更新日:2022/11/24

    クラウド時代の高度なセキュリティ対策を実現する新世代暗号方式インテリジェント暗号NTT社会情報研究所

    概要

    インテリジェント暗号は、暗号・復号のメカニズムの中に高度なロジック(論理)を組み込むことが可能であり、きめ細かいデータ送受信制御を行うことができる、全く新しい「賢い」暗号です。
    例えば、「この書類は部長または人事部の課長だけが閲覧できる」といった条件設定をデータにすることができ、クラウド上での機密性の高い情報の流通が促進されます。
    インテリジェント暗号はクラウド時代の第三世代暗号ということになります。

    背景・従来課題

    クラウドサービスで扱うデータを暗号化して保護する際、従来の暗号では予め中身を見ることができる閲覧者を決めておく必要がありました。そのため多数の人がクラウド上の暗号文を利用する場合、アクセス管理の設定が煩雑になるという課題がありました。

    本技術のアドバンテージ

    • 復号条件を暗号文のロジックの中に埋め込み、条件に合致する人だけが閲覧できる機能により、暗号文を不特定多数からアクセスされた場合でも、情報漏えいを防ぐことができます。
    • 送信者は、復号出来る人の条件のみで暗号化を行うことができます。従来の暗号では暗号化の際に受信者の鍵を受け取ることが必要でしたが、その必要がありません。
    • 受信者は、いつでも復号鍵を受け取ることができます。このため、送信者が暗号文を作成後に受信者の属性が変わった場合でも、変更後の属性に基づいて復号することができます。

    利用シーン

    • クラウドストレージ上のファイルのアクセス管理

    解説図表

    技術解説

    インテリジェント暗号は、暗号文と復号鍵にさまざまなパラメータ(属性と条件式)を導入することで「暗号‐復号」のロジックを規定することができます。具体的には「復号鍵に属性情報、暗号文に条件式」あるいは「暗号文に属性情報、復号鍵に条件式」を組み込んで利用することが可能です。
    図2は「復号鍵に属性情報、暗号文に条件式」の形態を利用した例です。この例では、すべての部長と人事部の課長に対してのみ閲覧を許可する文書Aを作成し、「部長 OR (人事部 AND 課長)」という条件式を付けて暗号化を行ってクラウド環境に保存します(1)。人事部の課長が自分の復号鍵(社員証やIDカードとして事前に配布しておく(*))を使ってクラウド環境にアクセスすると、文書Aが復号されて閲覧できるようになる(2)システムなどが実現可能です。また、暗号文を保存した後に、異動などがあった場合には復号鍵を更新する(*)ことで文書を閲覧することが出来るようになります。
    従来、この例のようなアクセス制御を実現するためには、コンピュータシステムにユーザー名・パスワードを用いてログインする方式で実現していました。これをインテリジェント暗号を用いたシステムで置き換えることで、アクセス制御のシステムがなくても、文書自身が情報開示を制限することができます。これにより、暗号文をクラウドなどのオープンな場に保存することができ、利便性や拡張性が高まることが期待されています。

    担当部署

    NTT社会情報研究所 情報保護技術研究プロジェクト

    関連するコンテンツ