「自己暗号化ディスク」は企業にとって最適な選択か
「HDD暗号化」の“不都合な真実” 初期パスワードでデータが“丸見え”?
データを自ら暗号化するHDDである「自己暗号化ドライブ」(SED)の導入で、企業のセキュリティは向上する。だがSEDにもリスクはある。本稿ではSEDの導入に当たって必要な知識を紹介する。
データの書き込み時に自動的に暗号化をするHD「自己暗号化ドライブ(SED)」を使うと、データ流出の問題を解決できるといわれている。だがSEDが原因で発生する問題も少なくない。本稿では、SEDの潜在的な脅威と企業の事例を紹介する。
情報セキュリティの鍵は、機密データを暗号化して、企業情報の機密性を保証することにある。だが、ほとんどのエンドユーザーは暗号化の適用を難しく感じている。また企業の管理者は、全従業員のデバイスに暗号化ポリシーを強制するのに苦労していることが少なくない。SEDは、エンドユーザーが意識しない形で保存する全データを常に暗号化できる。そのため暗号化に関する問題の潜在的な解決策となる。
明るみに出たSEDのリスク
SEDは、コントローラー部分に組み込まれた専用の暗号化プロセッサでデータの暗号化/復号処理を実行する。そのためデバイスのCPUを使用するソフトウェアベースの暗号化製品で生じがちな、パフォーマンスのオーバーヘッドを回避できる。
廃棄や再利用も、暗号的データ消去(Cryptographic Erase)を使用すれば簡単にできる。複数回のデータ書き込みによるデータ消去は、ディスク容量が大きいと何時間もかかる場合がある。一方の暗号的データ消去は、暗号鍵の変更によって一瞬で完了する。
SEDは常時有効の暗号化が簡単に実現でき、企業が政府や業界が定めるデータプライバシーと暗号化の規制を順守するのに役立つ。従業員のノートPCが紛失や盗難に遭っても、SEDの内容を読み取ることはできない。
だが、ある研究者のチームが、Western Digital製の幾つかのSEDにセキュリティの欠陥があることを明らかにした。その欠陥とは、攻撃者がSEDに物理的にアクセスできる場合、非常に簡単に(場合によっては復号パスワードを知らなくても)データを復号できるというものだった。
会計事務所KPMG Canadaの研究者は、SEDを使用するノートPCで3つのデータ復元方法を実演している。その結果、暗号化仕様であるTrusted Computing Group(TCG)の「Opal Security Subsystem Class(Opal SSC)」とMicrosoftの「eDrive」に準拠したSEDは、ノートPCがスリープモードで電源が完全にオフになっていない状況ではデータのセキュリティを保証できないことが実証された。その原因は、スリープモードではSEDに電力が供給され続けており、データがロック状態にならないことにある。
暗号化を適切に実装することは、困難な課題であり続けるだろう。ただしWestern Digital製品が脆弱(ぜいじゃく)だったのは、初歩的なミスが多かったことと、暗号化プロセスの実装が不適切だったことに起因している。
例えば、ある事例ではSEDのロック解除パスワードを暗号で保護するための乱数が、コンピュータの時計の現在時刻に基づいており、非常に短時間でパスワードを破ることができた。また一部のSEDでは、デフォルトのパスワードがデバイスに保存されていた。そのためエンドユーザーがパスワードを2回変更するまでは、デフォルトのパスワードを使用してSEDのデータを復号できたという。
このような研究から、十分にテストや調査がされていない暗号化製品を使用するリスクが浮き彫りとなった。暗号化製品はコンプライアンスの監査では好ましく評価される。だが実際は、保管中の機密データに必要な保護を提供していない可能性があるのだ。
ハードウェアやソフトウェアの暗号化製品には、暗号化の仕組みとその実装方法に関するドキュメントが用意されている必要がある。また企業には、暗号化製品が何らかの形でサードパーティーによる監査に合格するまで、暗号化製品の使用を検討しないことをお勧めする。オープンソースの暗号化ツールを利用することを多くの専門家が推奨しているのは、ベンダーの保証に頼らなくても、ツールが詳細に分析されているからだ。
SEDを使用している企業やHDDを暗号化しているだけの企業は、データが暗号化されるのはデバイスの電源が完全にオフになっているときのみであることを認識し、デバイスをスリープモードにしないよう従業員に周知徹底すべきだ。またSEDは、暗号化プロセスや機能にパッチを当てて最新の状態に保つために、通常のHDDよりも頻繁にファームウェアのアップデートが提供される。そのためSEDはパッチ管理プロセスにも組み込む必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
4
「有線LAN環境」に関するアンケート
-
5
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
6
APIとは何か? Web APIとの違い、利用者のタスクを解説
-
7
「データストレージの活用方法」に関するアンケート
-
8
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
9
「学習し続けるAI」が医療現場では“使えない”理由
-
10
「AI」が臨床医療で急速に普及 診断だけではない用途とは?
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー