要点: PKI Maturity Model 2.0.0は公開プレビュー中で、最大の変更はGovernanceモジュールに新しいCryptographyカテゴリが加わったことです。証明書管理や鍵管理に分散していた暗号に関する判断を、一貫した一つの場所で扱えるようになりました。
証明書管理プロセスに暗号スイートのガバナンスを求めるのは、常に分類上の誤りでした。2.0.0は項目を足すのではなく、分類体系を修正します。
PKI Maturity Modelは、PKI Consortiumのワーキンググループが開発しています。バージョン1.0.0では、4つのモジュールと15のカテゴリにわたる5段階の成熟度を正式に定義しました。その後、評価者が実際のプログラムで利用し、そこで報告された摩擦や課題が今回の改訂に反映されています。
バージョン2.0.0は現在、公開プレビューとして利用できます。この記事では、何が変わったのか、すでに評価を完了している場合に何を意味するのかを説明します。
新しいCryptographyカテゴリ
Governanceに「Cryptography」というカテゴリが一つ追加されました。暗号アルゴリズムとパラメータ、プロトコルとバージョン、暗号資産の可視性、暗号のライフサイクル、廃止、アジリティに関するガバナンスを一元化します。
以前、これらの論点はKey managementとCertificate managementの中に暗号スイート要件として置かれていました。その配置は重複と曖昧な用語を生み、2人の評価者が「どのカテゴリに所見を置くべきか」で合理的に異なる判断をする可能性がありました。
新しいカテゴリには6つの要件があります。
| 要件 | 評価者が確認する内容 |
|---|---|
| 用語と適用範囲 | PKIに適用される暗号用語と適用範囲が定義・文書化されているか |
| アルゴリズムとパラメータ | 使用中のアルゴリズムとパラメータが文書化され、正式に承認されているか |
| プロトコルとバージョン | 使用中のプロトコルとプロトコル・バージョンが文書化・承認されているか |
| 利用状況の可視性 | 実際の暗号利用状況に対する可視性が確立・維持されているか |
| ライフサイクルと廃止 | 暗号のライフサイクルと廃止ルールが定義されているか |
| 暗号アジリティ | アルゴリズムやパラメータを統制された方法で置き換える能力として、アジリティが定義・統制されているか |
この一覧を、ポスト量子移行計画と並べて読んでみてください。6項目のうち4つは移行の前提条件であり、多くの組織はそれらを証明できないことに気づきます。
2つの要件が削除された
統合には削除も伴います。Certificate managementから「証明書の暗号スイートが文書化されている」が削除され、Key managementからは「暗号スイートとプロトコルが文書化・維持されている」が削除されました。
理由は明快です。暗号スイートは主にTLSなどのプロトコルに関連する、プロトコルレベルの概念です。証明書が暗号スイートを定義したりネゴシエートしたりするわけではありません。したがって、この要件をCertificate managementに残すことは、暗号ガバナンスと証明書ライフサイクル管理を混同していました。
Key managementにも反対側から同じ問題がありました。アルゴリズムやプロトコルの承認はガバナンス上の問題であり、鍵ライフサイクルの問題ではありません。そのためKey managementは純粋に鍵のライフサイクルへ、Certificate managementは証明書ライフサイクルへ集中するようになりました。
既存レポートに影響する変更
いくつかの変更は内容ではなく構造に関するものです。それでも、自動化したものやブックマークしたものには影響します。
成熟度レベル2は「Basic」から「Foundational」へ名称変更されました。レベル番号と、そのレベルを達成する意味の説明は変わっていません。名称変更は意図をより明確に伝えるためのものです。既存の1.0.0レポートは引き続き有効ですが、再発行する場合はラベルを更新してください。
位置依存の番号は、安定した識別子へ置き換えられました。以前はカテゴリや要件をG.1、G.1.1のように参照していましたが、現在はG.strategy-and-vision、G.strategy-and-vision.sponsor-supportとなります。識別子が安定しているため、今後のマイナーリリースでも維持されます。番号を前提に作ったものは一度更新が必要です。
カテゴリページのURLからも数値プレフィックスが削除されたため、01-…形式のパスをブックマークしている場合は識別子のみの形式へ移行してください。また、共有の参考文献カタログが、モデルで参照する標準、規制、出版物を一元管理するようになりました。これにより、メジャーリリースの間でもタイトルやリンクを中央で保守できます。
ツールの移動と、1つの廃止
Excelベースの評価ツールは2.0.0で廃止され、Web自己評価へ置き換えられました。1.0.0タグ付きURLと1.0.0のWebサイトセクションからは引き続きアクセスできます。ただし、main固定のパスを使って自動化していた場合、そのリンクは解決されなくなります。
Eramba CSVコンバーター・スクリプトは別のintegrationsリポジトリへ移動しました。同様に、公開された拡張もコアモデルに同梱せず、独自のカタログに置かれるようになりました。
1.0.0で評価済みの場合
実務上の影響は、メジャーバージョン更新という印象ほど大きくありません。
1.0.0から引き継がれたカテゴリには、2つの暗号スイート要件の削除以外に内容変更はありません。そのため、削除された要件がレベルに大きく影響していた場合は、スコアを少し再評価する必要があります。多くの評価では影響は小さく、1つの要件に限定されます。
本当の作業は追加部分です。1.0.0の評価を完了した組織は、次回サイクルでCryptographyカテゴリを追加すべきです。2.0.0で本当に新しい問いが加わるのはここです。
モデルを超えて重要な理由
OmniTrustはPKI Maturity Modelワーキンググループに参加しており、この改訂は良い種類の変更だと考えています。新しい話題を追いかけるのではなく、暗号ガバナンスをライフサイクル管理の下に置いていた分類体系を修復しているからです。
この修復が重要なのは、業界が同時に「暗号資産を棚卸しする」「証明書の有効期間を短縮する」「ポスト量子移行を計画する」ことを求められているからです。どのアルゴリズムを使い、誰が承認したのかが分からなければ、どれも実現できません。その問いを3つのカテゴリへ分散する成熟度モデルでは、「本当に把握できているか」を測れません。
モデルはオープンに開発されており、ワーキンググループは意見を歓迎しています。PKIプログラムの評価を仕事にしているなら、プレビュー段階は異論を反映しやすい最良のタイミングです。
主なポイント
- GovernanceにCryptographyカテゴリが追加され、アルゴリズム、プロトコル、利用可視性、ライフサイクル、廃止、アジリティを扱う6つの要件が追加されました。
- 暗号スイートに関する2つの要件が、それぞれCertificate managementとKey managementから削除されました。
- 成熟度レベル2の名称はBasicからFoundationalへ変更されましたが、レベルとその意味は変わりません。
- 位置依存の番号は安定した文字列識別子へ置き換えられ、カテゴリURLから数値プレフィックスが削除されました。
- Excel評価ツールは廃止され、Web自己評価へ移行しました。1.0.0タグ付きのコピーは引き続き利用できます。
このモデルが初めてなら、場当たり的なPKIから統制された運用へから始めてください。新しいCryptographyカテゴリは、インベントリがあるほどエビデンスを示しやすくなります。そのため暗号資産インベントリの構築も併せて読むのがおすすめです。プラットフォーム側については、ILMで構築できる10のことをご覧いただくか、評価についてお問い合わせください。