データセキュリティの2つの手法
漏えいを防ぐ「DLP」、見える化する「DSPM」――その違いと使い分け方法
データ損失防止(DLP)およびデータセキュリティ態勢管理(DSPM)は、いずれもオンプレミスおよびクラウドにおけるデータ保護をするための手法だ。両者の違いはどこにあるのか。
データはあらゆる企業活動を支える中核の資産となっており、それを保護するのは最高情報セキュリティ責任者(CISO)の重要課題の一つだ。主要なデータセキュリティ技術には、機密情報の漏えいを防ぐ「データ損失防止」(DLP:Data Loss Prevention)」と、組織のデータセキュリティ状況を可視化・管理する「データセキュリティ態勢管理」(DSPM:Data Security Posture Management)」の2つがある。
DLPとDSPMは、いずれもデータ保護を目的としているが、そのアプローチは異なる。DLPは、機密情報が組織のシステム外に漏えいするのを防ぐことに主眼を置いており、メール送信やファイル共有などのデータの移動を監視・制御する。一方のDSPMは、クラウド環境を含む組織全体のデータ資産を可視化し、どこにどのような機密データが存在し、どのように保護されているかを継続的に把握・評価する仕組みだ。
本稿はDLPとDSPMの主な違いを解説するとともに、自社にとってどちらの導入がより適しているかを判断するためのポイントを紹介する。
DLPとは何か?
DLPは、機密情報の喪失、不正使用、流出、さらには不正アクセスを防ぐためのセキュリティ戦略だ。偶発的なミスによる漏えいだけでなく、意図的あるいは悪意を持った内部・外部からの行為にも対応する。DLPの導入によって、データ侵害や内部不正、設定ミス、セキュリティ対策が不十分なアプリケーション経由での情報漏えい、さらにはサイバー攻撃といった多様なリスクから、組織をより効果的に保護できるようになる。
まとめると、DLP以下のような役割を担う。
- オンプレミスおよびクラウドに存在するデータの検出と分類
- ネットワークを通じて出入りするデータの監視
- 不正な共有のブロックや不正アクセスの防止など、機密データの保護
- インシデント発生時にセキュリティチームへリアルタイムで通知
DLPの戦略は、マルウェア対策やファイアウォール、侵入防止システム、エンドポイントセキュリティといった既存のセキュリティ技術に加え、データの分類、DLPポリシーの策定、従業員向けのセキュリティ意識向上トレーニングなどによって構成される。DLPは、自動化技術や、機械学習などのAI(人工知能)技術を活用して、異常な挙動や不審な行動を監視・検知することが可能だ。
導入方法としては、既存のシステムに組み込む形もあれば、専用のDLPツールを利用する形もある。一般的なDLP製品は、エンドポイント型、ネットワーク型、クラウド型の3つに大別される。
DLPプラットフォームには、以下のような主要な機能がある。
- 企業全体のデータ可視性を向上させ、データがどこに存在し、誰または何がアクセスしているかを把握する
- 自動化機能や暗号化、セキュリティポリシーを活用して情報漏えいを防止する
- 従業員、契約業者、サードパーティー事業者による過剰なデータアクセスや共有を防ぐ
- 社内のベストプラクティスや運用基準に基づいて、データのアーカイブ、保存、削除といったポリシーを設定する
- PCI DSS(Payment Card Industry Data Security Standard、クレジットカード情報の保護に関する国際的なセキュリティ基準)、SOX法(Sarbanes-Oxley Act、上場企業に対して財務報告の信頼性と内部統制を義務付ける米国の法律)、HIPAA(Health Insurance Portability and Accountability Act、米国の医療情報保護法)などの規制要件に準拠し、法令順守を徹底しながらデータを安全に管理する
- データ侵害が発生した際に、組織が迅速に復旧できるよう支援する
- 脅威を検知した際には、リアルタイムでセキュリティチームに通知し、即座にインシデント対応計画を実行できる体制を整える
DSPMとは何か?
DSPMは、オンプレミスおよびクラウド上に存在する構造化データと非構造化データの検出・分類・保護を行う、総合的かつ能動的なデータセキュリティ手法だ。DSPMは、データに対して適切なセキュリティポスチャー(組織のセキュリティ方針や制御の適用状態)が維持されていることを保証し、不正アクセスや情報流出、不正利用のリスクを低減する。さらに、ゼロトラストセキュリティモデルの強化や、クラウド移行プロジェクトのリスク管理と簡素化にも貢献する。
DSPMの主なプロセスは以下の通り。
- 検出
- DSPMツールは、組織内外のデータフローを詳細に分析し、データベースやファイルストレージ(オンプレミス、クラウド、社内、サードパーティー管理のものを含む)、業務アプリケーション、関連サーバ、端末などを特定する。調査の結果として、データの流れと所在を示す詳細なマップを作成する。
- 分類
- 検出されたデータは、業務上の重要度に基づいて自動的に分類される。分類ラベルには、個人識別情報(PII:Personally Identifiable Information)、財務データ、知的財産などが含まれる。
- リスク評価
- DSPMツールは、データの脆弱性やアクセス状況に応じてリスクを評価し、セキュリティ上の優先度を可視化する。これにより、セキュリティチームは最もリスクが高い領域への対策を優先的に実施できる。
- 監査
- 既存のセキュリティポリシーやコントロールの有効性を監査し、最適化や更新が必要な点があればセキュリティチームに通知する。これにより、組織はGDPR(一般データ保護規則)、CCPA(カリフォルニア州消費者プライバシー法)、HIPAAなど、主要なプライバシー関連法の順守を支援できる。
- インシデント対応
- セキュリティインシデントが発生した際には、DSPMツールがリアルタイムでアラートを発信し、場合によっては自動修復や緩和策の提案・実行によって、対応を支援する。
併せて読みたいお薦め記事
データ保護を取り巻くセキュリティ動向
DLPとDSPM:どちらを選ぶべきか、それとも両方か?
DLPとDSPMが果たす役割の違いを見てみよう。
| 機能 | DLP | DSPM |
|---|---|---|
| サービス対象となる環境 | エンドポイント、ネットワーク、クラウド | クラウド、オンプレミス |
| 規制順守 | コンプライアンスポリシーの策定と順守 | コンプライアンスポリシーの策定と順守 |
| 主な用途 | データの分類、不正なデータ共有・流出の防止 | データがどこに存在し、誰がアクセスし、どのように使用されているかを特定 |
| 提供される可視性 | エンドポイント、ネットワーク、クラウド、メール上のデータ利用を監視 | データとそのセキュリティ態勢の全体像を提供 |
| 長所 | 自動化されたセキュリティポリシーに基づいて不正なデータ利用を防止し、コンプライアンス支援にも有効 | 全データの所在を正確に把握し、コンプライアンスや脅威監視の簡素化を支援 |
| 短所 | 他のセキュリティツールとの連携がうまくいかないことがあり、誤検知によってセキュリティチームの時間を浪費する可能性がある | 正確なセキュリティ態勢を提供するには他のツールとの統合が必要であり、導入が複雑になる場合がある |
| インシデント対応 | 不正なデータ利用や情報漏えいをブロックする | セキュリティインシデントをセキュリティチームに通知し、自動的に修復を行う |
DLPとDSPMのどちらを導入すべきかは、企業の具体的な要件や業務環境によって異なる。金融や医療など、規制が厳しい業界では、コンプライアンス徹底の観点からDLPの導入が不可欠とされる。一方で、クラウド優先でシステム環境を構築し、データ共有に対する制約が比較的少ない企業にとっては、DSPMの方が適している場合もある。
ただし、これはDLPとDSPMのいずれか一方を選ぶ「二者択一」の問題ではない。両者はそれぞれ異なる役割を担う、補完的なデータセキュリティ技術だ。DLPは、不正なデータ送信の防止といったきめ細かな制御に特化しており、主にデータの「出口対策」を強化する。一方、DSPMは、組織内に存在するデータとその使用状況を可視化することに重点を置いた、より包括的な視点のアプローチだ。
DLPとDSPMを併用することで、相互に補完し合いながらセキュリティを強化でき、結果として組織全体のデータ保護能力を最大化することが可能になる。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー