巨額の罰金を食らう前に対策を
GDPR対策にデータ追跡と暗号化が必須な理由(2/2 ページ)
GDPRコンプライアンスへの鍵を握る暗号化
一部の専門家は、見落とされがちだが、企業のGDPR対策と準拠に重要な役割を担う要素に暗号化を挙げる。
「暗号化は、切り札になり得る」と語るのは、カリフォルニア州キャンベルに本社を置くクラウドセキュリティ企業Skyhigh NetworksでEMEA担当マーケティングディレクターを務めるナイジェル・ホーソーン氏だ。同氏は、2つの根拠を挙げた。まず、暗号化の導入が、データ損失リスクの軽減を目的とした明らかな投資であること。この根底にあるのは、GDPR対策が遅れた揚げ句、高額な罰金を支払うくらいなら、その分のお金で最初から対策を講じておくべき、という考え方だ。もう1つは、あらかじめデータを暗号化しておけば、漏えいした際も、データ主体(当該のデータが属する個人)に対する通知要件が緩和される(注1を参照)ことだ。
GDPRは、企業に対して、自社システムやITツールにデータ保護機能をあらかじめ組み込むよう求めている。ホーソーン氏は、「社内で利用するソフトウェアの担当エンジニアは、新たなアプリケーションやシステムを設計する際、最初からデータ保護を念頭に置く必要がある。たとえ開発チームが常に業務の迅速な遂行を心掛けていても、データ保護を無視することはできない」
カリフォルニア州サンタクララを拠点とし、クラウド向け暗号化ソリューションを提供するBaffleのCEOアミーシュ・ディバチア氏は、「企業にとっては、アプリケーション層で頻繁に使われるデータの暗号化方法を見つけることが最初の一歩になる。その次のステップは、データベースやネットワーク、ストレージの各管理者が機密データや暗号化キーにアクセスする機会を最小限に減らすか、完全に排除することだ。データベースのパフォーマンスを複雑化、悪化させることなく、暗号化データのみで全てのデータベースクエリを実行できれば、それは可能だ」と語る。
GDPRコンプライアンスの要、データ保護
Commvaultのマグラス氏は、企業がGDPRの罰則を避けるためには、扱う個人データを、あくまで業務や法的手続きに不可欠な範囲に留める必要があると話す。
「最善の方法としては、個人データのインスタンスを特定した上で、データを削除または暗号化し、完全な監視下にある安全な場所に移動するアーカイブポリシーの採用を企業に勧めている。」と、同氏は語る。
「GDPR対策には社員の教育も役立つものの、鍵となるのは自動化だ。クラウドとSaaS(Software as a Service)アプリケーションパートナーの導入が急速に進んだことで、企業データは広範囲に分散しがちで、正確な範囲のデータ保護は必須だ」(マグラス氏)
データのトレーサビリティー確保は、GDPRコンプライアンスに不可欠になるだろう。
ニューヨークに本社を構えるデータサイエンスソフトウェア企業DataikuのCEOフロリアン・デュアトウ氏は、「セキュリティ担当者は、企業内のデータワークフロー全体に完全なデータトレーサビリティーを確保すべきだ。顧客データを操作する場合は、データの各列に取り扱いの注意を促すタグを付ける必要がある。企業は、データが未加工か、匿名化されているか、集計されているかによって、データ要素に伴うリスクを評価するべきだ。これを実現するには、データを変換する各パイプラインで、こうしたリスクに関するメタデータを転送し、保持しなければならない」
ブライアン・ベッチ氏は、ニューヨークに拠点を置くインサイダー対策ソリューションベンダーVaronisでテクニカルエバンジェリストを務める。同氏は、GDPRの対象となるデータを保護するための必要要件のみに目を向けるのではなく、企業はもっと広い視野で考える必要があると語る。
「GDPRによって、企業はEU居住者の個人データという特定のデータセットの保護に重点を置くことになる。これは出発点としては適切だが、データ環境全体に及ぶ問題が発生した状況では、特定の小規模なデータに集中するのは危険だ。最近起きたWannaCryの大規模感染からも分かるように、攻撃や脅威にさらされた際、大規模な損害をもたらす恐れがあるのは機密ファイルだけではない。企業のあらゆるファイルが、同様のリスクをはらんでいる。GDPRは、常識的なデータセキュリティの多くを法制化した。だが、個人データがあらゆる種類のファイルについて回る以上、GDPRの対象外となるデータにも、同程度の保護が必要になるだろう」(ベッチ氏)
カリフォルニア州サニーベールに拠点を置くクラウド向けデータセキュリティ企業のDruvaで、最高信用責任者を務めるドリュー・ニールセン氏も、企業があらゆるデータを追跡する必要があると話す。
「GDPRには、最も見過ごされ、全く注目されていない側面がある。それは、企業に攻撃の対象になり得るデータの範囲を把握するよう促したことだ。GDPRの要はデータ保護なので、企業は構造化データと非構造化データの保存先を抜かりなく管理しなければならない。こうした保存先には、エンドポイントやサーバ、SaaSベースのクラウドアプリケーション、データベースなどが含まれる。それができなければ、GDPRを順守できる可能性はほぼゼロに等しい」(ニールセン氏)
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー