スイートBが適切でない可能性があるアプリケーションで使用されます。スイートAとスイートBはどちらも、海外に公開可能な情報、米国のみの情報、および機密区分情報(SCI)を保護するために使用できます。」[1]
2018年にNSAはSuite BをCommercial National Security Algorithm Suite (CNSA)に置き換えました。[2]
スイート B のコンポーネントは次のとおりです。
- 128 ビットと 256 ビットのキー サイズを持つ AES ( Advanced Encryption Standard )。トラフィック フローでは、低帯域幅トラフィックの場合はカウンタ モード (CTR)、高帯域幅トラフィックの場合はガロア/カウンタ モード(GCM) のいずれかの動作モードで AES を使用する必要があります (ブロック暗号の動作モードを参照) - 対称暗号化
- 楕円曲線デジタル署名アルゴリズム(ECDSA) – デジタル署名
- 楕円曲線ディフィー・ヘルマン(ECDH) – 鍵共有
- セキュアハッシュアルゴリズム2(SHA-256およびSHA-384) – メッセージダイジェスト
一般情報
- NIST、離散対数暗号を使用したペアワイズ鍵確立方式に関する勧告、特別刊行物 800-56A
- Suite B 暗号化標準
- RFC 5759、Suite B 証明書および証明書失効リスト (CRL) プロファイル
- RFC 6239、スイート B セキュア シェル (SSH) 用暗号化スイート
- RFC 6379、IPsec のスイート B 暗号化スイート
- RFC 6460、トランスポート層セキュリティ (TLS) の Suite B プロファイル
これらの RFC は、RFC 8423 に従って歴史的な参照に格下げされました。
歴史
2006 年 12 月、NSA は、 IPsecの一部として Suite B を実装するためのインターネット ドラフトを提出しました。このドラフトはIETFによって RFC 4869 として公開されることが承認されましたが、後に RFC 6379 によって廃止されました。
2009年にBlackBerry Limitedに買収されたカナダのオンタリオ州にあるCerticom Corporation [3]は、楕円曲線に関する特許を保有しており、米国政府による使用のためにNSAからライセンス供与されている。これらにはECMQVに関する特許も含まれるが、ECMQVはSuite Bから削除されている。AESとSHAは以前にリリースされており、特許制限はない。RFC 6090も参照のこと。
2012年10月現在、CNSSP-15 [4]では、256ビットの楕円曲線(FIPS 186-2で規定)、SHA-256、および128ビットの鍵を持つAESは機密レベルまでの機密情報の保護に十分であるが、最高機密情報の保護には384ビットの楕円曲線(FIPS 186-2で規定)、SHA-384、および256ビットの鍵を持つAESが必要であると規定されている。
しかし、2015年8月時点で、NSAは、あらゆるレベルの機密情報を保護するために、最高機密アルゴリズムの強度のみを使用する必要があると示唆しました。[1]
2018 年に NSA は Suite B を撤回し、CNSA を採用しました。
量子耐性スイート
2015 年 8 月、NSA は「そう遠くない将来」に量子攻撃に耐性のある新しい暗号スイートに移行する予定であると発表した。「残念ながら、楕円曲線の使用の増加は量子コンピューティングの研究の継続的な進歩と衝突し、暗号戦略の再評価が必要になりました。」NSA は次のようにアドバイスしている。「まだスイート B アルゴリズムに移行していないパートナーやベンダーには、現時点で多額の費用をかけて移行するのではなく、今後の量子耐性アルゴリズムへの移行に備えることをお勧めします。」[1]新しい標準は 2024 年頃に公開されると予想されています。[5]
アルゴリズムの実装
情報の暗号化に適したアルゴリズムを使用するだけでは、情報を適切に保護するのに必ずしも十分ではありません。アルゴリズムが安全なデバイス内で実行されない場合、暗号化キーは漏洩に対して脆弱です。このため、米国連邦政府は、NIST 検証済みの暗号化アルゴリズムを使用するだけでなく、キーの物理的な保護と、検証レベルに応じて、差分電力分析やその他のサイドチャネル攻撃などの電子攻撃に対する対策を提供する検証済みのハードウェア セキュリティ モジュール (HSM) での実行も要求しています。たとえば、FIPS 140-2検証済みモジュール内で AES-256 を使用すれば、米国政府の機密扱いされていない機密データのみを暗号化するのに十分です。この同じ概念は、他のアルゴリズムにも当てはまります。
商用国家安全保障アルゴリズムスイート
スイートBアルゴリズムは、商用国家安全保障アルゴリズム(CNSA)スイートアルゴリズムに置き換えられました。[6]
- FIPS 197に準拠した高度暗号化標準(AES)で、256ビットのキーを使用して最高機密まで保護します。
- FIPS SP 800-56A に準拠した楕円曲線 Diffie-Hellman (ECDH) キー交換。Curve P-384 を使用して、TOP SECRET まで保護します。
- FIPS 186-4 準拠の楕円曲線デジタル署名アルゴリズム (ECDSA)
- FIPS 180-4 に準拠したセキュア ハッシュ アルゴリズム (SHA)。SHA-384 を使用して、TOP SECRET まで保護します。
- Diffie-Hellman (DH) 鍵交換、RFC 3526 準拠、TOP SECRET まで保護するための最小 3072 ビットのモジュール
- キー確立(NIST SP 800-56B rev 1)およびデジタル署名(FIPS 186-4)用のRSA、TOP SECRETまでの保護には最低3072ビットのモジュール
参照
参考文献
- ^ abc 「Suite B Cryptography」。国家安全保障局。2015年8月15日時点のオリジナルよりアーカイブ。2015年8月16日閲覧。
- ^ Housley, Russ; Zieglar, Lydia (2018 年 7 月)。「RFC 8423: Suite B ドキュメントの歴史的ステータスへの再分類」。IETF。
- ^ Gardner, W. David (2009 年 2 月 11 日)。「BlackBerry メーカーが Certicom を 1 億 600 万ドルで買収」Information Week。
- ^ 「CNSSP-15 国家安全保障システム間で情報を安全に共有するための公開標準の使用に関する国家情報保証ポリシー」。国家安全保障システム委員会。
- ^ Langley, Adam (2018-12-12). 「CECPQ2」.インペリアルバイオレットブログ.
- ^ 「商用国家安全保障アルゴリズムスイート」。国家安全保障局。2015年8月19日。 2019年5月25日閲覧。
