インタビュー

Mark Medum Bundegaard、Partisiaのチーフプロダクトオフィサー – インタビューシリーズ

mm
Securities.io を Google の優先ソースに追加

Mark Medum Bundegaard、Partisiaのチーフプロダクトオフィサーであり、プライバシー強化技術、ブロックチェーンアーキテクチャ、そして安全な機械学習を専門とするテクノロジーおよびプロダクトリーダーです。彼はPartisiaのプロダクトビジョンとロードマップをリードし、エンジニアリング、デザイン、ビジネスチームと協力して、セキュアなマルチパーティ計算と量子耐性インフラストラクチャ上に構築されたプラットフォームを提供しています。彼の経歴は銀行、通信、メディア、スタートアップでの上級職を含み、クラウドネイティブシステム、分散アーキテクチャ、応用AIに深い専門知識を持ち、デンマークのCopenhell音楽祭など大規模なオペレーションの管理経験もあります。

Partisiaは、プライバシー保護型データコラボレーションのためのインフラストラクチャを開発する暗号技術に特化したソフトウェア会社です。そのプラットフォームは、ブロックチェーンオーケストレーションと組み合わせたセキュアなマルチパーティ計算を用いて暗号化データ上で計算を行い、機密情報を露出させることなくインサイトを生成できるようにします。機密コンピューティング、分散型アイデンティティ、プライバシー重視の機械学習をサポートすることで、Partisiaは金融、ヘルスケア、デジタルインフラストラクチャなどの業界にわたり、コンプライアンス、セキュリティ、データ主権を維持しながら企業がデータ価値を引き出すのを支援します。

最近の共同レポートは、量子コンピュータが現在の標準を破ることができるようになった場合でも安全であり続けるよう設計された暗号化(PQC)を、一度きりのアルゴリズム交換ではなく、長期的かつリスクベースの移行として位置付けています。金融機関全体で見られる状況から、量子リスクを認識することと実際に対策を取ることの間で最大のギャップはどこにありますか?

現在最大のギャップは可視性です。多くの金融機関はまだ完全な「暗号材料表」を持っておらず、暗号がどこで使用されているか、どのアルゴリズムがどの資産を保護しているか、そしてそれらの資産がどれだけの期間安全である必要があるかという明確なインベントリがありません。

その基盤がなければ、移行の優先順位付けは困難です。可視性が向上したとしても、規制対象のレガシーシステムにおける暗号の置き換えは、ソフトウェア、ハードウェア、認証、運用変更を伴う時間のかかるプロセスです。課題はリスクを認識することではなく、その認識を実行可能な移行ロードマップに変換することです。

レポートは、多くの組織が暗号の完全なインベントリを欠いており、アプリケーション、データフロー、インフラ全体で暗号がどこで使用されているかを完全に把握していないことを指摘しています。大手金融機関でこの可視性が依然として限定的である理由は何ですか、そしてそれを改善する最も実践的な方法は何でしょうか?

現代のシステムは、多くの相互接続されたソフトウェアやサブシステムから構成されており、独立して、異なる時期に、異なる関係者によって開発されています。そのため、使用されているソフトウェアの全体像を把握することはしばしば困難であり、どのアルゴリズムが使用されているかを把握するのはさらに難しいです。「万能」な解決策はおそらく存在しません。

しかし、すでにソフトウェアの全体像を把握している企業は、より有利な立場にあると言えます。ハードウェアについても同様で、ほとんどの銀行は依然としてHSMを使用して暗号鍵を提供しており、これによりアプリケーションから実行中のハードウェアまでの依存関係チェーンが生じます。クラウドブームが金融業界に波及した際、多くのことが容易になった一方で、サービスへの適切な可視性を確保することは難しくなりました。そのため、現在多くの機関はPQC標準への移行の一環として、鍵の完全な概要を作成する作業に取り組んでいます。

あなたは、PQCの準備が暗号選択自体ではなく、所有権やガバナンスの問題で停滞することが多いと指摘しました。セキュリティ、IT、プロダクトチーム間の責任が不明確であることが、実際の長期的なセキュリティおよびコンプライアンスリスクにどのように転換されるのでしょうか?

暗号はセキュリティ、インフラストラクチャ、アプリケーション開発の交差点に位置しています。所有権が不明確な場合、移行作業は停滞します—アルゴリズムが不明だからではなく、移行を推進する権限や可視性を持つ単一のチームが存在しないからです。

時間が経つにつれて、これはシステム的リスクを生み出します。システムが意図された期間よりも長くレガシー暗号に依存し続けることで、露出が増大し、最終的な移行がより複雑でコストがかかり、かつ破壊的になるのです。

暗号アジリティ—システム全体を再構築せずに暗号アルゴリズムを交換またはアップグレードできる能力—は、PQCの準備に不可欠であると頻繁に指摘されています。暗号アジリティが欠如していることは、金融機関におけるロックイン、技術的負債、将来のアップグレードコストをどのように増大させるのでしょうか?

