暗号デバイスから漏れる消費電力や電磁波への対策に、安全性の数学的な保証条件を組み込む設計方法が開発された。NECによると、実用的なパラメータでは従来方式の半分から五分の一以下の実装コストで対策が可能になる。成果は設計と理論解析の段階にあり、実機での実装・評価は今後行う予定だ。
秘密情報を分散して電力や電磁波からの推測を防ぐ
暗号デバイスは演算中に消費電力や放射電磁波などの物理的情報を外へ漏らす。サイドチャネル攻撃は、この漏えいを観測・悪用して秘密鍵を推定する。
その対策となるマスキングは、デバイス上の秘密情報を複数の値へランダムに分散する。一つの漏えいを観測しても秘密鍵が分からないようにする仕組みであり、安全性の解析では、漏えいから攻撃者がどれだけ正しく推測できるかを評価する。
分散数と攻撃者の推測力を数式で結び付ける
京都大学と東北大学は、物理的漏えいから攻撃者が得る情報を数学的に解析した。攻撃者が秘密鍵を正しく推測する確率と、ランダムに推測した場合の正解確率の絶対差を「アドバンテージ」として扱い、漏えいが推測に与える力を定量化する。
この解析によると、想定する現実的なサイドチャネル攻撃の状況下で、アドバンテージの上限は秘密情報の分散数に対して指数関数的に小さくできる。分散数を設計パラメータとして調整することで、その値を任意に小さくできることが示された。
漏えい強度の境界を設計条件にする
マスキングが有効に機能する範囲は、漏えいの強度によって決まる。京都大学と東北大学は、解析対象の条件下で安全性を保証するための必要十分条件を示し、マスキングが有効な漏えいと、安全でなくなる漏えいの境界を数学的に明らかにした。
漏えい強度は、秘密情報がどの程度漏れるかを表す量で、暗号デバイスの種類と測定環境によって決まる。その定義には相互情報量や確率分布の全変動距離などを用いる。
NECは、この保証条件を満たす暗号技術を利用して、暗号デバイスの設計方法を開発した。漏えいに対する安全性の条件が、対策を組み込む設計の根拠となる。
安全性を高める際のコスト増加を二乗から線形へ
NECによると、従来手法では対策の実装コストが安全性パラメータに対して二乗で増加する。提案手法は同等以上の安全性を線形のコストで達成でき、安全性を高める際のコストの増え方を抑える。
実用的なパラメータでは、提案手法の実装コストは従来手法の半分から五分の一以下になるという。この削減幅は設計方法の成果として示されたもので、NECは今後、現実世界での実装・評価を行い、第三者評価を含む検証と社会実装に取り組む予定だ。