- TOP
- ã¿ã°äžèЧ
- Wireshark
Wireshark
ã€ãã³ã
該åœããã³ã³ãã³ããèŠã€ãããŸããã§ãã
ãã¬ãžã³
該åœããã³ã³ãã³ããèŠã€ãããŸããã§ãã
æè¡ããã°
æ¬ããã°ã¯ 2026 幎 4 æ 24 æ¥ã«å
¬éããã AWS Blog â Protecting your secrets from tomorrowâs quantum risks â ã翻蚳ãããã®ã§ãã AWS ã®ãã¹ãéåæå· (PQC) ç§»è¡èšç» ã§èª¬æãããšããã harvest now, decrypt later (ä»ããåéããåŸã§åŸ©å·ãã) æ»æ (HNDL) ã®ãªã¹ã¯ãžã®å¯ŸåŠã¯ããã¹ãéåç§»è¡èšç»ã®éèŠãªéšåã§ããéåèæ§ã®ããæ©å¯æ§ããµããŒãããããã«ã¯ãŒã¯ããŒãã®ã¯ã©ã€ã¢ã³ãåŽãã¢ããã°ã¬ãŒãããããšã¯ã PQC 責任å
±æã¢ãã« ã«ãããŠã客æ§åŽãæ
ãéèŠãªåŽé¢ã§ããPQC ã¢ããã°ã¬ãŒãã®èšç»ãšå®è¡ã®ã¿ã€ã ã©ã€ã³ã¯ããªãŒãžã§ã³ãæ¥çã«ãã£ãŠç°ãªããã客æ§èªèº«ã®ããžãã¹ãªã¹ã¯ãããã¡ã€ã«ã«äŸåããŸãã詳现ã«ã€ããŠã¯ãAWS ã® PQC ã«é¢ãããããã質å ãåç
§ããŠãã ããã AWS Secrets Manager 㯠SSL/TLS ã䜿çšã㊠AWS ãªãœãŒã¹ãšéä¿¡ããçŸåšãã¹ãŠã® AWS ãªãŒãžã§ã³ã§ TLS 1.2 ãš 1.3 ããµããŒãããŠããŸãããã®æ©èœããµããŒãããã¯ã©ã€ã¢ã³ãã«å¯ŸããŠã¯ããã€ããªãããã¹ãéåéµäº€æã䜿çšãã TLS 1.3 ããµããŒãããŠããŸãã ãã€ããªãããã¹ãéå ã¢ãããŒãã¯ãåŸæ¥ã®æå· (X25519 ãªã©) ãšãã¹ãéåã¢ã«ãŽãªãºã (ML-KEM) ãçµã¿åãã㊠TLS æ¥ç¶ã確ç«ããããšã§ãçŸåšã®å€å
žçãªæ»æãšå°æ¥ã®éåã³ã³ãã¥ãŒã¿ã®è
åšã®äž¡æ¹ããã·ãŒã¯ã¬ãããä¿è·ããŸããã¯ãŒã¯ããŒãã Secrets Manager ã«ã©ã®ããã«ã¢ã¯ã»ã¹ããå Žåã§ããHNDL ã«ããã·ãŒã¯ã¬ãããžã®ãªã¹ã¯ã«å¯ŸåŠããããã«å¿
èŠãªã®ã¯ããã®ã¯ã©ã€ã¢ã³ãåŽã®ãœãããŠã§ã¢ã¢ããã°ã¬ãŒãã ãã§ããä¿ç®¡äžã®ã·ãŒã¯ã¬ããã¯ã AWS Key Management Service (AWS KMS) ã管çããããŒã䜿çšããŠããã§ã«æå·åãããŠããŸããé©åã«å®è£
ããã察称æå·ã¯éåèæ§ããããšèããããŠããŸãããé察称æå·ã¯éåã®è
åšã«çŽé¢ããŠããŸãã詳现ã«ã€ããŠã¯ã AWS re:Inforce 2025 â Post-Quantum Cryptography Demystified ãã芧ãã ããã ã¯ã©ã€ã¢ã³ãåŽã®ã¢ããã°ã¬ãŒãã«ãããéçºè
ã®è² æ
ã軜æžããããã以äžã® Secrets Manager ã¯ã©ã€ã¢ã³ãããSecrets Manager ãžã®æ¥ç¶ãéå§ããéã«ãã¹ãéå TLS ãæå¹åããŠåªå
ããããã«ãªããŸããã察象ãšãªãã®ã¯ã Secrets Manager Agent ( v2.0.0 以é)ã AWS Lambda æ¡åŒµæ©èœ (v19 以é)ã Secrets Manager CSI Driver ( v2.0.0 以é) ã§ããSDK ããŒã¹ã®ã¯ã©ã€ã¢ã³ãã®å Žåããã€ããªãããã¹ãéåéµäº€æã¯ãµããŒããããŠãã AWS SDK ã§å©çšã§ããŸããæå¹åã®èŠä»¶ã¯ãèšèªãããŒãžã§ã³ããªãã¬ãŒãã£ã³ã°ã·ã¹ãã ã«ãã£ãŠç°ãªããŸããã䜿ãã® SDK ã¯ã©ã€ã¢ã³ãã«ã€ããŠã¯ã以äžã®è¡šãåç
§ããŠãã ããã ãã®ãªãªãŒã¹ã¯ãã·ã¹ãã ããã¹ãéåæå·ã«ç§»è¡ããã客æ§ã®ç§»è¡ã容æã«ãããšãã AWS ã®ç¶ç¶çãªåãçµã¿ã®äžç°ã§ãã詳现ã«ã€ããŠã¯ã ãã¹ãéåæå· ãåç
§ããŠãã ããã ã¯ã©ã€ã¢ã³ãã®ãã€ããªãããã¹ãéåéµäº€æã®èŠä»¶ 以äžã®è¡šã¯ãåã¯ã©ã€ã¢ã³ãã®åäœããŸãšãããã®ã§ããã¯ã©ã€ã¢ã³ãããã€ããªãããã¹ãéåéµäº€æããµããŒãããããã«ã¢ããã°ã¬ãŒãããããšãSecrets Manager ã®ãµãŒãã¹ãšã³ããã€ã³ã㯠TLS ãã³ãã·ã§ã€ã¯äžã«èªåçã«ãããéžæããŸããSecrets Manager API ãåŒã³åºãéã«ã¯ãŒã¯ããŒãããã€ããªãããã¹ãéåéµäº€æã䜿çšãå§ããããã«å¿
èŠãªã®ã¯ã衚ã«èšèŒãããŠããããŒãžã§ã³ãžã®ã¢ããã°ã¬ãŒãã ãã§ãã ã¯ã©ã€ã¢ã³ã èŠä»¶ Secrets Manager Agent TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§åªå
ãããŸã ( v2.0.0 以é ) AWS Lambda æ¡åŒµæ©èœ TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§åªå
ãããŸã (ããŒãžã§ã³ 19 以é) Secrets Manager CSI Driver TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§åªå
ãããŸã ( v2.0.0 以é) AWS SDK for Rust TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§åªå
ãããŸã ( 2025 幎 8 æ 29 æ¥ä»¥éã®ãªãªãŒã¹ ) AWS SDK for Go TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§åªå
ãããŸã ( Go v1.24 以é ) AWS SDK for Node.js TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§åªå
ãããŸã ( Node.js v22.20 ããã³ v24.9.0 以é ) AWS SDK for Kotlin Linux ã§ TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§åªå
ãããŸã (v1.5.78 以é) AWS SDK for Python AWS SDK for Python (boto3) ã¯ãTLS ã« OS ãæäŸãã OpenSSL ã䜿çšããŸã TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æã«ã¯ã OpenSSL 3.5 以éãã€ã³ã¹ããŒã«ããã ã·ã¹ãã ã§ã®å®è¡ãå¿
èŠã§ã AWS SDK for Java v2 AWS SDK for Java v2 ã§ã¯ã postQuantumTlsEnabled ã䜿çšããŠèšå®ããå Žåã«ãPQ TLS ããµããŒããã AWS CRT HTTP ã¯ã©ã€ã¢ã³ããå¿
èŠã§ã Secrets Manager ãã£ãã·ã¥ã¯ã©ã€ã¢ã³ã Secrets Manager ãã£ãã·ã¥ã©ã€ãã©ãªã¯ AWS SDK äžã«æ§ç¯ãããŠããããã® TLS åäœãç¶æ¿ããŸããJava ã«é¢ããæ³šæ: TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãæå¹ã«ããã«ã¯ã JDBC ãã©ã€ããŒãã©ã° ãš Java ãã£ãã·ã¥ãã©ã° ãèšå®ããå¿
èŠããããŸã Secrets Manager AgentãLambda æ¡åŒµæ©èœããŸã㯠CSI Driver ã䜿çšããŠããå Žåã¯ãTLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãããã©ã«ããšããŠäœ¿çšããããã«ãèšèŒãããŠããããŒãžã§ã³ã«ã¢ããã°ã¬ãŒãããŠãã ããã衚ã«èšèŒãããŠããããŒãžã§ã³ã® AWS SDK for RustãGoããŸã㯠Node.js ã䜿çšããŠããã客æ§ã¯ããã§ã«ã¢ããã°ã¬ãŒãæžã¿ã§ããã远å ã®ã¢ã¯ã·ã§ã³ã¯å¿
èŠãããŸãããSDK ã API ã³ãŒã«ã«å¯ŸããŠãã€ããªãããã¹ãéåéµäº€æãéžæããŸããAWS SDK for Python ã䜿çšããŠããã客æ§ã®å ŽåãTLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æã«ã¯ããã¹ãã·ã¹ãã ã« OpenSSL 3.5 以éãååšããå¿
èŠããããŸããããã確èªããŠæå¹åããæ¹æ³ã«ã€ããŠã¯ã AWS Secrets Manager ããã¥ã¡ã³ã ãåç
§ããŠãã ãããAWS SDK for Java v2 ã䜿çšããŠããã客æ§ã®å ŽåãTLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æã«ã¯ AWS CRT HTTP ã¯ã©ã€ã¢ã³ãã®äœ¿çšãå¿
èŠã§ãããããæå¹ã«ããã«ã¯ãCRT ã¯ã©ã€ã¢ã³ãã§ postQuantumTlsEnabled(true) ãèšå®ããå¿
èŠããããŸãã ã¯ã©ã€ã¢ã³ãã®ããŒãžã§ã³ã衚ã«èšèŒãããŠããèŠä»¶ãæºãããåŸã¯ãæ¥ç¶ãå®éã«ãã€ããªãããã¹ãéåéµäº€æã䜿çšããŠããããšãæ€èšŒã§ããŸãã æ¥ç¶ããã€ããªãããã¹ãéåéµäº€æã䜿çšããŠããããšãæ€èšŒããæ¹æ³ ML-KEM ã䜿çšãããã€ããªãããã¹ãéåéµäº€æã Secrets Manager ã¯ã©ã€ã¢ã³ãã§ããã©ã«ãã§æå¹ã«ãªã£ããã (åè¿°ã®è¡šãåç
§)ãã»ãšãã©ã®ã客æ§ã«ãšã£ãŠãæ£ããåäœã®æ€èšŒããªã°ã¬ãã·ã§ã³ã®æ€åºã®ããã®ç¶ç¶çãªã¢ãã¿ãªã³ã°ã¯äžèŠã§ãããã ããã»ãã¥ãªãã£ããŒã ãã³ã³ãã©ã€ã¢ã³ã¹è²¬ä»»è
ã¯ãSecrets Manager API ã³ãŒã«ããã€ããªããéµäº€æãããŽã·ãšãŒãããŠããããšã確èªãããå ŽåããããŸãããµãŒããŒåŽã§ã¯ã AWS CloudTrail ã䜿çšã㊠TLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æã確èªã§ããŸããã¯ã©ã€ã¢ã³ãåŽã§ã¯ãWireshark ãªã©ã®ãŠãŒãã£ãªãã£ã䜿çšããããäž»èŠãªãŠã§ããã©ãŠã¶ã«çµã¿èŸŒãŸããéçºè
ããŒã«ã䜿çšããŠãTLS ãã³ãã·ã§ã€ã¯ã®è©³çްã確èªã§ããŸãã æ€èšŒã¯ 2 段éã®ããã»ã¹ã§ãããŸããSecrets Manager ã¯ã©ã€ã¢ã³ãã䜿çšããŠã·ãŒã¯ã¬ãããååŸãã GetSecretValue API ã³ãŒã«ãçæããŸããæ¬¡ã«ã AWS CloudTrail ã§ããã®ã³ãŒã«ããã€ããªãããã¹ãéåéµäº€æãããŽã·ãšãŒãããããšã確èªããŸãã Secrets Manager ã¯ã©ã€ã¢ã³ãã䜿çšããŠã·ãŒã¯ã¬ãããååŸãã 以äžã®äŸã§ã¯ãSecrets Manager AgentãLambda æ¡åŒµæ©èœãCSI Driver ã䜿çšããŠã·ãŒã¯ã¬ãããååŸããæ¹æ³ã瀺ããŸãããããã¯ããããã GetSecretValue API ãåŒã³åºãéã«èªåçã«ãã€ããªãããã¹ãéåéµäº€æãããŽã·ãšãŒãããŸãã EC2 ã€ã³ã¹ã¿ã³ã¹ã§ Secrets Manager Agent ã䜿çšããŠãã€ããªãããã¹ãéå TLS ãæ€èšŒããã«ã¯: Amazon Elastic Compute Cloud (Amazon EC2) ã€ã³ã¹ã¿ã³ã¹ã«ãšãŒãžã§ã³ããã€ã³ã¹ããŒã«ããã·ãŒã¯ã¬ãããååŸããããã®ã¯ã©ã€ã¢ã³ããšããŠäœ¿çšããŸãã AWS Secrets Manager Agent ã®æé ã«åŸããŸã EC2 ã€ã³ã¹ã¿ã³ã¹ãããã¡ã€ã«ããã·ãŒã¯ã¬ãããååŸããããã® secretsmanager:GetSecretValue æš©éãæã£ãŠããããšã確èªããŸã ãã©ã€ããŒã EC2 ã€ã³ã¹ã¿ã³ã¹ ã«æ¥ç¶ããŸã EC2 ã€ã³ã¹ã¿ã³ã¹ã«ãšãŒãžã§ã³ããã€ã³ã¹ããŒã«ããŸã ãšãŒãžã§ã³ãã䜿çšã㊠ã·ãŒã¯ã¬ãããååŸ ããŸã curl -H "X-Aws-Parameters-Secrets-Token: $(</tmp/awssmatoken)" localhost:2773/secretsmanager/get?secretId=<YOUR-SECRET-ARN> CloudTrail ããã°ãé
ä¿¡ãããŸã§çŽ 5 åéåŸ
ã¡ãŸã CloudTrail ã€ãã³ãå±¥æŽ ã«ç§»åãã GetSecretValue ã€ãã³ããæ€çŽ¢ããŸã Lambda æ¡åŒµæ©èœã䜿çšããŠãã€ããªãããã¹ãéå TLS ãæ€èšŒããã«ã¯: AWS ãã©ã¡ãŒã¿ããã³ Secrets Manager Lambda æ¡åŒµæ©èœã䜿çšããŠãçŽæ¥ API ã³ãŒã«ãä»ã㊠Secrets Manager ããã·ãŒã¯ã¬ãããååŸãã Lambda 颿°ãäœæããŸãã AWS ãã©ã¡ãŒã¿ããã³ã·ãŒã¯ã¬ãã Lambda æ¡åŒµæ©èœã®äœ¿çš ã«åŸã£ãŠãLambda ã¬ã€ã€ãŒãš Lambda 颿°ãäœæããŸã ææ°ã®æ¡åŒµæ©èœããŒãžã§ã³ãéžæããŸã CloudTrail ããã°ãé
ä¿¡ãããŸã§çŽ 5 åéåŸ
ã¡ãŸã CloudTrail ã€ãã³ãå±¥æŽ ã«ç§»åãã GetSecretValue ã€ãã³ããæ€çŽ¢ããŸã Amazon EKS ã§ CSI Driver ã䜿çšããŠãã€ããªãããã¹ãéå TLS ãæ€èšŒããã«ã¯: Amazon Elastic Kubernetes Service (Amazon EKS) ã¯ã©ã¹ã¿ãŒã§ã AWS Secrets Store CSI Driver ãããã€ããŒã䜿çšã㊠Secrets Manager ããã·ãŒã¯ã¬ãããååŸ ããKubernetes ãããã§äœ¿çšããŸãã ã€ã³ã¹ããŒã«ãããŠããã¢ããªã³ã®ããŒãžã§ã³ã 2.0.0 以éã§ããããšã確èªããŸã eksctl get addon --cluster <CLUSTER-NAME> --name aws-secrets-store-csi-driver-provider ã·ãŒã¯ã¬ãããããŠã³ãããããããåèµ·åããããæ°ãããããããããã€ããŠãã·ãŒã¯ã¬ããã®ååŸãããªã¬ãŒããŸã CloudTrail ããã°ãé
ä¿¡ãããŸã§çŽ 5 åéåŸ
ã¡ãŸã CloudTrail ã€ãã³ãå±¥æŽ ã«ç§»åãã GetSecretValue ã€ãã³ããæ€çŽ¢ããŸã CloudTrail ã䜿çšããŠãã€ããªãããã¹ãéåéµäº€æã確èªãã CloudTrail ãã° ã«ã¯ãSecrets Manager API ã³ãŒã«ã® tlsDetails ãã£ãŒã«ããå«ãŸããŠããŸããTLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãã¢ã¯ãã£ããªå Žåã tlsDetails ã® keyExchange ãã£ãŒã«ãã« X25519MLKEM768 ã衚瀺ãããŸããå CloudTrail ã¬ã³ãŒãã«ã¯ãæå·ã¹ã€ãŒããšãå©çšå¯èœãªå Žå㯠TLS ãã³ãã·ã§ã€ã¯äžã«ããŽã·ãšãŒããããéµäº€æã°ã«ãŒããå«ã tlsDetails ãã£ãŒã«ããå«ãŸããŠããŸãã CloudTrail çšã® AWS ãããžã¡ã³ãã³ã³ãœãŒã«ãŸã㯠AWS ã³ãã³ãã©ã€ã³ã€ã³ã¿ãŒãã§ã€ã¹ (AWS CLI) ã䜿çšããŠã CloudTrail ã€ãã³ãå±¥æŽ ãæäœã§ããŸãã ã³ã³ãœãŒã«ã䜿çšã㊠CloudTrail ã€ãã³ããæ€çŽ¢ããã«ã¯: æ£ãã AWS ãªãŒãžã§ã³ã«ããããšã確èªããŸã CloudTrail ã³ã³ãœãŒã«ãéãã[ã€ãã³ãå±¥æŽ] ãéžæããŸã [ã«ãã¯ã¢ãã屿§] ãã£ã«ã¿ãŒã§ã[ã€ãã³ãå] ãš [GetSecretValue] ãéžæããŸã å³ 1: ã€ãã³ãåã§ CloudTrail ã€ãã³ãå±¥æŽãæ€çŽ¢ ã€ãã³ããéžæããŸã å³ 2: ã€ãã³ããéžæ ããŒãžã® [ã€ãã³ãã¬ã³ãŒã] ã»ã¯ã·ã§ã³ã§åºåã衚瀺ããŸã å³ 3: CloudTrail â GetSecretValue ã€ãã³ã AWS CLI ã䜿çšã㊠CloudTrail ã€ãã³ããæ€çŽ¢ããã«ã¯: AWS CLI ã䜿çšããŠãææ°ã®ã€ãã³ããéžæããåºåã確èªããŸãã aws cloudtrail lookup-events \ --lookup-attributes AttributeKey=EventName,AttributeValue=GetSecretValue \ --max-results 5 \ --region <YOUR-REGION> \ --query 'Events[0].CloudTrailEvent' \ --output text GetSecretValue API ã³ãŒã«ã® CloudTrail ã€ãã³ãã®äŸ: 以äžã®äŸã§ã¯ã userAgent ãã£ãŒã«ãã¯ãSecrets Manager ãžã®æ¥ç¶ã«ã¯ã©ã€ã¢ã³ããšããŠäœ¿çšããããã®ãåæ ããŠããŸãã æ³š : userAgent ã®å€ã¯ã䜿çšããã¯ã©ã€ã¢ã³ãã«ãã£ãŠç°ãªããŸãã { "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROA123456789EXAMPLE:i-0c1a23fc456b7ab89", "arn": "arn:aws:sts::111122223333:assumed-role/YOUR-EC2-INSTANCE-PROFILE/i-0c1a23fc456b7ab89", "accountId": "111122223333", "accessKeyId": "ASIAIOSFODNN7EXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123456789EXAMPLE", "arn": "arn:aws:iam::111122223333:role/YOUR-EC2-INSTANCE-PROFILE", "accountId": "111122223333", "userName": "YOUR-EC2-INSTANCE-PROFILE" }, "attributes": { "creationDate": "2026-03-27T17:08:37Z", "mfaAuthenticated": "false" }, "ec2RoleDelivery": "2.0" }, "inScopeOf": { "issuerType": "AWS::EC2::Instance", "credentialsIssuedTo": "arn:aws:ec2:eu-west-2:111122223333:instance/i-0c1a23fc456b7ab89" } }, "eventTime": "2026-03-27T17:12:54Z", "eventSource": "secretsmanager.amazonaws.com", "eventName": "GetSecretValue", "awsRegion": "eu-west-2", "sourceIPAddress": "1.2.3.4", "userAgent": "aws-sdk-rust/1.3.14 os/linux lang/rust/1.94.1 aws-secrets-manager-agent/2.0.0", "requestParameters": { "secretId": "arn:aws:secretsmanager:eu-west-2:111122223333:secret:your-secret" }, "responseElements": null, "requestID": "027507ea-f377-43d9-bf2f-646d4dc19223", "eventID": "f9c3ed0f-81f5-450b-a561-2b9e54fa9e73", "readOnly": true, "resources": [ { "accountId": "111122223333", "type": "AWS::SecretsManager::Secret", "ARN": "arn:aws:secretsmanager:eu-west-2:111122223333:secret:your-secret" } ], "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "111122223333", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "secretsmanager.eu-west-2.amazonaws.com", "keyExchange": "X25519MLKEM768" } } keyExchange ãã£ãŒã«ãã« X25519MLKEM768 ã衚瀺ãããŠããå ŽåãTLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãã¢ã¯ãã£ãã§ãã X25519 ãªã©ã®åŸæ¥ã®ã¢ã«ãŽãªãºã ã衚瀺ãããŠããå Žåã¯ãã¯ã©ã€ã¢ã³ãã ML-KEM ã®ãµããŒããéç¥ããŠããªããããã¯ã©ã€ã¢ã³ãã®ããŒãžã§ã³ãšèšå®ã確èªããå¿
èŠããããŸãã ãã©ãã«ã·ã¥ãŒãã£ã³ã° ã¯ã©ã€ã¢ã³ããæŽæ°ããåŸã Secrets Manager API ã³ãŒã«ã X25519MLKEM768 ãããŽã·ãšãŒãããªãå Žåã¯ããã®èšäºã®åé ä»è¿ã«ãã ã¯ã©ã€ã¢ã³ãã®ãã€ããªãããã¹ãéåéµäº€æã®èŠä»¶ ã»ã¯ã·ã§ã³ã«èšèŒãããŠãããšãããSDK ããŒãžã§ã³ãOpenSSL ããŒãžã§ã³ (Python)ããã¡ã€ã¢ãŠã©ãŒã«ãŸãã¯ãããã·ã®èšå®ã確èªããŠãã ããã æ¬¡ã®ã¹ããã ãã®ãªãªãŒã¹ã¯ãããåºç¯ãªç§»è¡ã«ããã 1 ã¹ãããã§ããAWS ã¯ã AWS PQC ç§»è¡èšç» ã®ã¯ãŒã¯ã¹ããªãŒã 2 ã®äžç°ãšããŠãAWS ãµãŒãã¹ã® HTTPS ãšã³ããã€ã³ãå
šäœã§ ML-KEM ã®ãµããŒããåŒãç¶ãå±éããŠããããããªã㯠AWS ãšã³ããã€ã³ãå
šäœã§ã®å®å
šãªã«ãã¬ããžãç®æããŠããŸãã ML-KEM ã®æšæºååã®å身ã§ãã CRYSTALS-Kyber ã®ãµããŒãã¯ã2026 幎㫠AWS ãšã³ããã€ã³ãå
šäœã§æ®µéçã«å»æ¢ãããŸããCRYSTALS-Kyber ã®ãµããŒãã®ã¿ãéç¥ããå€ã SDK ããŒãžã§ã³ã䜿çšããŠããã客æ§ã¯ã廿¢ãããã¢ã«ãŽãªãºã ãããŽã·ãšãŒãããã®ã§ã¯ãªããåŸæ¥ã® TLS ã«é©åã«ãã©ãŒã«ããã¯ããŸãããã®ãã©ãŒã«ããã¯ãåé¿ããã«ã¯ããã®èšäºã«èšèŒãããŠãã SDK ããŒãžã§ã³ã«ã¢ããã°ã¬ãŒãããŠãã ããã PQC ç§»è¡ã®éã®ãã¯ã転éäžã®ããŒã¿ã®æ©å¯æ§ã«ãšã©ãŸããŸãããAWS ã® PQC ãžã®åãçµã¿ãã客æ§åŽã®è²¬ä»»å
±æã«é¢ããææ°ã®ååãææ¡ããã«ã¯ã AWS ãã¹ãéåæå· ããŒãžããã©ããŒããŠãã ããã ãŸãšã AWS Secrets Manager ã¯ãã·ãŒã¯ã¬ããã®ä¿è·ãšã³ã³ãã©ã€ã¢ã³ã¹ã®åãçµã¿ã®ãµããŒãã«åœ¹ç«ãŠããããML-KEM ã䜿çšãããã€ããªãããã¹ãéåéµäº€æãããã©ã«ãã§æå¹ã«ããããã«ãªããŸããããã®æŽæ°ã¯ãææ°ã®ã¯ã©ã€ã¢ã³ãããŒãžã§ã³ã䜿çšããŠããã客æ§ã«ãšã£ãŠãã³ãŒã倿Žãèšå®ã®æŽæ°ãå¿
èŠãšããŸããã ãã®èšäºã§ã¯ãAWS Secrets Manager ããã€ããªãããã¹ãéåæå·ã䜿çšã㊠TLS æ¥ç¶ãä¿è·ããæ¹æ³ãã©ã®ã¯ã©ã€ã¢ã³ãããã®æ©èœããµããŒãããŠãããããã㊠harvest now, decrypt later æ»æããæ¥ç¶ãä¿è·ãããŠããããšãæ€èšŒããæ¹æ³ã«ã€ããŠèª¬æããŸããã ä»åã®ãªãªãŒã¹ã®æ©æµãä»ããåããã«ã¯ã以äžã宿œããŠãã ããã Secrets Manager ã¯ã©ã€ã¢ã³ã (AgentãLambda æ¡åŒµæ©èœããŸã㯠CSI Driver) ãå©çšå¯èœãªææ°ããŒãžã§ã³ã«ã¢ããã°ã¬ãŒãããŠãML-KEM ã䜿çšãããã€ããªãããã¹ãéåéµäº€æãæå¹ã«ãã ã¯ãŒã¯ããŒãããã£ãã·ã¥ã¯ã©ã€ã¢ã³ãã§ã¯ãªã AWS SDK ã䜿çšããŠããå Žåã¯ãAWS SDK ãšåºç€ãšãªãäŸåé¢ä¿ãããã®èšäºã«èšèŒãããŠããæå°ããŒãžã§ã³ã«ã¢ããã°ã¬ãŒããã Secrets Manager API ã³ãŒã«ã® CloudTrail tlsDetails ã® keyExchange ãã£ãŒã«ãã確èªããŠãTLS ã§ã®ãã€ããªãããã¹ãéåéµäº€æãã¢ã¯ãã£ãã§ããããšãæ€èšŒãã äŒæ¥ã®ãã¡ã€ã¢ãŠã©ãŒã«ããããã·ãçµç±ãããããã¯ãŒã¯ãã¹ãå«ããç°å¢å
ã§ãšã³ãããŒãšã³ãã®ãã€ããªãããã¹ãéåéµäº€æ TLS æ¥ç¶ããã¹ããã AWS ã¯åŒãç¶ããã¹ãéåæå·ã®ãµããŒããå±éããŠãããŸããããåºç¯ãªç§»è¡ã®åãçµã¿ã«ã€ããŠã¯ã AWS PQC ç§»è¡èšç» ãåç
§ããŠãã ããããŸããããåºç¯ãªç°å¢ã®ææ°ã®æå·ã€ã³ãã³ããªãç¶æããŠãç§»è¡ãå¿
èŠãšãªãåŸæ¥ã®å
¬é鵿å·ã®ä»ã®äœ¿çšç®æãç¹å®ããŠãã ããã CISA Quantum-Readiness ã¬ã€ãã³ã¹ ãš AWS PQC ç§»è¡èšç»ãããã®è¯ãåºçºç¹ãšãªããŸãã 远å ãªãœãŒã¹ AWS KMSãACMãSecrets Manager ã§ ML-KEM ãã¹ãéå TLS ããµããŒãéå§ ãã¹ãéå TLS ã Python ã§å®è£
ã»æ€èšŒããæ¹æ³ P. Stéphanie Mbappe Stéphanie 㯠Amazon Web Services ã®ã»ãã¥ãªãã£ã³ã³ãµã«ã¿ã³ãã§ããã客æ§ã®ã»ãã¥ãªãã£ã®åãçµã¿ã®ããããæ®µéã§æ¯æŽããããšã«åã³ãæããŠããŸããåŠç¿ãæ°ãããœãªã¥ãŒã·ã§ã³ã®èšèšããããŠèªåã®ç¥èãä»ã®äººãšå
±æããããšã楜ããã§ããŸãã Tobias Nickl Tobias 㯠Amazon Web Services ã®ã»ãã¥ãªãã£ã³ã³ãµã«ã¿ã³ãã§ãã»ãã¥ãªãã£ã¢ãŒããã¯ãã£ãšã¯ã©ãŠãå€é©ãå°éãšããŠããŸããAWS ã®ã客æ§ãšååããŠãçŸåšããã³æ°ãã«åºçŸããè
åšã®äž¡æ¹ã«å¯ŸåŠããã»ãã¥ãªãã£ã¢ãŒããã¯ãã£ãèšèšããã³å®è£
ããŠããŸãããã®æŽ»åãéããŠãçµç¹ãã¯ã©ãŠãã®æç床ãšãšãã«é²åããã»ãã¥ãªãã£æŠç¥ãæ§ç¯ã§ããããæ¯æŽããŠããŸãã æ¬ããã°ã¯ Security Solutions Architect ã® äžå³¶ ç« å ã翻蚳ããŸããã
ããã«ã¡ã¯ãã¯ã©ãŠããšãŒã¹æ ªåŒäŒç€Ÿ 第äžéçºéšã®ãããã£ã§ãã è¿å¹ŽãWeb ã¢ããªã±ãŒã·ã§ã³ãæ¥åã·ã¹ãã ãæ¯ãã ãµãŒããŒåŽã®ã€ã³ãã© ããèªç€Ÿã®æ©æ¢°å®€ã§ã¯ãªãã¯ã©ãŠããããã€ãäžã«æ§ç¯ããäºäŸãå¢ããŸãããäžæ¹ã§ãå·åãããªãã£ã¹ã® LAN ãèªå®
ã®åç·ã»Wi-Fi ã«ãŒã¿ãŒãªã©ãè¶³å
ã®ãããã¯ãŒã¯ã¯ä»ããªã³ãã¬ãã¹ïŒãŸãã¯å¥çŽãããã€ãã®èšåïŒã«äŸåããŠããŸããã¯ã©ãŠãåãããŠããã®ã¯äž»ã«ãã¯ã©ãŠãåŽã«çœ®ãèšç®ã»ã¹ãã¬ãŒãžã»ä»®æ³ãããã¯ãŒã¯ïŒVPC ãããã¯ãŒã¯ãªã©ïŒããã©ãèšèšã»éçšããã ã®é åã§ãããã³ã³ãœãŒã«ãããã«ããªãŒãžã§ã³ã®çµè·¯ããã¡ã€ã¢ãŠã©ãŒã«ãçµããç¹ã¯ããã®æ
æ¬ããã°ã¯ 2023 幎 6 æ 13 æ¥ã«å
¬éããã AWS Blog â Post-quantum hybrid SFTP file transfers using AWS Transfer Family â ã翻蚳ãããã®ã§ãã 2025 幎 9 æ 5 æ¥: AWS Transfer Family ã¯ããã¹ãéåãã€ããªããéµäº€æã®ãµããŒãããKyber ãã NIST ã FIPS 203 ã§æšæºåãã ML-KEM ã«ã¢ããã°ã¬ãŒãããŸãããML-KEM ã«ãããã¹ãéåéµäº€æããµããŒããã SSH ããªã·ãŒã¯ TransferSecurityPolicy-2025-03 ãš TransferSecurityPolicy-FIPS-2025-03 ã§ãããããã®ããªã·ãŒã«å«ãŸãããã¹ãéå SSH éµäº€ææ¹åŒã¯ã ãã¹ãéåãã€ããªãã SSH éµäº€æã®ãã©ãã仿§ ã§å®çŸ©ãããŠãã mlkem768nistp256-sha256 ã mlkem1024nistp384-sha384 ã mlkem768x25519-sha256 ã§ãã詳现ã«ã€ããŠã¯ãã AWS Transfer Family announces ML-KEM quantum-resistant key exchange for SFTP ããåç
