「自己暗号化ディスク」は企業にとって最適な選択か
「HDD暗号化」の“不都合な真実” 初期パスワードでデータが“丸見え”?
データを自ら暗号化するHDDである「自己暗号化ドライブ」(SED)の導入で、企業のセキュリティは向上する。だがSEDにもリスクはある。本稿ではSEDの導入に当たって必要な知識を紹介する。
データの書き込み時に自動的に暗号化をするHD「自己暗号化ドライブ(SED)」を使うと、データ流出の問題を解決できるといわれている。だがSEDが原因で発生する問題も少なくない。本稿では、SEDの潜在的な脅威と企業の事例を紹介する。
情報セキュリティの鍵は、機密データを暗号化して、企業情報の機密性を保証することにある。だが、ほとんどのエンドユーザーは暗号化の適用を難しく感じている。また企業の管理者は、全従業員のデバイスに暗号化ポリシーを強制するのに苦労していることが少なくない。SEDは、エンドユーザーが意識しない形で保存する全データを常に暗号化できる。そのため暗号化に関する問題の潜在的な解決策となる。
明るみに出たSEDのリスク
SEDは、コントローラー部分に組み込まれた専用の暗号化プロセッサでデータの暗号化/復号処理を実行する。そのためデバイスのCPUを使用するソフトウェアベースの暗号化製品で生じがちな、パフォーマンスのオーバーヘッドを回避できる。
廃棄や再利用も、暗号的データ消去(Cryptographic Erase)を使用すれば簡単にできる。複数回のデータ書き込みによるデータ消去は、ディスク容量が大きいと何時間もかかる場合がある。一方の暗号的データ消去は、暗号鍵の変更によって一瞬で完了する。
SEDは常時有効の暗号化が簡単に実現でき、企業が政府や業界が定めるデータプライバシーと暗号化の規制を順守するのに役立つ。従業員のノートPCが紛失や盗難に遭っても、SEDの内容を読み取ることはできない。
だが、ある研究者のチームが、Western Digital製の幾つかのSEDにセキュリティの欠陥があることを明らかにした。その欠陥とは、攻撃者がSEDに物理的にアクセスできる場合、非常に簡単に(場合によっては復号パスワードを知らなくても)データを復号できるというものだった。
会計事務所KPMG Canadaの研究者は、SEDを使用するノートPCで3つのデータ復元方法を実演している。その結果、暗号化仕様であるTrusted Computing Group(TCG)の「Opal Security Subsystem Class(Opal SSC)」とMicrosoftの「eDrive」に準拠したSEDは、ノートPCがスリープモードで電源が完全にオフになっていない状況ではデータのセキュリティを保証できないことが実証された。その原因は、スリープモードではSEDに電力が供給され続けており、データがロック状態にならないことにある。
暗号化を適切に実装することは、困難な課題であり続けるだろう。ただしWestern Digital製品が脆弱(ぜいじゃく)だったのは、初歩的なミスが多かったことと、暗号化プロセスの実装が不適切だったことに起因している。
例えば、ある事例ではSEDのロック解除パスワードを暗号で保護するための乱数が、コンピュータの時計の現在時刻に基づいており、非常に短時間でパスワードを破ることができた。また一部のSEDでは、デフォルトのパスワードがデバイスに保存されていた。そのためエンドユーザーがパスワードを2回変更するまでは、デフォルトのパスワードを使用してSEDのデータを復号できたという。
このような研究から、十分にテストや調査がされていない暗号化製品を使用するリスクが浮き彫りとなった。暗号化製品はコンプライアンスの監査では好ましく評価される。だが実際は、保管中の機密データに必要な保護を提供していない可能性があるのだ。
ハードウェアやソフトウェアの暗号化製品には、暗号化の仕組みとその実装方法に関するドキュメントが用意されている必要がある。また企業には、暗号化製品が何らかの形でサードパーティーによる監査に合格するまで、暗号化製品の使用を検討しないことをお勧めする。オープンソースの暗号化ツールを利用することを多くの専門家が推奨しているのは、ベンダーの保証に頼らなくても、ツールが詳細に分析されているからだ。
SEDを使用している企業やHDDを暗号化しているだけの企業は、データが暗号化されるのはデバイスの電源が完全にオフになっているときのみであることを認識し、デバイスをスリープモードにしないよう従業員に周知徹底すべきだ。またSEDは、暗号化プロセスや機能にパッチを当てて最新の状態に保つために、通常のHDDよりも頻繁にファームウェアのアップデートが提供される。そのためSEDはパッチ管理プロセスにも組み込む必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー