SP 800-131AはDES、3DES、SHA-1、RSA 1024ビット等の廃止・非推奨スケジュールを定めた移行ガイドです。AES-128以上、SHA-256以上、RSA 2048以上(3072推奨)への移行を計画的に進めましょう。
SP 800-131Aとは
NIST SP 800-131A Rev.2「Transitioning the Use of Cryptographic Algorithms and Key Lengths」(2019年公開)は、暗号アルゴリズムの使用ステータス(許可/非推奨/廃止)と移行スケジュールを定めた文書です。技術の進歩により安全性が低下したアルゴリズムからの計画的な移行を促します。
アルゴリズムのステータス
| ステータス | 意味 | アクション |
|---|---|---|
| Acceptable(許可) | 使用が推奨される | そのまま使用可能 |
| Deprecated(非推奨) | 使用を控えるべき。限定的な使用は許容 | 移行計画を策定し、新規利用を停止 |
| Disallowed(廃止) | 使用が禁止 | 即座に許可アルゴリズムへ移行 |
セキュリティ対策は導入して終わりではなく、日々の運用と検知後の初動が成果を分けます。情シス365では Defender/Intune の運用も含めて、必要な時間数に応じた月額制(月12万円〜)でご支援しています。
情シス365(セキュリティ運用) を見る →非推奨・廃止の対象
| アルゴリズム/鍵長 | ステータス | 推奨代替 |
|---|---|---|
| DES | 廃止 | AES-128以上 |
| 3DES(TDEA) | 非推奨(2023年以降の新規利用禁止) | AES-128以上 |
| RSA 1024ビット | 廃止 | RSA 2048以上(3072推奨) |
| RSA 2048ビット | 許可(2030年まで) | RSA 3072以上 |
| SHA-1(署名用途) | 廃止 | SHA-256以上 |
| SHA-1(ハッシュ用途) | 非推奨 | SHA-256以上 |
| MD5 | 廃止(全用途) | SHA-256以上 |
| ECDSA P-192 | 廃止 | P-256以上 |
移行のアプローチ
- 棚卸し:自社で使用中の暗号アルゴリズム・鍵長をすべて洗い出す(SSL証明書、VPN、ファイル暗号化、API認証等)
- 影響分析:非推奨・廃止対象が見つかった場合、影響範囲を特定(どのシステムで使用されているか)
- 移行計画:優先度(廃止 > 非推奨)に応じて、推奨アルゴリズムへの移行スケジュールを策定
- テスト:新アルゴリズムへの移行後、互換性・パフォーマンスを検証
まずSSL/TLS証明書(SHA-256以上か?)、VPN設定(3DESが使われていないか?)、Wi-Fi暗号化(WPA3/AESになっているか?)の3点を確認しましょう。
よくある質問
SP 800-131Aとは何ですか?
NIST SP 800-131A Rev.2「Transitioning the Use of Cryptographic Algorithms and Key Lengths」(2019年公開)は、暗号アルゴリズムの使用ステータス(許可/非推奨/廃止)と移行方針を示した文書です。
ステータスにはどんな区分がありますか?
Acceptable(許可:使用が推奨されそのまま使用可能)、Deprecated(非推奨:使用を控えるべきで限定的な使用は許容。移行計画を策定し新規利用を停止)、Disallowed(廃止:使用禁止で即座に許可アルゴリズムへ移行)の3区分です。
どのアルゴリズムが廃止・非推奨ですか?
DESは廃止でAES-128以上へ、3DES(TDEA)は非推奨(2023年以降の新規利用禁止)でAES-128以上へ、RSA 1024ビットは廃止でRSA 2048以上(3072推奨)へ移行します。RSA 2048ビットは2030年まで許可されています。
移行はどう進めますか?
SSL証明書・VPN・ファイル暗号化・API認証など、自社で使用中の暗号アルゴリズムと鍵長をすべて棚卸しします。非推奨・廃止対象が見つかったら影響範囲を特定し、廃止>非推奨の優先度で移行計画を立てます。
まとめ
SP 800-131AはDES、3DES、SHA-1、RSA 1024ビット等の廃止・非推奨スケジュールを定めた移行ガイドです。AES-128以上、SHA-256以上、RSA 2048以上(3072推奨)への移行を計画的に進めましょう。