§ããŠãã ããã 以äžã®èšäºã®äŸã§äœ¿çšãããŠãã 2023 å¹Žåœæã®å®éšçããªã·ãŒ ( TransferSecurityPolicy-PQ-SSH-Experimental-2023-04 ããã³ TransferSecurityPolicy-PQ-SSH-FIPS-Experimental-2023-04 ) ãš SSH ã¡ãœããåã«ã¯ãML-KEM ã®æšæºååããŒãžã§ã³ã§ãã Kyber ãå«ãŸããŠããŸããããããã®ããªã·ãŒã䜿çšããŠãã SFTP ãšã³ããã€ã³ãã«ã€ããŠã¯ã察å¿ãã SFTP ã¯ã©ã€ã¢ã³ãããŸã ML-KEM ã«ã¢ããã°ã¬ãŒããããŠããããåŒãç¶ã Kyber ã䜿çšããŠããå Žåãé€ãã TransferSecurityPolicy-2025-03 and TransferSecurityPolicy-FIPS-2025-03 ã«æŽæ°ããŠãã ããã Amazon Web Services (AWS) ã¯ãã»ãã¥ãªãã£ããã©ã€ãã·ãŒãããã©ãŒãã³ã¹ãæåªå
ãšããŠããŸããæå·åã¯ãã©ã€ãã·ãŒã®éèŠãªèŠçŽ ã§ããæå·åãããããŒã¿ãé·æã«ããã£ãŠä¿è·ããããã«ãAWS ã¯ã客æ§ã䜿çšããäžè¬çãªãã©ã³ã¹ããŒããããã³ã«ã«èéåéµäº€æãå°å
¥ããŠããŸãããæ¬èšäºã§ã¯ãSecure Shell (SSH) ãããã³ã«ã«ããã Kyber ã䜿çšãããã¹ãéåãã€ããªããéµäº€æã«ã€ããŠç޹ä»ããŸããKyber ã¯ãç±³åœåœç«æšæºæè¡ç ç©¶æ (NIST) ãéžå®ããèéåéµã«ãã»ã«åã¢ã«ãŽãªãºã ã§ãããã¹ãéåãã€ããªããéµäº€æãéèŠãªçç±ã解説ããAWS ã®ãã¡ã€ã«è»¢éãµãŒãã¹ã§ãã AWS Transfer Family ã® Secure File Transfer Protocol (SFTP) ã§äœ¿çšããæ¹æ³ã玹ä»ããŸãã SSH ã§ãã¹ãéåãã€ããªããéµç¢ºç«ã䜿çšããçç± çŸæç¹ã§ã¯å®çšåãããŠããŸããããæå·è§£èªèœåãæã€éåã³ã³ãã¥ãŒã¿ (CRQC) ãå®çŸããã°ãçŸåšäœ¿çšãããŠããæšæºçãªå
¬ééµã¢ã«ãŽãªãºã ãçè«çã«ç Žãããšãå¯èœã«ãªããŸããçŸåšã®ãããã¯ãŒã¯ãã©ãã£ãã¯ãèšé²ããŠãããå°æ¥ CRQC ã§åŸ©å·ãããšããè
åšãæ³å®ãããŸãããã㯠harvest-now-decrypt-later (ä»åéããŠåŸã§åŸ©å·ããæ»æ) ãšåŒã°ããŠããŸãã ããããæžå¿µãèžãŸããç±³åœè°äŒã¯ Quantum Computing Cybersecurity Preparedness Act ã«çœ²åãããã¯ã€ãããŠã¹ã¯èéåæå·ãžã®é©åãã€å
¬å¹³ãªç§»è¡ã«åããããã®åœå®¶å®å
šä¿éèŠæž ( NSM-8 ã NSM-10 ) ãçºè¡ããŸãããç±³åœåœå®¶å®å
šä¿éå± (NSA) ã CNSA 2.0 ãªãªãŒã¹ ã§èéåã¢ã«ãŽãªãºã ã®èŠä»¶ãšã¿ã€ã ã©ã€ã³ãå
¬è¡šããŠããŸãã ã«ãã ã ãã€ã ã ãã©ã³ã¹ ãã¯ãããšããå€ãã®æ¿åºããISO/IECã IEEE ãªã©ã®æšæºåå£äœããèéåæå·æè¡ãžã®åããšå®èšŒãåªå
çã«é²ããŠããŸãã AWS ã¯ãã¹ãéåæå·ãžã®ç§»è¡ãç©æ¥µçã«æšé²ããŠããŸãã AWS Key Management Service (AWS KMS) ã AWS Certificate Manager (ACM) ã AWS Secrets Manager ã® TLS ãšã³ããã€ã³ãã§ã¯ãæ¥åæ²ç· Diffie-Hellman (ECDH) ãš Kyber ã䜿çšãã ãã¹ãéåãã€ããªããéµç¢ºç«ãæ¢ã«ãµããŒã ãããŠããŸããKyber ã¯ã NIST ã®ãã¹ãéåæå· (PQC) ãããžã§ã¯ã ã§éžå®ãããéµã«ãã»ã«åã¡ã«ããºã (KEM) ã§ãããã¹ãéåãã€ããªãã TLS 1.3 éµäº€æã¯å€§ããªæ³šç®ãéããŠããŸãããSSH ã«é¢ããåãçµã¿ã¯ãããŸã§éå®çã§ããã SSH ã¯ããã·ã³éã®ãã¡ã€ã«è»¢éãã Amazon Elastic Compute Cloud (Amazon EC2) ã€ã³ã¹ã¿ã³ã¹ã®ç®¡çãŸã§ãAWS ã®ã客æ§ã«å¹
åºã䜿çšãããŠãããããã³ã«ã§ããSSH ãããã³ã«ã®éèŠæ§ãåºç¯ãªå©çšç¶æ³ã転éãããããŒã¿ã®æ§è³ªãèæ
®ããAWS 㯠SSH ã«ã Kyber ã䜿çšãããã¹ãéåãã€ããªããéµäº€æãå°å
¥ããŸããã Transfer Family SFTP ã«ããããã¹ãéåãã€ããªããéµäº€æã®ä»çµã¿ AWS ã¯ã2023 幎 6 æã« AWS Transfer Family ã® SFTP ãã¡ã€ã«è»¢éã«ããããã¹ãéåéµäº€æã®ãµããŒããçºè¡š ããŸãããTransfer Family ã¯ãSFTP ããã®ä»ã®ãããã³ã«ã䜿çšããŠãAWS Storage ãµãŒãã¹ãžã®äŒæ¥éãã¡ã€ã«è»¢éãå®å
šã«ã¹ã±ãŒã«ãããµãŒãã¹ã§ããSFTP 㯠SSH äžã§åäœãã File Transfer Protocol (FTP) ã®ã»ãã¥ã¢ããŒãžã§ã³ã§ããTransfer Family ããã¹ãéåéµäº€æããµããŒãããããšã§ãSFTP çµç±ã®ããŒã¿è»¢éã®ã»ãã¥ãªãã£ãåäžããŸãã SSH ã«ããããã¹ãéåãã€ããªããéµç¢ºç«ã§ã¯ããã¹ãéå KEM ãåŸæ¥ã®éµäº€æãšçµã¿åãããŠäœ¿çšããŸããã¯ã©ã€ã¢ã³ããšãµãŒããŒã¯åŒãç¶ã ECDH éµäº€æ ãè¡ããŸããããã«ããµãŒããŒã¯ã¯ã©ã€ã¢ã³ãã SSH éµäº€æã¡ãã»ãŒãžã§æç€ºãããã¹ãéå KEM å
¬ééµãçšããŠããã¹ãéåå
±æã·ãŒã¯ã¬ãããã«ãã»ã«åããŸãããã®æ¹åŒã¯ãåŸæ¥ã®éµäº€æã®é«ãä¿¡é Œæ§ãšãã¹ãéåéµäº€æã«ããã»ãã¥ãªãã£ãçµã¿åããããã®ã§ãECDH ãŸãã¯ãã¹ãéåå
±æã·ãŒã¯ã¬ããã®ã©ã¡ããäžæ¹ãå®å
šã§ããéãããã³ãã·ã§ã€ã¯ã¯ä¿è·ãããŸãã å
·äœçã«ã¯ãTransfer Family ã®ãã¹ãéåãã€ããªããéµäº€æ SFTP ãµããŒãã¯ããã¹ãéå Kyber-512ãKyber-768ãKyber-1024 ãšãECDH (æ¥åæ²ç· P256ãP384ãP521ãCurve25519) ãçµã¿åãããæ¹åŒã«å¯Ÿå¿ããŠããŸãã察å¿ãã SSH éµäº€ææ¹åŒã¯ã ecdh-nistp256-kyber-512r3-sha256-d00@openquantumsafe.orgãecdh-nistp384-kyber-768r3-sha384-d00@openquantumsafe.orgãecdh-nistp521-kyber-1024r3-sha512-d00@openquantumsafe.org ãããã³ x25519-kyber-512r3-sha256-d00@amazon.com ã§ã ãã¹ãéåãã€ããªãã SSH éµäº€æã®ãã©ãã仿§ ã§å®çŸ©ãããŠããŸãã Kyber ãæ¡çšããçç± AWS ã¯æšæºåãããçžäºéçšå¯èœãªã¢ã«ãŽãªãºã ã®ãµããŒãã«åãçµãã§ãããSSH ã«ã¯ Kyber ãå°å
¥ããŸãããKyber ã¯ãNIST ã® ãã¹ãéåæå· (PQC) ãããžã§ã¯ã ã§æšæºåã®å¯Ÿè±¡ãšããŠéžå®ãããã¢ã«ãŽãªãºã ã§ããè€æ°ã®æšæºåå£äœããæ¢ã«ããŸããŸãªãããã³ã«ãžã® Kyber ã®çµ±åãé²ããŠããŸãã ãŸããAWS ã¯çžäºéçšæ§ã®ä¿é²ã«ãåãçµãã§ãããSSH åãã« Kyber ãš NIST æšæºã®æ¥åæ²ç· (P256 ãªã©) ãçµã¿åããã ãã©ãã仿§ ãçå®ã»å
