この記事の結論

SP 800-131AはDES、3DES、SHA-1、RSA 1024ビット等の廃止・非推奨スケジュールを定めた移行ガイドです。AES-128以上、SHA-256以上、RSA 2048以上(3072推奨)への移行を計画的に進めましょう。

SP 800-131Aとは

NIST SP 800-131A Rev.2「Transitioning the Use of Cryptographic Algorithms and Key Lengths」(2019年公開)は、暗号アルゴリズムの使用ステータス(許可/非推奨/廃止)と移行スケジュールを定めた文書です。技術の進歩により安全性が低下したアルゴリズムからの計画的な移行を促します。

アルゴリズムのステータス

ステータス意味アクション
Acceptable(許可)使用が推奨されるそのまま使用可能
Deprecated(非推奨)使用を控えるべき。限定的な使用は許容移行計画を策定し、新規利用を停止
Disallowed(廃止)使用が禁止即座に許可アルゴリズムへ移行
関連サービス

セキュリティ対策は導入して終わりではなく、日々の運用と検知後の初動が成果を分けます。情シス365では Defender/Intune の運用も含めて、必要な時間数に応じた月額制(月12万円〜)でご支援しています。

情シス365(セキュリティ運用) を見る →

非推奨・廃止の対象

アルゴリズム/鍵長ステータス推奨代替
DES廃止AES-128以上
3DES(TDEA)非推奨(2023年以降の新規利用禁止)AES-128以上
RSA 1024ビット廃止RSA 2048以上(3072推奨)
RSA 2048ビット許可(2030年まで)RSA 3072以上
SHA-1(署名用途)廃止SHA-256以上
SHA-1(ハッシュ用途)非推奨SHA-256以上
MD5廃止(全用途)SHA-256以上
ECDSA P-192廃止P-256以上

移行のアプローチ

  • 棚卸し:自社で使用中の暗号アルゴリズム・鍵長をすべて洗い出す(SSL証明書、VPN、ファイル暗号化、API認証等)
  • 影響分析:非推奨・廃止対象が見つかった場合、影響範囲を特定(どのシステムで使用されているか)
  • 移行計画:優先度(廃止 > 非推奨)に応じて、推奨アルゴリズムへの移行スケジュールを策定
  • テスト:新アルゴリズムへの移行後、互換性・パフォーマンスを検証
中小企業での確認ポイント

まずSSL/TLS証明書(SHA-256以上か?)、VPN設定(3DESが使われていないか?)、Wi-Fi暗号化(WPA3/AESになっているか?)の3点を確認しましょう。

よくある質問

SP 800-131Aとは何ですか?

NIST SP 800-131A Rev.2「Transitioning the Use of Cryptographic Algorithms and Key Lengths」(2019年公開)は、暗号アルゴリズムの使用ステータス(許可/非推奨/廃止)と移行方針を示した文書です。

ステータスにはどんな区分がありますか?

Acceptable(許可:使用が推奨されそのまま使用可能)、Deprecated(非推奨:使用を控えるべきで限定的な使用は許容。移行計画を策定し新規利用を停止)、Disallowed(廃止:使用禁止で即座に許可アルゴリズムへ移行)の3区分です。

どのアルゴリズムが廃止・非推奨ですか?

DESは廃止でAES-128以上へ、3DES(TDEA)は非推奨(2023年以降の新規利用禁止)でAES-128以上へ、RSA 1024ビットは廃止でRSA 2048以上(3072推奨)へ移行します。RSA 2048ビットは2030年まで許可されています。

移行はどう進めますか?

SSL証明書・VPN・ファイル暗号化・API認証など、自社で使用中の暗号アルゴリズムと鍵長をすべて棚卸しします。非推奨・廃止対象が見つかったら影響範囲を特定し、廃止>非推奨の優先度で移行計画を立てます。

まとめ

SP 800-131AはDES、3DES、SHA-1、RSA 1024ビット等の廃止・非推奨スケジュールを定めた移行ガイドです。AES-128以上、SHA-256以上、RSA 2048以上(3072推奨)への移行を計画的に進めましょう。

E

BTNコンサルティング 編集部

株式会社BTNコンサルティング|情シス365 運営

Microsoft 365・Google Workspace導入支援、IT-PMI(M&A後のIT統合)、セキュリティ対策を専門とするITコンサルティング企業。中小企業の「ひとり情シス」を支援し、ITの力で経営課題を解決します。