主なポイント
量子コンピューティングは、アイデンティティセキュリティに2つの異なるリスクをもたらします。1つは差し迫ったリスク、もう1つは長期的なリスクです。
差し迫ったリスク:アクティブな量子ワークロードは、管理されていない非人間アイデンティティ(NHI)に依存しているため、現在多くの企業で、今すぐ悪用されかねない脆弱性が生じています。
長期的なリスク:「Harvest Now, Decrypt Later(今収集し、後で解読)」と呼ばれる手法です。攻撃者は暗号化されたデータを積極的に収集し、10年以内に量子技術を用いて解読する計画を立てています。
セキュリティリーダーは、Oktaの「セキュアなエージェンティック企業のための設計指針」を活用し、将来に向けて自社の量子ワークロードと暗号化基盤を保護することができます。
量子コンピューティングは、おそらくすでに企業内で稼働しています。そして、そのワークロードの背後にあるアイデンティティはありますか?管理されていない可能性があります。これは、今すぐ対処する必要があるセキュリティ上の問題です。
それだけではありません。将来の解読の脅威に備えるため、今日から耐量子暗号(PQC)規格への対応計画も開始する必要があります。本記事では、量子コンピューティングに関する2つのアイデンティティセキュリティ上の懸念事項と、2026年にCISOがその両方を重要課題として取り上げるべき理由について解説します。
量子コンピューティングとは何か、そしてアイデンティティセキュリティにどのような影響を与えるのでしょうか?
量子コンピューティングとは、量子物理学を利用して従来のコンピューターでは解決できない問題を解決する、新しい種類のコンピューティングです。これにより、特定のタスクに対して指数関数的に強力な処理能力を発揮します。これには、今日のエンタープライズアイデンティティシステムを保護している暗号化アルゴリズムを破ることも含まれます。
量子コンピューティングは、単なるテクノロジーのトピックではなく、セキュリティのトピックでもあります。そして、すべての量子ワークロードはアイデンティティを使用して認証されるため、この問題の中心にいるのはアイデンティティチームです。
量子コンピューティングにおける2つの課題、アイデンティティにおける1つの盲点
量子コンピューティングのセキュリティ課題は、異なる2つの、しかし等しく重要なタイムラインにまたがっており、セキュリティリーダーは今すぐその両方に注意を向ける必要があります。
- 量子コンピューティングのワークロードは現在、非人間アイデンティティ(NHI)を利用して商業的に運用されていますが、大半のNHIは管理されていません。
- 現時点ですでに攻撃者は暗号化されたデータを収集しており、2030年代にはこのデータを解読できる強力な量子コンピューターが登場することを見越しています。
課題1:アクティブな量子ワークロードにおける非人間アイデンティティのガバナンス
量子コンピューティングは、すでにエンタープライズで実際に利用されているワークロードです。金融サービス、製薬、物流、材料科学などの業界の研究チーム、データサイエンスグループ、最適化エンジニアは、IBM Quantum、AWS Braket、Azure Quantum、Google Quantum AIなどのプラットフォームでワークロードを活発に実行しています。
そして、こうしたワークロードはそれぞれ、アイデンティティを使用して認証を行います。
これらはブラウザ経由でログインする人間のユーザーではありません。これらは、自動化されたパイプライン、スケジュールされたジョブを実行するJupyter Notebook、回路を投入するCI/CDシステム、そして古典プロセッサーと量子プロセッサー間でデータを移動させるオーケストレーションスクリプトです。アイデンティティの観点から見ると、これらは非人間アイデンティティ(NHI)であり、エンタープライズITにおいて最も急速に拡大し、最もガバナンスが及んでいない攻撃対象領域の一つです。
Oktaの「Businesses at Work 2026」調査によると、SaaSアプリ、サービス、エージェント、ツールで使用される一元管理されたサービスアカウントは、前年比で650%増加したことが示されています。しかし、それらを管理するための十分に練られた戦略があると報告している組織は、わずか10%にすぎません。
現在の量子ワークロードにおける5つの重要なアイデンティティギャップ
定義上、NHIには人間が関連付けられていません。このため、NHIも認証情報の共有や過剰な常時アクセス権限など、セキュリティチームが人間のアイデンティティで長年排除しようと努めてきたのと同じ危険なパターンに陥りやすくなります。NHIにおけるこうした課題は、量子コンピューティングのワークロードにもそのまま当てはまります。
- 有効期間の長いAPIキーとトークン:一部の量子サービス連携では、数か月から数年にわたって有効な静的な認証情報が使用されており、自動ローテーションも行われません。
- エンタープライズ向けシングルサインオン(SSO)の統合がない:一部のプラットフォームでは、Security Assertion Markup Language (SAML) や OpenID Connect (OIDC) のフェデレーションが標準サポートされていないため、セキュリティチームは個別の認証情報ストアを管理せざるを得ません。
- OAuthベースの委任アクセスへの未対応:一部のプラットフォームでは、有効期間の短いOAuthトークンではなく、長寿命なAPIキーが必須となるため、認証情報が漏洩した際の被害影響範囲が拡大します。
- 可視性の不足:セキュリティチームは、どのNHIが量子リソースにアクセスしているか、どんな権限を保持しているか、最後にいつ認証されたかといった情報を一元的に把握できていないケースが多々あります。
- ポリシーベースのアクセス制御がない:アクセス判断は、コンテキスト(適切なワークロードか、適切な時間か、適切な環境からか)ではなく、バイナリ(キーが有効か無効か)で行われます。
課題2:「Harvest Now, Decrypt Later(今収集し、後で解読)」という暗号脅威の軽減
現在のワークロードのセキュリティを確保すると同時に、暗号化基盤に対する長期的な脅威にも対処する必要があります。現在利用しているアイデンティティトランザクションは暗号化によって保護されているため、セキュリティについて心配する必要はありません。この暗号化は、従来のコンピューターでは解読に数百万年かかるような数学的問題を基にしています。しかし、十分に強力な量子コンピューターがあれば、今日の暗号化をわずか1週間で破ることが可能になります。現時点ではそのようなコンピューターは存在しませんが、暗号技術のコミュニティでは、今後5年から15年の間にこの能力が実現するというのが一般的な見解です。
これが「Harvest Now, Decrypt Later(今収集し、後で解読:HNDL)」の現実です。攻撃者は、攻撃者は、将来的に量子コンピューターが現在の暗号化規格を解読できるようになると見越し、暗号化されたトラフィックを現在進行形で積極的に傍受・保存しています。
ヘルスケア、製薬、金融機関などの組織は、長期保存が義務付けられた機密データを扱っています。例えば、新薬の開発には平均で10~15年かかります。攻撃者が今日、暗号化された認証トークン、セッションデータ、またはフェデレーションアイデンティティアサーションを奪取した場合、2030年や2035年にはそのデータが解読される恐れがあります。機密情報、長期にわたる企業秘密、または機密性の高い個人データを扱う組織にとって、2030年代になってから行動を起こすのでは遅すぎます。
しかし、リスクは特定の業界に限定されるものではありません。2024年8月、米国国立標準技術研究所(NIST)は初となるPQC(耐量子暗号)標準規格群を公開しました。すべての組織は、量子コンピューターがリアルタイムでデータを解読できるようになる十分前の段階で、これら新しいPQCアルゴリズムの導入計画に着手する必要があります。
比較:量子時代におけるアイデンティティセキュリティの2つの必須要件
| リスクの評価軸 | 課題1:非人間アイデンティティのハイジーン管理 | チャレンジ2:今すぐ収集して、後で復号する |
|---|---|---|
| タイムライン | 即時/アクティブな量子ワークロード | 今後5~15年以内に解読 |
| 主なターゲット | 量子ワークロードAPI、自動化されたパイプライン、オーケストレーションスクリプト | 傍受されたセッションデータ、SAMLアサーション、トークン |
| コア脆弱性 | 管理されていない静的キーと永続的なアクセス | RSAおよびECC |
| 修復標準 | フェデレーションSSO、OAuthトークン、ジャストインタイムアクセス | NIST PQC標準規格(FIPS 203、204、205) |
Oktaのアプローチ:2つの量子課題の両方に対応するアイデンティティ保護
Oktaは、この分野において独自の地位を確立しています。中立かつ独立したアイデンティティプラットフォームのリーダーとして、Oktaはさまざまな環境、クラウド、オンプレミスシステム、SaaSアプリケーションへのアクセスを保護します。特定のハイパースケーラーのエコシステムに縛られることはありません。この独立性こそが、近期的・中期的な量子アイデンティティの課題に対処するアプローチの基盤となっています。
クラウドコンピューティングと同様、企業は複数のプロバイダーを利用することになり、単一のベンダーが量子分野の市場を制する可能性は低いでしょう。そのため、プラットフォームに依存しないアイデンティティ管理は、単なるオプションではなく運用上の必須要件となります。アイデンティティレイヤーが単一プロバイダーのエコシステムにロックインされていると、そのプロバイダーが抱える盲点もそのまま引き継ぐことになります。Oktaの独立性により、組織の量子戦略が成熟していくプロセスに合わせて、全環境に一貫したセキュリティポリシーを適用できます。
非人間アイデンティティのガバナンスに関する3部構成のフレームワーク
量子コンピューティングを含む、エンタープライズリソースにアクセスするあらゆる自動化されたワークロードについて、すべての組織が問うべき3つの基本的な質問があります。
- 誰がどのリソースにアクセスしているのか?チームに対して、エンタープライズリソースにアクセスできる人やモノだけでなく、そのアクセス権で何が行われているか(量子コンピューティングのワークロードを含む)も確認するようお願いします。
- そのアクセスは適切ですか?ワークロードを可視化できたら、そのワークロードがアクセスできるすべてのリソースをマッピングし、最小権限やジャストインタイムの認証情報などのアクセスポリシーを適用する必要があります。
- 何かが変更された場合はどうなりますか?ワークロードがどこにあり、何に接続できるかを知るだけでは不十分です。実際の動作を制御し、中断できなければ意味がありません。研究者が退職した場合、プロジェクトが終了した場合、または攻撃者によって認証情報が侵害された場合は、すべての量子プラットフォームで直ちにアクセス権を取り消す必要があります。
今日のほとんどの組織にとって、量子コンピューティングのワークロードに関する3つの質問すべてに対する正直な答えは、「わからない」というものです。
課題1の解決:Oktaが従来型システムと量子システムの両方でアイデンティティセキュリティを確保する方法
量子コンピューティングのワークロードは、他のNHIとまったく同じように認証されます。つまり、同じエンタープライズレベルの制御が直接適用されるということです。
- 非人間ワークロード向けエンタープライズSSO:既存のアイデンティティプロバイダー(IdP)を経由して量子コンピューティングへのアクセスをフェデレーションし、シャドー認証情報を削減します。
- 有効期間が短く、スコープが限定されたトークン:有効期間の長いAPIキーを、数分から数時間で失効するトークンに置き換えることで、認証情報が侵害された場合の影響範囲を劇的に縮小します。
- ポリシーベースのアクセス制御:時間、場所、リスクスコアなどのコンテキストシグナルに基づき、どの主体(ユーザーまたはワークロード)が、どのような条件で、どの量子リソースにアクセスできるかを動的に制御します。
- 一元的な可視性:IBM、AWS、Azure、Googleの量子サービスにアクセスするすべてのNHIを、統合ダッシュボード(Single Pane of Glass)で一元的に可視化・把握できます。
- ライフサイクル管理:プロジェクトの開始・終了、チームの変更、リスク態勢の変動に応じて、量子コンピューティングへのアクセス権を自動的にプロビジョニングおよびデプロビジョニングします。
これこそが、クロスクラウドのメリットです。複数の量子プロバイダーを利用する組織が増えていますが、これは各チームが異なるハードウェアアーキテクチャの評価を進めているためであり、こうした組織にはそのすべてを横断してカバーする単一のアイデンティティレイヤーが必要です。単一のハイパースケーラーが提供するプラットフォームネイティブのアイデンティティソリューションは、そのハイパースケーラーの量子サービスしかカバーしません。Oktaは、主要なハイパースケーラーすべてに対応しています。
課題2の解決:耐量子暗号に向けたOktaの2段階ロードマップ
Oktaはまた、アイデンティティの暗号化基盤に対する長期的な脅威の軽減にも積極的に取り組んでいます。Oktaでは、お客様がPQC(耐量子暗号)時代に備えるための2段階のロードマップを策定しました。
フェーズ1:顧客の保護(エッジおよびフェデレーション)
Oktaでは、既存のアルゴリズムとNISTが標準化したPQCアルゴリズムを並行して組み合わせるハイブリッド鍵交換(HKE)を実装しています。これにより、現在、そしてHNDL攻撃に対してアイデンティティを保護し、さらに重要な点として、既存の環境との互換性を維持します。
フェーズ2:エコシステム全体のPQC対応推進
Okta Integration Networkおよび管理者用ツールへの機能拡充を進め、スムーズな移行をサポートしています。これには、PQC対応規格が新たな標準となった際にテナント設定を更新できる管理者向け機能が含まれており、組織がシームレスに移行できるよう支援します。
セキュリティリーダーが今すぐ実践すべき5つのアクション
量子コンピューティングがアイデンティティに与える影響は、現在の優先課題です。ここから始めましょう:
- 量子サービスに関わるNHIを棚卸ししてください。見えないものは保護できません。量子コンピューティングプラットフォームにアクセスするすべてのAPIキー、サービスアカウント、自動化された認証情報をマッピングします。
- 有効期間の長いトークンを排除します。可能な限り、有効期間が短いフェデレーション認証情報に移行してください。量子リスクの有無にかかわらず、これは優れたセキュリティ対策です。
- 3つの質問で構成されるフレームワークを適用してください。すべての量子ワークロードについて、「どの主体がどのリソースにアクセスしているか」「そのアクセスは適切か」「変更があった場合にどう動くか」を検証します。
- 暗号資産のリスク状況を監査してください。アイデンティティインフラストラクチャで内でRSAおよび楕円曲線暗号(ECC)が使用されている箇所を一覧化し、HNDL(今収集し、後で解読)攻撃のリスクへの曝露状況を把握してください。
- ベンダーのPQC対応状況を確認してください。ベンダーにPQCロードマップについて問い合わせてください。もしお持ちでない場合は、それは危険信号です。
量子時代には、アイデンティティをあらゆるワークロードのコントロールプレーンとして扱う組織が成功を収めるでしょう。そのワークロードには、人間と人間以外、従来型と量子型、そして現在と未来のすべてが含まれます。その基盤を築くのは今です。
エージェンティックエンタープライズを保護する
自律型ワークロードやAIエージェントが組織の環境全体にマシン速度で拡大するにつれて、これらを第一級アイデンティティとして管理することこそが、新たに生じるセキュリティギャップを解消する唯一の方法です。管理が及ばなくなる前に組織を保護するため、Oktaの「セキュアなエージェンティック企業のための設計指針」を活用して自社環境を可視化し、セキュアでレジリエントな基盤を構築しましょう。
本ブログで言及されているソリューション、機能、認定、許可、または証明のうち、現在一般提供されていないもの、またはまだ取得されていないものは、予定どおりに提供または取得されない場合、あるいはまったく提供または取得されない場合があります。当社は、かかる事項を提供する義務を一切負わず、お客様は購入の意思決定を行う上で、かかる事項に依拠すべきではありません。