¬éããæšæºåã«åããŠæåºããŸãããSFTP ããã³ SSH ã«ããããã¹ãéåéµäº€æã® AWS å®è£
ã¯ãã客æ§ã®ã»ãã¥ãªãã£åŒ·åã®ããããã®ãã©ãã仿§ã«æºæ ããŠããŸãã çžäºéçšæ§ æ°ããéµäº€ææ¹åŒ ( ecdh-nistp256-kyber-512r3-sha256-d00@openquantumsafe.orgãecdh-nistp384-kyber-768r3-sha384-d00@openquantumsafe.orgãecdh-nistp521-kyber-1024r3-sha512-d00@openquantumsafe.org ãããã³ x25519-kyber-512r3-sha256-d00@amazon.com ) ã¯ãTransfer Family ã® 2 ã€ã®æ°ãã ã»ãã¥ãªãã£ããªã·ãŒ ã§ãµããŒããããŠããŸãããããã®æ¹åŒåãããªã·ãŒã¯ããã©ãã仿§ã®æšæºåã®é²å±ã NIST ã«ãã Kyber ã¢ã«ãŽãªãºã ã®æ£åŒæ¿èªã«äŒŽãã倿Žãããå¯èœæ§ããããŸãã ãã¹ãéåãã€ããªãã SSH éµäº€æãš FIPS 140 ãªã©ã®æå·èŠä»¶ãžã®é©åæ§ FIPS æºæ ãå¿
èŠãªã客æ§åãã«ãTransfer Family ã§ã¯ãªãŒãã³ãœãŒã¹æå·ã©ã€ãã©ãªã§ãã AWS-LC ã䜿çšã㊠SSH ã® FIPS æå·ãæäŸããŠããŸããTransfer Family ã® TransferSecurityPolicy-PQ-SSH-FIPS-Experimental-2023-04 ããªã·ãŒã§ãµããŒãããããã¹ãéåãã€ããªããéµäº€ææ¹åŒã¯ã SP 800-56Cr2 (section 2) ã«èšèŒã®ãšãããåŒãç¶ã FIPS èŠä»¶ãæºãããŠããŸãããã€ãé£éŠæ
å ±ã»ãã¥ãªãã£åº ( BSI ) ããã©ã³ã¹åœå®¶æ
å ±ã·ã¹ãã ã»ãã¥ãªãã£åº ( ANSSI ) ãããã®ãããªãã¹ãéåãã€ããªããéµäº€ææ¹åŒãæšå¥šããŠããŸãã Transfer Family ã§ãã¹ãéå SFTP ããã¹ãããæ¹æ³ Transfer Family ã§ãã¹ãéåãã€ããªãã SFTP ãæå¹ã«ããã«ã¯ãSFTP 察å¿ãšã³ããã€ã³ãã«ããã¹ãéåãã€ããªããéµäº€æããµããŒããã 2 ã€ã®ã»ãã¥ãªãã£ããªã·ãŒ ã®ãããããé©çšããå¿
èŠããããŸããã»ãã¥ãªãã£ããªã·ãŒã¯ã ããã¥ã¡ã³ã ã«èšèŒã®ãšãããTransfer Family ã§æ°ãã SFTP ãµãŒããŒãšã³ããã€ã³ããäœæããéã«éžæã§ããŸãããŸããæ¢åã® SFTP ãšã³ããã€ã³ãã® [Cryptographic algorithm options] ãç·šéããŠå€æŽããããšãã§ããŸãã以äžã®å³ 1 ã«ã AWS ãããžã¡ã³ãã³ã³ãœãŒã« ã§ã»ãã¥ãªãã£ããªã·ãŒãæŽæ°ããç»é¢ã®äŸã瀺ããŸãã å³ 1: ã³ã³ãœãŒã«ãã Transfer Family ãšã³ããã€ã³ãã«ãã¹ãéåãã€ããªããã»ãã¥ãªãã£ããªã·ãŒãèšå®ãã Transfer Family ã§ãã¹ãéåéµäº€æããµããŒãããã»ãã¥ãªãã£ããªã·ãŒåã¯ã TransferSecurityPolicy-PQ-SSH-Experimental-2023-04 ãš TransferSecurityPolicy-PQ-SSH-FIPS-Experimental-2023-04 ã§ããTransfer Family ã®ããªã·ãŒã®è©³çްã«ã€ããŠã¯ãã Security policies for AWS Transfer Family ããåç
§ããŠãã ããã SFTP ã® Transfer Family ãšã³ããã€ã³ãã§é©åãªãã¹ãéåã»ãã¥ãªãã£ããªã·ãŒãéžæãããã åè¿°ã®ãã©ãã仿§ ã®ã¬ã€ãã³ã¹ã«åŸãããã¹ãéåãã€ããªããéµäº€æããµããŒããã SFTP ã¯ã©ã€ã¢ã³ãã䜿çšããŠãTransfer Family ã§ã®ãã¹ãéå SFTP ãæ€èšŒã§ããŸããAWS ã¯ã NIST NCCOE Post-Quantum Migration ãããžã§ã¯ã ã®ååè
ã§ããã OQS OpenSSH ããã³ wolfSSH ã® SSH å®è£
ãšãTransfer Family ã®ãã¹ãéåãã€ããªããéµäº€æ SFTP ãšã®çžäºéçšæ§ããã¹ããã確èªããŠããŸãã OQS OpenSSH ã¯ã©ã€ã¢ã³ã OQS OpenSSH ã¯ãliboqs ã䜿çšã㊠SSH ã«èéåæå·ã远å ãã OpenSSH ã®ãªãŒãã³ãœãŒã¹ãã©ãŒã¯ã§ãã liboqs ã¯ãèéåæå·ã¢ã«ãŽãªãºã ãå®è£
ãããªãŒãã³ãœãŒã¹ã® C ã©ã€ãã©ãªã§ããOQS OpenSSH ãš liboqs ã¯ããããã Open Quantum Safe (OQS) ãããžã§ã¯ã ã®äžéšã§ãã OQS OpenSSH ã䜿çšã㊠Transfer Family SFTP ã§ãã¹ãéåãã€ããªããéµäº€æããã¹ãããã«ã¯ããŸããããžã§ã¯ãã® README ã®æé ã«åŸã£ãŠ OQS OpenSSH ããã«ãããŸããæ¬¡ã«ã以äžã®ã³ãã³ãã®ããã«ããã¹ãéåãã€ããªããéµäº€ææ¹åŒãæå®ã㊠SFTP ã¯ã©ã€ã¢ã³ããå®è¡ããAWS SFTP ãšã³ããã€ã³ã (äŸ: s-9999999999999999999.server.transfer.us-west-2.amazonaws.com ) ã«æ¥ç¶ããŸãã <user_priv_key_PEM_file> ã¯ãŠãŒã¶ãŒèªèšŒã«äœ¿çšãã SFTP ãŠãŒã¶ãŒã® PEM ãšã³ã³ãŒãç§å¯éµãã¡ã€ã«ã«ã <username> ã¯ãŠãŒã¶ãŒåã«çœ®ãæããŠãã ããããŸããSFTP 察å¿ãšã³ããã€ã³ã㯠Transfer Family ã§äœæãããã®ã«æŽæ°ããŠãã ããã ./sftp -S ./ssh -v -o \ KexAlgorithms=ecdh-nistp384-kyber-768r3-sha384-d00@openquantumsafe.org \ -i <user_priv_key_PEM_file> \ <username> @s-9999999999999999999.server.transfer.us-west-2.amazonaws.com wolfSSH ã¯ã©ã€ã¢ã³ã wolfSSH ã¯ãæå·åŠçã« wolfCrypt ã䜿çšãã SSHv2 ã¯ã©ã€ã¢ã³ãããã³ãµãŒããŒã©ã€ãã©ãªã§ãã詳现ãšããŠã³ããŒããªã³ã¯ã«ã€ããŠã¯ã wolfSSL ã®è£œåã©ã€ã»ã³ã¹æ
å ± ãåç
§ããŠãã ããã wolfSSH ã䜿çšã㊠Transfer Family SFTP ã§ãã¹ãéåãã€ããªããéµäº€æããã¹ãããã«ã¯ããŸã wolfSSH ããã«ã ããŸããèéåæå·ã¢ã«ãŽãªãºã ãå®è£
ãããªãŒãã³ãœãŒã¹ã©ã€ãã©ãª liboqs ã䜿çšããŠãã«ããããšãwolfSSH ã¯èªåçã« ecdh-nistp256-kyber-512r3-sha256-d00@openquantumsafe.org ãããŽã·ãšãŒãããŸãã以äžã®ã³ãã³ãã®ããã« SFTP ã¯ã©ã€ã¢ã³ããå®è¡ã㊠AWS SFTP ãµãŒããŒãšã³ããã€ã³ãã«æ¥ç¶ããŸãã <user_priv_key_DER_file> ã¯ãŠãŒã¶ãŒèªèšŒã«äœ¿çšãã SFTP ãŠãŒã¶ãŒã® DER ãšã³ã³ãŒãç§å¯éµãã¡ã€ã«ã«ã <user_public_key_PEM_file> ã¯å¯Ÿå¿ãã SSH ãŠãŒã¶ãŒã® PEM 圢åŒå
¬ééµãã¡ã€ã«ã«ã <username> ã¯ãŠãŒã¶ãŒåã«çœ®ãæããŠãã ããããŸããSFTP ãšã³ããã€ã³ã s-9999999999999999999.server.transfer.us-west-2.amazonaws.com 㯠Transfer Family ã§äœæãããã®ã«æŽæ°ããŠãã ããã ./examples/sftpclient/wolfsftp -p 22 -u <username> \ -i <user_priv_key_DER_file> -j <user_public_key_PEM_file> -h \ s-9999999999999999999.server.transfer.us-west-2.amazonaws.com èéåã®å°æ¥ã«åããç§»è¡ãé²ãã«ã€ããSSH åãã«æšæºåããããã¹ãéåãã€ããªããéµäº€æããµããŒããã SFTP ããã³ SSH ã¯ã©ã€ã¢ã³ãã¯ä»åŸãŸããŸãå¢ããŠãããšèŠèŸŒãŸããŸãã SFTP ã§ãã¹ãéåãã€ããªããéµäº€æã確èªããæ¹æ³ Transfer Family ãžã® SFTP çš SSH æ¥ç¶ã§ãã¹ãéåãã€ããªããéµäº€æã䜿çšãããããšã確èªããã«ã¯ãã¯ã©ã€ã¢ã³ãã®åºåã確èªãããããã±ãããã£ããã£ã䜿çšããŸãã OQS OpenSSH ã¯ã©ã€ã¢ã³ã ã¯ã©ã€ã¢ã³ãã®åºå (é¢é£ã®ãªãæ
å ±ã¯çç¥) ã¯ä»¥äžã®ããã«ãªããŸãã $./sftp -S ./ssh -v -o KexAlgorithms=ecdh-nistp384-kyber-768r3-sha384-d00@openquantumsafe.org -i panos_priv_key_PEM_file panos@s-9999999999999999999.server.transfer.us-west-2.amazonaws.com OpenSSH_8.9-2022-01_p1, Open Quantum Safe 2022-08, OpenSSL 3.0.2 15 Mar 2022 debug1: Reading configuration data /home/lab/openssh/oqs-test/tmp/ssh_config debug1: Authenticator provider $SSH_SK_PROVIDER did not resolve; disabling debug1: Connecting to s-9999999999999999999.server.transfer.us-west-2.amazonaws.com [xx.yy.zz..12] port 22. debug1: Connection established. [...] debug1: Local version string SSH-2.0-OpenSSH_8.9-2022-01_ debug1: Remote protocol version 2.0, remote software version AWS_SFTP_1.1 debug1: compat_banner: no match: AWS_SFTP_1.1 debug1: Authenticating to s-9999999999999999999.server.transfer.us-west-2.amazonaws.com:22 as 'panos' debug1: load_hostkeys: fopen /home/lab/.ssh/known_hosts2: No such file or directory [...] debug1: SSH2_MSG_KEXINIT sent debug1: SSH2_MSG_KEXINIT received debug1: kex: algorithm: ecdh-nistp384-kyber-768r3-sha384-d00@openquantumsafe.org debug1: kex: host key algorithm: ssh-ed25519 debug1: kex: server->client cipher: aes192-ctr MAC: hmac-sha2-256-etm@openssh.com compression: none debug1: kex: client->server cipher: aes192-ctr MAC: hmac-sha2-256-etm@openssh.com compression: none debug1: expecting SSH2_MSG_KEX_ECDH_REPLY debug1: SSH2_MSG_KEX_ECDH_REPLY received debug1: Server host key: ssh-ed25519 SHA256:BY3gNMHwTfjd4n2VuT4pTyLOk82zWZj4KEYEu7y4r/0 [...] debug1: rekey out after 4294967296 blocks debug1: SSH2_MSG_NEWKEYS sent debug1: expecting SSH2_MSG_NEWKEYS debug1: SSH2_MSG_NEWKEYS received debug1: rekey in after 4294967296 blocks [...] Authenticated to s-9999999999999999999.server.transfer.us-west-2.amazonaws.com ([xx.yy.zz..12]:22) using "publickey".s debug1: channel 0: new [client-session] [...] Connected to s-9999999999999999999.server.transfer.us-west-2.amazonaws.com. sftp> ãã®åºåããããã¹ãéåãã€ããªããæ¹åŒ ecdh-nistp384-kyber-768r3-sha384-d00@openquantumsafe.org ã䜿çšããéµäº€æã®ããŽã·ãšãŒã·ã§ã³ãè¡ãããSFTP ã»ãã·ã§ã³ãæ£åžžã«ç¢ºç«ãããããšãããããŸãã ããŽã·ãšãŒãããããã¹ãéåãã€ããªããéµãããã«ç¢ºèªããã«ã¯ã Wireshark ãªã©ã®ãããã¯ãŒã¯ãã©ãã£ãã¯åæããŒã«ã§ãã±ãããã£ããã£ã䜿çšããŸããã¯ã©ã€ã¢ã³ããææ¡ããéµäº€ææ¹åŒã®ããŽã·ãšãŒã·ã§ã³ã¯ä»¥äžã®ããã«è¡šç€ºãããŸãã å³ 2: Wireshark ã§ã¯ã©ã€ã¢ã³ããææ¡ãããã¹ãéåãã€ããªããéµäº€ææ¹åŒã確èªãã å³ 2 ã¯ãã¯ã©ã€ã¢ã³ãããã¹ãéåãã€ããªããéµäº€ææ¹åŒ ecdh-nistp384-kyber-768r3-sha384-d00@openquantumsafe.org ãææ¡ããŠããããšã瀺ããŠããŸããTransfer Family SFTP ãµãŒããŒã¯åãæ¹åŒãããŽã·ãšãŒãããã¯ã©ã€ã¢ã³ãã¯ãã¹ãéåãã€ããªããå
¬ééµãææ¡ããŸãã å³ 3: ã¯ã©ã€ã¢ã³ãã® ECDH P384 ããã³ Kyber-768 å
¬ééµã確èªãã å³ 3 ã«ç€ºãããã«ãã¯ã©ã€ã¢ã³ãã¯ãã¹ãéåãã€ããªããå
¬ééµãšã㊠1,281 ãã€ããéä¿¡ããŠããŸããããã¯ãECDH P384 ã® 92 ãã€ãã®å
¬ééµã1,184 ãã€ãã® Kyber-768 å
