メインコンテンツまでスキップ

QRS スコアリングとリスク評価

適用対象:
Quantum Readiness Score (QRS)Per-asset RiskSeverity & PriorityMigration Planning

2 つの補完的なスコア​

スキャナーは 2 つの異なるスコアを生成します。これらを混同しないでください。

スコアスコープ範囲用途
量子準備度スコア (QRS)スキャン全体 / 組織 / ドメイン0〜100経営レベルのポスチャ、ベンチマーク、PDF レポート
資産ごとのリスク単一の検出結果(証明書、鍵、エンドポイント)0〜10個々の資産のランク付けと優先順位付け

QRS はダッシュボードと PDF レポートの見出しとなる数値です。 資産ごとのリスクは検出結果テーブルの並び順を決定します。

Quantum Readiness Dashboard in DuoKey Cockpit


量子準備度スコア (QRS)​

QRS は、4 つの重み付けされたシグナルから集計された複合的な 0〜100 のスコアです。

QRS = Algorithm Resilience · 40%
+ Crypto Agility · 30%
+ Harvest Exposure · 20%
+ Migration Posture · 10%

各シグナルはその重みバケットに正規化されるため、レポートに表示されるシグナルごとの数値(例: 「18 / 40」)は全体の合計になります。

準備度バンド​

合計はバンドにマッピングされます。内部バンド名は、読者に表示される準備度ラベルと対になっています(レポートではリスク判定ではなく準備度の用語を使用しています)。

スコアバンドレポートラベルHNDL エクスポージャー
90〜100Quantum-Safe ReadyADVANCED READINESS—
70〜89Hybrid MigrationDEVELOPING READINESS—
40〜69Quantum-VulnerableEARLY READINESS中程度の HNDL エクスポージャー
0〜39Critical RiskLOW READINESS高い HNDL エクスポージャー
注記
HNDL = Harvest Now, Decrypt Later(今収集し、後で復号する)— 攻撃者が今日記録し、暗号学的に重要な量子コンピュータが登場した時点で復号できるトラフィックのこと。

スコアリングプロファイル(管轄区域対応)​

AEAD サブシグナルは、レポートの対象管轄区域から選択された 2 つのスコアリングプロファイルのいずれかに対して評価されます。

プロファイル適用対象AEAD ルール
Civilian(デフォルト)NIST SP 800-131A、ENISA、ANSSI、BSI TR-02102、CRYPTREC、UAE CSC、KSA NCA…AES-256-GCM、AES-128-GCM、ChaCha20-Poly1305 はすべて強力と見なされる
NSS / CNSA 2.0米国連邦の国家安全保障システムのみ(管轄区域 us_nss)AES-256 のみ — AES-128-GCM と ChaCha20-Poly1305 は受け入れられない
注意
CNSA 2.0 は、オペレーターが us_nss 管轄区域を明示的に選択した場合にのみ適用されます。us のみから推論されることは決してありません。民間の US は NIST/FIPS 準拠であり、AES-128-GCM を受け入れます。

シグナルの内訳​

レポートの「Score & signal breakdown」ページには、各シグナルがどのように獲得されたかがサブシグナルのレベルまで正確に表示されます。

QRS score and signal breakdown report page

01 · Algorithm Resilience — 40 pts​

サブシグナル最大ポイントの獲得方法
非対称プリミティブ20100% PQC (ML-KEM + ML-DSA) = 20 · ハイブリッド多数派(エンドポイントの 50% 以上)= 14 · 部分的ハイブリッド(50% 未満)= 8 · 100% 古典的 RSA/ECDSA = 4 · 署名に RSA-1024 または SHA-1 = 0(下限)
AEAD 層10Civilian: AES-256-GCM = 10 · ChaCha20-Poly1305 = 9 · AES-128-GCM = 8 · CBC 混在 = 3 · 脆弱/レガシー = 0。CNSA 2.0: AES-256-GCM = 10、それ以外はすべて = 0
鍵サイズと曲線10RSA-3072+ または P-384+ = 10 · RSA-2048 または P-256 = 6 · 混在(脆弱なし)= 3 · 脆弱(RSA < 2048 / 非 NIST 曲線)= 0

