Amazon Web Services ブログ

Category: Security, Identity, & Compliance

暗号化の重要性と AWS による支援

暗号化は多層防御セキュリティ戦略の重要な要素です。このブログでは、暗号化の基本原理から AWS KMS や AWS CloudHSM による鍵管理、保管中・転送中・使用中のデータ暗号化、さらにポスト量子暗号への対応まで、AWS が提供する包括的な暗号化ソリューションを解説します。エンドツーエンド暗号化や暗号コンピューティングなど、最新のデータ保護技術についても紹介します。

教育者を支援: Innovation Sandbox on AWS が学習目標の達成を加速する方法

生成 AI がテクノロジーの世界を変える中、教育機関は学生にサンドボックス環境を提供し、イノベーションを推進しています。本記事では、Innovation Sandbox on AWS を使用して、安全でコスト効率に優れた再利用可能なサンドボックス環境を大規模に管理し、数週間の管理時間を節約しながら、学生と教員が AWS でイノベーションを起こす自由を提供する方法を紹介します。

SageMaker AI アーキテクチャ

寄稿: JFE スチールが挑むインテリジェント製鉄所への道 – Amazon SageMaker AI による CPS 開発実行基盤の構築

JFE スチール株式会社における Amazon SageMaker AI を中核とした CPS 開発実行基盤の構築事例をご紹介します。ブログの中では、プロジェクトの背景、開発体制、AWS の活用方法、そして今後の AWS IoT Greengrass によるエッジ配信基盤の展開についても解説します。

AWS-LC FIPS 3.0: ポスト量子暗号アルゴリズム ML-KEM を FIPS 140-3 検証に含めた初の暗号ライブラリ

AWS-LC FIPS 3.0 が NIST の CMVP 審査中モジュールリストに追加されました。この最新バージョンでは、ポスト量子暗号アルゴリズム ML-KEM のサポートが導入され、FIPS モジュール内でポスト量子アルゴリズムを提供する初のオープンソース暗号モジュールとなりました。record-now, decrypt-later 攻撃への対策として、ECDH と ML-KEM を組み合わせたハイブリッド鍵交換の実装方法や、SHA-3、EdDSA などの新しいアルゴリズム、RSA や AES-GCM のパフォーマンス改善についても紹介します。

ポスト量子暗号のレイテンシー影響はデータ量の増加で軽減

ポスト量子暗号が TLS 1.3 接続に与える影響を、従来のハンドシェイク時間ではなく最終バイト到達時間 (TTLB) で評価した研究を紹介します。ML-KEM や ML-DSA などのデータ量の多い量子耐性アルゴリズムは、数百 KB 以上のデータを転送する実際の接続では、ハンドシェイク自体への影響よりもはるかに小さい影響しか与えないことがわかりました。転送データ量が増えるほど、ポスト量子暗号によるレイテンシー増加は許容可能なレベルまで低下します。

Kyber を使用したハイブリッドポスト量子 TLS のチューニング方法

AWS KMS、Secrets Manager、ACM への接続で利用可能な Kyber を使用したハイブリッドポスト量子 TLS について、パフォーマンス特性と Maven プロジェクトでの設定方法を解説します。従来の ECDHE と比較した場合のレイテンシーや帯域幅のオーバーヘッドを測定結果とともに紹介し、接続プーリング、接続タイムアウト、TLS セッション再開といった接続設定のチューニングによってオーバーヘッドを軽減する方法を説明します。

ポスト量子暗号時代に向けた今日からの備え

Amazon はポスト量子暗号アルゴリズムの標準化に貢献し、AWS KMS、AWS Certificate Manager、AWS Secrets Manager などで既にポスト量子暗号を提供しています。将来、大規模な量子コンピュータが構築されると、現在の公開鍵暗号が破られる可能性があります。Amazon は NIST や ETSI QSC、IETF などの標準化団体と連携し、ポスト量子ハイブリッドキー交換の実装を進めてきました。本ブログでは、量子コンピュータ時代を見据えた Amazon の先進的な取り組みと、お客様のデータを将来にわたって安全に保護するための長期投資についてご紹介します。

AWS Client VPN を使用して SAML 認証で VPC 内の Amazon OpenSearch Service ドメインにアクセスする

本記事では、AWS Client VPN、AWS Transit Gateway、AWS IAM Identity Center を使用して、VPC 内にデプロイされた Amazon OpenSearch Service ドメインに SAML 認証でアクセスするアーキテクチャの構築方法を紹介します。踏み台サーバーを使用せずに、安全で集中管理されたアクセスを実現できます。

Amazon EKS のゼロオペレーターアクセス設計を独立した第三者機関が裏付け

Amazon EKS のゼロオペレーターアクセス設計について、独立した第三者機関である NCC Group による検証結果を発表しました。この検証により、AWS 担当者がマネージド Kubernetes コントロールプレーン内の顧客コンテンツにアクセスする技術的手段が存在しないことが確認されました。AWS Nitro System ベースのコンフィデンシャルコンピューティング、限定的な操作のみ可能な管理 API、複数者による変更承認プロセス、エンドツーエンドの暗号化により、最も厳格な規制要件やデジタル主権要件を満たすセキュリティを提供します。