暗号アジリティは、暗号コンポーネントをシステム全体を再設計せずに置き換えられるかどうかを決定します。暗号がアプリケーションロジックやインフラストラクチャに深く組み込まれている場合、置き換えは高コストで運用上のリスクが伴います。

今アジリティを構築する機関は、段階的に移行できるようになります。構築しない機関は、特に標準や規制の期待が変化する中で、後に大規模で破壊的な移行に直面する可能性があります。

Partisiaで暗号およびインフラ層の規制システムを扱う立場から見て、どのようなレガシープラットフォームやアーキテクチャパターンがPQCへの準備に最も困難で、なぜでしょうか?

高度に規制されたシステムは、更新が最も困難です。これは意図的であり、これらのシステムは安定性と保証を目的に設計されており、迅速な変更を想定していません。

PQCへの移行はアルゴリズムの更新だけでは不十分です。ソフトウェアの更新、ハードウェアのサポート、再認証、運用検証が必要となります。これらの制約により、早期の計画が不可欠となり、移行期間は月単位ではなく年単位で測られます。

レポートの主要な推奨事項は、組織がさまざまなデータ資産がどれだけの期間安全である必要があるかを評価することです—例えば、機密性の高い金融データや個人データが何年、何十年にわたって機密性を保つ必要があるかです。PQC移行を計画する際、機関は暗号の「耐用年数」を現実的にどのように評価すべきでしょうか?

機関は、特定のデータがどれだけの期間機密である必要があるか、そして将来的に漏洩した場合の影響が何であるかを評価する必要があります。

取引記録や個人の金融情報などのデータは、数十年にわたって保護が必要になることがあります。これにより、現在暗号化されたデータが将来量子コンピュータが成熟した時点で復号される「今収集、後で復号」シナリオに対して脆弱になります。これらのタイムラインを理解することは、移行の優先順位付けに不可欠です。

多くのチームは、最終的な標準が完全に確定した時点でのみPQCの作業を開始すると考えていますが、レポートは準備はそれより早く行うべきだと示唆しています。今後12〜24か月で、大規模な移行が始まる前にセキュリティおよびアーキテクチャチームが優先すべき具体的なアクションは何でしょうか?

最も重要なステップは、暗号使用の完全なインベントリを確立することです—暗号がどこで使用されているか、どのように実装されているか、どのシステムがそれに依存しているかを把握します。

この可視性により、機関はハイリスクシステムを特定し、将来のアルゴリズム移行を大規模な混乱なしにサポートできる暗号アジリティアーキテクチャの設計を開始できます。

PQCの計画を遅らせることで、量子脅威がより差し迫ったものになるまでコストを節約できるという考えがまだあります。実務で見えているところでは、遅延は将来のコスト、運用の複雑性、リスク露出をどのように増大させるのでしょうか?

良い質問です。準備を遅らせても移行作業が不要になるわけではなく、むしろ短期間に圧縮されます。現在導入されたシステムは数十年にわたり稼働し続ける可能性があり、今の決定が将来のリスク露出を左右します。

早期の準備により、機関は通常のアップグレードサイクルに暗号アジリティを組み込むことができます。長く待ちすぎると、規制や脅威の圧力下で高コストかつ緊急の移行が必要になる可能性があります。

あなたはクラウドネイティブシステム、ブロックチェーンインフラストラクチャ、そしてデータを公開せずに処理できる安全なマルチパーティ計算などのプライバシー保護技術に携わってきました。これらの分散型またはプライバシー重視の環境におけるPQC計画は、従来の集中型金融システムとどのように異なるのでしょうか?

根本的には、課題は同じです—暗号がどこで使用されているかを特定し、安全に置き換えられることを保証することです。システムが集中型であれ分散型であれ、セキュリティは最終的に暗号プリミティブの強度とライフサイクルに依存します。

主な違いはアーキテクチャの可視性です。分散型および暗号駆動型システムは、鍵の使用と検証に関する境界がより明確であることが多く、依存関係の特定が容易になることがあります。しかし、核心となるタスク—可視性の確保、移行計画の策定、暗号アジリティの保証—は両環境で同じです。

今後、PQCの準備は規制コンプライアンスのベースラインになると予想しますか、それとも金融機関にとって競争力や信頼性の差別化要因に進化する可能性がありますか—そして投資家やテクノロジーリーダーが注目すべき初期シグナルは何でしょうか?

短期的には、PQCは単独のコンプライアンス要件というよりも、進化するセキュリティと規制の期待の一部として浮上する可能性が高いです。

時間が経つにつれて、強固な暗号レジリエンスと長期的なデータ保護を示す機関は、信頼の面で優位性を持つでしょう。投資家や規制当局はインフラリスクにますます注目しており、暗号の準備状況はその広範なレジリエンス議論の一部となっています。

素晴らしいインタビューをありがとうございました。詳しく知りたい読者は、Partisiaをご覧ください。

Antoine はビジョナリーな未来学者であり、破壊的技術への投資に焦点を当てた最先端のフィンテックプラットフォーム、Securities.io の原動力です。金融市場と新興技術を深く理解しており、イノベーションが世界経済を再定義することに情熱を持っています。Securities.io を創設したほか、Antoine は Unite.AI を立ち上げました。これは AI とロボティクスのブレークスルーを取り上げるトップニュースメディアです。前向きなアプローチで知られる Antoine は、イノベーションが金融の未来をどのように形作るかを探求する認知された思想的リーダーです。