02 · Crypto Agility — 30 pts​

サブシグナル最大ポイントの獲得方法
TLS 1.3 の採用1010 × (TLS 1.3 をネゴシエートするエンドポイントの割合)
ハイブリッドスイートのサポート8ハイブリッドスイート(例: X25519MLKEM768)が受け入れられる場合は 8、それ以外は 0
証明書ローテーションの頻度5≤90d = 5 · ≤200d = 3 · ≤398d = 1 · >398d = 0
アルゴリズムの多様性40〜1 CA = 0 · 2 CA = 2 · 3 以上の CA = 4
CAA レコード2CAA が apex に存在する場合は 2、それ以外は 0
DNSSEC アルゴリズム1DNSSEC が有効な場合は 1、それ以外は 0

03 · Harvest Exposure — 20 pts​

サブシグナル最大ポイントの獲得方法
PFS カバレッジ12前方秘匿性の割合 × 0.12
優先度負荷88 − min(8, 2 × 重大な検出結果 + 高リスクの検出結果)
RSA 鍵転送の下限—いずれかのエンドポイントがまだ RSA 鍵転送(前方秘匿性なし)を提供している場合、グローバルに −10 のペナルティ

04 · Migration Posture — 10 pts​

サブシグナル最大ポイントの獲得方法
ハイブリッド ML-KEM の浸透7エンドポイントの 50% 以上がハイブリッドをネゴシエート = 7 · 部分的(0 超、50% 未満)= 4 · 提供されるがネゴシエートされない = 2 · なし = 0
証明書ライフサイクルの遅れ3最も長寿命のリーフ: ≤90d = 3 · ≤200d = 1 · >200d = 0

スコア 48 / 100 → EARLY READINESS(Quantum-Vulnerable バンド、中程度の HNDL エクスポージャー):

  • 01 Algorithm Resilience 18/40 — 非対称 4/20(100% 古典的、RSA-2048、ECDSA 0%、ハイブリッドなし)、AEAD 8/10(AES-128-GCM、Civilian プロファイル)、鍵 6/10(RSA-2048、NIST IR 8547 に従い 2030 年まで許容可能)。
  • 02 Crypto Agility 11/30 — TLS 1.3 10/10、ハイブリッドスイート 0/8、証明書ローテーション 1/5(平均 354d)、アルゴリズムの多様性 0/4(単一 CA)、CAA 0/2、DNSSEC 0/1。

資産ごとのリスク (0〜10)​

個々の検出結果には、使用するアルゴリズムから 量子リスクスコア(0.0〜10.0) も付与され、これが重大度と優先度にマッピングされます。これが検出結果リストのランク付けを行います。

アルゴリズム → リスクスコア​

アルゴリズム鍵サイズ / 曲線リスク重大度根拠
RSA< 2048 ビット10.0Critical古典的にも脆弱で、Shor により量子で破られる
RSA2048 ビット8.0High現在の標準、量子脆弱
RSA3072 ビット6.0Medium約 128 ビットの古典的セキュリティ
RSA4096 ビット5.0Medium約 152 ビットの古典的セキュリティ、依然として量子脆弱
ECDSAP-2568.0HighShor により破られる
EdDSA (Ed25519/Ed448)—7.0Highモダンだが量子脆弱
DSAAny9.0Critical非推奨かつ量子脆弱
DH / DHEAny8.0High離散対数、量子脆弱
3DES / DES—10.0Critical非推奨 — 直ちに置き換えること
RC4—10.0Critical破られた暗号
MD5—9.0Critical破られたハッシュ
SHA-1—8.0High衝突脆弱性あり(量子関連ではない)
AES / ChaCha20-Poly1305—2.0Low対称 — 量子安全(Grover は強度を半減させるのみ)
SHA-256/384/512—1.0Info量子安全なハッシュ
ML-KEM-768 (FIPS 203)Level 31.0Lowポスト量子、推奨
Hybrid (X25519 + ML-KEM)—1.5Low多層防御による移行
注記
検出結果にビジネスコンテキスト(CMDB CI、環境、ビジネスユニット)が含まれている場合、それは検出結果に添付され、優先順位付けの情報として使用されます。リスクスコア自体は、推測されたビジネス上の重みではなく、暗号アルゴリズムによって決定されます。

重大度と優先度​

重大度優先度推奨タイムライン
CriticalP0直ちに
HighP13 か月以内
MediumP26 か月以内
LowP312 か月以内
InfoP4監視

QRS レポート​

すべてのスキャンは、ブランド化された Quantum Risk Assessment PDF としてエクスポートできます。表紙、エグゼクティブサマリー、スコアとシグナルの内訳、暗号インベントリ、選択された管轄区域向けのセクターガイダンス、および優先順位付けされた修復計画が含まれます。

Quantum Risk Assessment report cover