¬ééµãããã³ 5 ãã€ãã®ããã£ã³ã°ã§æ§æãããŠããŸãããµãŒããŒã®ã¬ã¹ãã³ã¹ãåæ§ã®ãµã€ãºã§ã92 ãã€ãã® P384 å
¬ééµãš 1,088 ãã€ãã® Kyber-768 æå·æãå«ãŸããŠããŸãã wolfSSH ã¯ã©ã€ã¢ã³ã ã¯ã©ã€ã¢ã³ãã®åºå (é¢é£ã®ãªãæ
å ±ã¯çç¥) ã¯ä»¥äžã®ããã«ãªããŸãã $ ./examples/sftpclient/wolfsftp -p 22 -u panos -i panos_priv_key_DER_file -j panos_public_key_PEM_file -h s-9999999999999999999.server.transfer.us-west-2.amazonaws.com [...] 2023-05-25 17:37:24 [DEBUG] SSH-2.0-wolfSSHv1.4.12 [...] 2023-05-25 17:37:24 [DEBUG] DNL: name ID = unknown 2023-05-25 17:37:24 [DEBUG] DNL: name ID = unknown 2023-05-25 17:37:24 [DEBUG] DNL: name ID = ecdh-nistp256-kyber-512r3-sha256-d00@openquantumsafe.org 2023-05-25 17:37:24 [DEBUG] DNL: name ID = unknown 2023-05-25 17:37:24 [DEBUG] DNL: name ID = unknown 2023-05-25 17:37:24 [DEBUG] DNL: name ID = unknown 2023-05-25 17:37:24 [DEBUG] DNL: name ID = unknown 2023-05-25 17:37:24 [DEBUG] DNL: name ID = unknown 2023-05-25 17:37:24 [DEBUG] DNL: name ID = diffie-hellman-group-exchange-sha256 [...] 2023-05-25 17:37:24 [DEBUG] connect state: SERVER_KEXINIT_DONE [...] 2023-05-25 17:37:24 [DEBUG] connect state: CLIENT_KEXDH_INIT_SENT [...] 2023-05-25 17:37:24 [DEBUG] Decoding MSGID_KEXDH_REPLY 2023-05-25 17:37:24 [DEBUG] Entering DoKexDhReply() 2023-05-25 17:37:24 [DEBUG] DKDR: Calling the public key check callback Sample public key check callback public key = 0x24d011a public key size = 104 ctx = s-9999999999999999999.server.transfer.us-west-2.amazonaws.com 2023-05-25 17:37:24 [DEBUG] DKDR: public key accepted [...] 2023-05-25 17:37:26 [DEBUG] Entering wolfSSH_get_error() 2023-05-25 17:37:26 [DEBUG] Entering wolfSSH_get_error() wolfSSH sftp> ãã®åºåãããã¯ã©ã€ã¢ã³ãããã¹ãéåãã€ããªããæ¹åŒ ecdh-nistp256-kyber-512r3-sha256-d00@openquantumsafe.org ãããŽã·ãšãŒãããèéå SFTP ã»ãã·ã§ã³ãæ£åžžã«ç¢ºç«ãããããšãããããŸãããã®ã»ãã·ã§ã³ã®ãã±ãããã£ããã£ã¯åè¿°ã®ãã®ãšã»ãŒåæ§ã§ãã ãŸãšã æ¬èšäºã§ã¯ããã¹ãéåæå·ãžã®ç§»è¡ãšãæšæºåãããã¢ã«ãŽãªãºã ããã³ãããã³ã«ã®æ¡çšãéèŠãªçç±ã玹ä»ããŸããããŸããSSH ã«ãã¹ãéåãã€ããªããéµäº€æãå°å
¥ãã AWS ã®ã¢ãããŒããšãTransfer Family ã® SFTP ã§ã®å©ç𿹿³ã«ã€ããŠã説æããŸãããAWS ã¯æå·æè¡ã®å°éå®¶ãšååããŠããã¹ãéåãã€ããªãã SSH éµäº€æã®ãã©ãããçå®ããŠããŸããTransfer Family ã¯ãã® ãã©ãã仿§ ã«æºæ ããŠããŸãã Transfer Family ã§ã®ãã¹ãéåéµäº€æã®äœ¿ç𿹿³ã«ã€ããŠã質åãããå Žåã¯ã Transfer Family for SFTP ãã©ãŒã©ã ã§æ°ããã¹ã¬ãããéå§ããŠãã ãããAWS ã®ãã¹ãéåæå·ã«ã€ããŠè©³ããç¥ãããå Žåã¯ã ãã¹ãéåæå·ããŒã ã«ãåãåãããã ããã æ¬èšäºã«é¢ããã質åã¯ã AWS Security, Identity, & Compliance re:Post ã§æ°ããã¹ã¬ãããéå§ãããã AWS ãµããŒã ãŸã§ãåãåãããã ããã AWS ã»ãã¥ãªãã£ã«é¢ãããã®ä»ã®ãã¥ãŒã¹ã¯ã Twitter ã§ãã©ããŒããŠãã ããã Panos Kampanakis Panos 㯠AWS Cryptography çµç¹ã® Principal Security Engineer ã§ãããµã€ããŒã»ãã¥ãªãã£ãå¿çšæå·æè¡ãã»ãã¥ãªãã£èªååãè匱æ§ç®¡çã«é¢ããè±å¯ãªçµéšãæã£ãŠããŸãããµã€ããŒã»ãã¥ãªãã£ã«é¢ããåºçç©ãå
±åå·çããŠãããã»ãã¥ãªãã£æ
å ±ã®å
±æãæå·æè¡ãPKI ã®ããã®çžäºéçšå¯èœãªãããã³ã«ããã³èšèªã®çå®ã«åãçµãããŸããŸãªã»ãã¥ãªãã£æšæºåå£äœã«åå ããŠããŸãããçŸåšã¯ããšã³ãžãã¢ãæ¥çã®æšæºåããŒãããŒãšååããæå·å®è£
ããããã³ã«ãæšæºã®çå®ã«åãçµãã§ããŸãã Torben Hansen Torben 㯠AWS Cryptography ããŒã ã®æå·æè¡è
ã§ããæå·ã©ã€ãã©ãªã®éçºãšãããã€ã«æ³šåããŠãããAWS å
šäœã«ãããæå·ãœãªã¥ãŒã·ã§ã³ã®èšèšãšåæã«ãè²¢ç®ããŠããŸãã Alex Volanis Alex 㯠AWS ã® Software Development Engineer ã§ã忣ã·ã¹ãã ãæå·æè¡ãèªèšŒããã«ãããŒã«ã®çµéšããããŸããçŸåšã¯ AWS Transfer Family ããŒã ãšååãã瀟å
å€ã®ã客æ§åãã«ã¹ã±ãŒã©ãã«ã§å®å
šãã€é«ããã©ãŒãã³ã¹ãªããŒã¿è»¢éãœãªã¥ãŒã·ã§ã³ãæäŸããŠããŸããã³ãŒãã£ã³ã°ãšåé¡è§£æ±ºã«æ
ç±ã泚ãã§ãããã¹ããŒã®è
åãçžåœãªãã®ã§ãã Gerardo Ravago Gerardo 㯠AWS Cryptography çµç¹ã® Senior Software Development Engineer ã§ããã¹ãéåæå·ãš Amazon Corretto Crypto Provider ã®éçºã«è²¢ç®ããŠããŸãã以å㯠AWS ã§ Storage Gateway ãš DataSync ã«æºãã£ãŠããŸãããä»äºä»¥å€ã§ã¯ãæ
è¡ãéããŠäžçåå°ã®é£ãèžè¡ãæåãæŽå²ã®æ¢æ±ã楜ããã§ããŸãã <!-- '"` --> æ¬ããã°ã¯ Security Solutions Architect ã® äžå³¶ ç« å ã翻蚳ããŸããã
åç»
該åœããã³ã³ãã³ããèŠã€ãããŸããã§ãã








