メインコンテンツまでスキップ

PQC 移行計画

適用対象:
Migration RoadmapHybrid StrategyPhased RolloutProgress Tracking

移行モデル​

DuoKey は、移行を4 フェーズのロードマップとして構成します。各フェーズには ステータス (Planned、In Progress、Completed、Blocked) と進捗率があり、 ロードマップ全体が単一の完了率として集計され、報告できるようになっています。

フェーズ目標主な活動
1 · 評価と計画現状の把握すべての暗号資産のインベントリ作成、量子脆弱システムの特定、ロードマップの構築、予算の確保
2 · パイロット実装動作の検証テスト環境への PQC の展開、パフォーマンスの検証、相互運用性のテスト、運用チームのトレーニング
3 · ハイブリッド展開破壊せずに保護ハイブリッド (従来型 + PQC) の展開、デュアルアルゴリズムサポートの有効化、本番環境の段階的な移行
4 · 完全な PQC 移行目標状態の達成量子脆弱アルゴリズムの無効化、純粋な PQC の展開、レガシーの廃止、継続的な監視

ハイブリッド戦略​

推奨されるアプローチはハイブリッドファーストです。従来型アルゴリズムとポスト量子 アルゴリズムを組み合わせることで、まだ PQC をサポートしていないピアとの互換性を維持 しながら量子保護を得られます。ハイブリッド戦略では以下を指定します。

要素意味
従来型アルゴリズム互換性のために維持される既存のアルゴリズム (例: X25519、RSA)
PQC アルゴリズム追加されるポスト量子アルゴリズム (例: ML-KEM、ML-DSA)
展開順序従来型優先、PQC 優先、または並列
フォールバックピアが PQC をネゴシエートできない場合に従来型にフォールバックするかどうか
テスト基準本番環境に昇格する前に合格する必要があるチェック
ヒント
鍵交換については、X25519MLKEM768 (X25519 + ML-KEM-768) が TLS 1.3 で目指すべき、広く相互運用可能なハイブリッドです。

ターゲットアルゴリズム​

用途ターゲット (NIST)置き換え対象
鍵カプセル化ML-KEM (FIPS 203)RSA / ECDH 鍵交換
デジタル署名ML-DSA (FIPS 204)RSA / ECDSA / EdDSA 署名
ハッシュベース署名SLH-DSA (FIPS 205)長期利用 / ファームウェア署名
対称 (すでに安全)AES-256、SHA-384/512変更不要

検出結果から計画へ​

優先順位付け

検出結果を重大度/優先度 (P0~P1 を優先) と露出度 (公開、高価値システムを優先) で並べ替えます。

パイロット

代表的なテスト環境で選択したハイブリッドスイートを検証します。

ハイブリッド展開

証明書のローテーションに合わせて、フォールバックを有効にして本番エンドポイントでハイブリッドを有効化します。

完了

カバレッジが高く安定したら、従来型のみのパスを無効化し、レガシー暗号を廃止します。

進捗の追跡​

定期的に再スキャンし、これらが正しい方向に動いているかを確認します。

メトリクス示す内容
Quantum Readiness Score (QRS)全体的なポスチャ、0~100 — 上昇傾向であるべき
移行済みエンドポイントハイブリッド / PQC をネゴシエートするエンドポイントの割合
証明書のローテーションPQC / ハイブリッド証明書の展開率
脆弱資産残存する量子脆弱性の検出結果の数 — 減少傾向であるべき
注記
ロードマップとフェーズごとの進捗は、PQC Readiness ダッシュボードの移行タブに表示されます。結果の理解および QRS スコアリングを参照してください。

次のステップ​