「自己暗号化ディスク」は企業にとって最適な選択か
「HDD暗号化」の“不都合な真実” 初期パスワードでデータが“丸見え”?
データを自ら暗号化するHDDである「自己暗号化ドライブ」(SED)の導入で、企業のセキュリティは向上する。だがSEDにもリスクはある。本稿ではSEDの導入に当たって必要な知識を紹介する。
データの書き込み時に自動的に暗号化をするHD「自己暗号化ドライブ(SED)」を使うと、データ流出の問題を解決できるといわれている。だがSEDが原因で発生する問題も少なくない。本稿では、SEDの潜在的な脅威と企業の事例を紹介する。
情報セキュリティの鍵は、機密データを暗号化して、企業情報の機密性を保証することにある。だが、ほとんどのエンドユーザーは暗号化の適用を難しく感じている。また企業の管理者は、全従業員のデバイスに暗号化ポリシーを強制するのに苦労していることが少なくない。SEDは、エンドユーザーが意識しない形で保存する全データを常に暗号化できる。そのため暗号化に関する問題の潜在的な解決策となる。
明るみに出たSEDのリスク
SEDは、コントローラー部分に組み込まれた専用の暗号化プロセッサでデータの暗号化/復号処理を実行する。そのためデバイスのCPUを使用するソフトウェアベースの暗号化製品で生じがちな、パフォーマンスのオーバーヘッドを回避できる。
廃棄や再利用も、暗号的データ消去(Cryptographic Erase)を使用すれば簡単にできる。複数回のデータ書き込みによるデータ消去は、ディスク容量が大きいと何時間もかかる場合がある。一方の暗号的データ消去は、暗号鍵の変更によって一瞬で完了する。
SEDは常時有効の暗号化が簡単に実現でき、企業が政府や業界が定めるデータプライバシーと暗号化の規制を順守するのに役立つ。従業員のノートPCが紛失や盗難に遭っても、SEDの内容を読み取ることはできない。
だが、ある研究者のチームが、Western Digital製の幾つかのSEDにセキュリティの欠陥があることを明らかにした。その欠陥とは、攻撃者がSEDに物理的にアクセスできる場合、非常に簡単に(場合によっては復号パスワードを知らなくても)データを復号できるというものだった。
会計事務所KPMG Canadaの研究者は、SEDを使用するノートPCで3つのデータ復元方法を実演している。その結果、暗号化仕様であるTrusted Computing Group(TCG)の「Opal Security Subsystem Class(Opal SSC)」とMicrosoftの「eDrive」に準拠したSEDは、ノートPCがスリープモードで電源が完全にオフになっていない状況ではデータのセキュリティを保証できないことが実証された。その原因は、スリープモードではSEDに電力が供給され続けており、データがロック状態にならないことにある。
暗号化を適切に実装することは、困難な課題であり続けるだろう。ただしWestern Digital製品が脆弱(ぜいじゃく)だったのは、初歩的なミスが多かったことと、暗号化プロセスの実装が不適切だったことに起因している。
例えば、ある事例ではSEDのロック解除パスワードを暗号で保護するための乱数が、コンピュータの時計の現在時刻に基づいており、非常に短時間でパスワードを破ることができた。また一部のSEDでは、デフォルトのパスワードがデバイスに保存されていた。そのためエンドユーザーがパスワードを2回変更するまでは、デフォルトのパスワードを使用してSEDのデータを復号できたという。
このような研究から、十分にテストや調査がされていない暗号化製品を使用するリスクが浮き彫りとなった。暗号化製品はコンプライアンスの監査では好ましく評価される。だが実際は、保管中の機密データに必要な保護を提供していない可能性があるのだ。
ハードウェアやソフトウェアの暗号化製品には、暗号化の仕組みとその実装方法に関するドキュメントが用意されている必要がある。また企業には、暗号化製品が何らかの形でサードパーティーによる監査に合格するまで、暗号化製品の使用を検討しないことをお勧めする。オープンソースの暗号化ツールを利用することを多くの専門家が推奨しているのは、ベンダーの保証に頼らなくても、ツールが詳細に分析されているからだ。
SEDを使用している企業やHDDを暗号化しているだけの企業は、データが暗号化されるのはデバイスの電源が完全にオフになっているときのみであることを認識し、デバイスをスリープモードにしないよう従業員に周知徹底すべきだ。またSEDは、暗号化プロセスや機能にパッチを当てて最新の状態に保つために、通常のHDDよりも頻繁にファームウェアのアップデートが提供される。そのためSEDはパッチ管理プロセスにも組み込む必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー