注:
この機能を有効化して使用するための詳細情報は、こちらまでご連絡ください feature-releases@catonetworks.com 。
概要
ポスト量子暗号 (PQC) は、量子に耐えうるキー交換メカニズムを導入することにより、IPsecトンネルのセキュリティを強化します。 量子コンピューティングの能力が進化するにつれて、RSAや楕円曲線暗号 (ECC) などの広く使用されているアルゴリズムは、最終的には脆弱になる可能性があります。 PQC は、現在および将来の暗号に対する脅威から、サイト間の WAN トラフィックを保護するのに役立ちます。
IPsec サイトとトンネルのための PQC を有効化することで、組織の暗号化戦略を長期的なセキュリティとコンプライアンスの要件に調整することができ、サイトがCato Cloudに接続する方法を変更する必要はありません。
Harvest Now、Decrypt Later攻撃に対する保護
量子コンピューティングに関連するプライマリリスクの一つは、「今すぐ収集して後で解読する」モデルです。 このシナリオでは、攻撃者は今日の暗号化されたトラフィックを捕獲し、それを保存し、古典的暗号を破るのに十分な量子能力が進化するまで待ちます。
現在はトラフィックの暗号化が解除できなくても、長い保持価値を持つ機密情報は将来的に露出する可能性があります。 PQC は、安全な量子抵抗キー交換アルゴリズムを IPsec 交渉プロセスに組み込むことによって、このリスクを軽減します。 その結果、今日収集されたトラフィックは、将来の量子暗号化解除試行に対しても保護されたままです。
運用およびセキュリティの考慮事項
長期的なデータ保護
多くの組織は、サイト、データセンター、およびクラウド環境間で機密トラフィックを転送するために長期間にわたる IPsec トンネルに依存しています。 このトラフィックは、規制されたデータやビジネスに不可欠なデータを含むことが多く、何年、あるいは何十年もの間、機密性を保持する必要があります。 PQC を有効にすることにより、暗号化の強度が長期間のデータ保護戦略や新たなセキュリティ基準に一致するよう支援します。
ハイブリッド IKEv2 ネゴシエーションモデル
IPsec トンネルのための PQC は、ハイブリッドファースト IKEv2 交渉アプローチを用いて実施されます。 トンネルの確立中に、古典的暗号と PQC アルゴリズムが共に交渉されます。 この設計は、まだ PQC をサポートしていないピアとの相互運用性を保持し、必要に応じて制御されたフォールバックメカニズムを介して接続性を維持します。
このアプローチは、既存のサイト間接続を妨げることなく、またすべてのピアに同時アップグレードを要求することなく、量子に耐えうる暗号化を導入することができます。
可視性と移行のコントロール
PQC サポートは、トンネル交渉の挙動に関する洞察を提供するテレメトリを含みます。 交渉結果を監視し、フォールバックシナリオを識別し、安全な量子交渉の成功を確認できます。 この可視性は、どのピアが PQC の準備ができているかを判断し、管理された測定可能な方法で移行プロセスを管理するのに役立ちます。
CMAにおける集中管理
PQC 設定は、IKEv2と IPsec トンネル設定に直接統合され、関連する API とアカウントスナップショットの項目を通じて公開されます。 これにより、Cato管理画面で暗号化設定を集中管理することができ、PQCを採用しても追加の運用上の複雑さはもたらしません。 構成モデルは、既存の IPsec 管理プロセスと一致しています。
PQCを有効化するタイミング
組織が重要なインフラを運営、規制された環境を管理する場合、または長期間の保持要件を持つ機密データを転送する場合には、IPsec トンネルに対する PQC の有効化を検討する必要があります。
暗号化の新たな標準に積極的に対応したり、ポスト量子時代に向けたネットワーク構築を準備したりすることも、PQC を検討する理由になります。