暗号化の安全性確保と処理速度向上を実現
【導入効果】暗号鍵の利用制限で情報漏えいを防ぐ「暗号鍵管理製品」
データにどれほど強固な暗号化を施したとしても、暗号鍵が適切に管理されていなければ容易に復号されてしまう。そこで有用なのが「暗号鍵管理製品」だ。その導入効果を解説する。
情報漏えい防止策として有効な暗号化。ただし、いくら強度の高い暗号化を施しても、暗号鍵を誰でも利用できる状況のまま放置していては意味がない。暗号化や復号に利用する暗号鍵の管理は極めて重要だ。
本稿は、暗号鍵の効率的な管理を可能にする「暗号鍵管理製品」の導入効果や導入の現状、今後の方向性などをまとめた。
暗号鍵管理製品の概要:暗号鍵の生成から廃棄まで管理
暗号鍵管理製品は、複数のシステムで利用する暗号鍵を一元管理できる。暗号鍵の生成から廃棄に至るまで、ライフサイクル全体にわたって暗号鍵を安全に管理する。
耐タンパー性を持つ専用ハードウェアによる暗号鍵の保管、暗号鍵に対するアクセス制御、乱数発生器を利用した暗号鍵の生成、内部チップによる暗号化/復号処理などが暗号鍵管理製品の主要機能だ。アプライアンスやPCIカードといった形態で提供されることが多く、「HSM」(ハードウェアセキュリティモジュール)といわれることもある。
暗号鍵管理製品は、アプリケーションサーバやデータベースサーバとAPIなどを介して接続。アプリケーションやデータベースの要求に応じ、ユーザー認証を経て暗号鍵の生成や暗号化/復号処理などを実施する。
導入効果(1):暗号鍵の不正使用を防止
暗号化によるセキュリティ効果を高める手段としてすぐに思い浮かぶのは、暗号化強度の向上だろう。ただし、現在主流の暗号化方式である256ビットのAESを利用すれば、暗号化強度としては実用上問題ないといわれる。むしろ注目すべきなのは、暗号鍵の不正利用を防ぐことだ。暗号鍵が犯罪者の手に渡れば、どれほど強固な暗号化を施していても容易に復号できてしまうからである。
暗号鍵管理製品が暗号鍵の保管に使う耐タンパー性の専用ハードウェアは、適切な権限を持つユーザーでないと暗号鍵が外部に取り出せない仕組みを持つ。また、暗号鍵管理製品は暗号鍵の生成から保管、暗号化/復号処理などを専用ハードウェアの内部で実行する。このため、アプリケーションやデータベースが稼働するサーバのメモリダンプなどによって暗号鍵を不正に取得される心配がない。
導入効果(2):暗号鍵の変更に伴う世代管理を自動化
同じ暗号鍵を長い間使用し続けると、攻撃者に暗号鍵を解析される時間を与えることになる。このため、暗号鍵を定期的に変更することが不可欠だ。ただし、どのデータをどの世代の暗号鍵で暗号化したかを管理したり、各世代の暗号鍵を保管しておかなければ、データの復号ができなくなる。
暗号鍵管理製品は暗号鍵の世代管理機能を備え、どの暗号鍵でどのデータを暗号化したのかをひも付けて管理できる。さらに、暗号鍵の有効期限を設定したり、新たな暗号鍵を自動生成することも可能だ。
導入効果(3):サーバの暗号化処理負荷を軽減
暗号化処理は、通常であればアプリケーションサーバやデータベースサーバの内部で実行する。暗号化対象のデータが多かったり暗号化の頻度が高くなれば、暗号化や復号処理に必要なサーバリソースの消費量も増大する。
暗号鍵管理製品は、暗号化や復号処理を専用ハードウェアの内部で実行できるため、アプリケーションサーバやデータベースサーバの処理負荷の軽減につながる。
利用用途:電子機器の不正製造防止に利用
暗号鍵管理製品の利用用途はさまざまだ。製造業の場合、暗号鍵管理製品を不正製造の防止に活用するケースもあるという。例えば個体識別用IDの付与が必要な電子機器の製造を委託する場合、委託先にIDの生成アルゴリズムと暗号鍵を渡さなければならない。だが不正製造を防ぐためには、アルゴリズムや暗号鍵をそのまま委託先に渡してしまうことは避けたい。
暗号鍵管理製品の一部は、独自のアプリケーションを組み込むことが可能だ。IDを生成するアプリケーションや暗号鍵を組み込んだ暗号鍵管理製品を委託先に渡せば、ID生成アルゴリズムや暗号鍵が不正に流出する可能性を抑えることができる。
導入の現状:国内企業への浸透はこれから、電子機器の不正製造防止にも利用
米国では「エンタープライズ鍵管理」といった触れ込みで一般企業にも普及が進む暗号鍵管理製品。一方、国内で暗号鍵管理製品の利用が進んでいるのは官公庁などが中心で、一般企業への導入はそれほど進んでいるとはいえない。例えば、ECサイト事業者などがPCI DSS準拠の一環として導入を進めつつあるという。
関連記事
今後の方向性:標準化やクラウドサービス化が進む
暗号化や暗号鍵管理システムの相互運用性を担保するため、暗号鍵管理の標準仕様を策定する動きがある。標準化団体OASIS(Organization for the Advancement of Structured Information Standards)は2010年10月、暗号鍵のライフサイクル管理システムや通信プロトコルに関する標準規格「OASIS Key Management Interoperability Protocol(KMIP)」を認定した。KMIPに準拠した製品には、日本セーフネットの「SafeNet KeySecure」などがある。
現在は自社運用型の製品が中心の暗号鍵管理製品だが、今後はクラウドサービスとしての提供が進む可能性がある。例えばトレンドマイクロは2011年7月、Amazon EC2などのクラウドサービスに保存したデータの暗号化や暗号鍵管理が可能なサービス「Trend Micro SecureCloud」を発表。同社のサーバで運用する鍵管理機能をサービスプロバイダーがサービスとして提供する。
TechTargetジャパンでは今後、暗号鍵管理製品の選び方や製品の比較記事を掲載予定である。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
肥大化した「SFA」の沼 4カ月でBigQuery×AppSheetの新システムを構築した方法
-
6
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
7
次世代RPA「ハイパーオートメーション」が急成長か Gartnerが予測
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
昭和大学病院がeICUを導入、ICUの患者情報を遠隔地で一括管理
-
10
「何から始めればいい?」 情報漏えい対策で悲鳴を上げる中小企業のリアル
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
4
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
“あのファイル転送”で暗躍するノーウェアランサム
-
10
「オンプレミス回帰」せざるを得ない“合理的な理由”
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー