SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Data Tech 2024

2024年11月21日(木)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

Security Online Day 2024 秋の陣レポート(AD)

韓国の大手電機メーカーが「全社データベースを暗号化」──“データ保護”必須の今、暗号化に集まる熱視線

絶えぬ情報漏えい……日本企業は韓国の先進デジタル社会が直面した課題から何を学べるか?

大手電機メーカーで行われた「全社データベース暗号化」プロジェクト

 では、前述の課題を踏まえ、どう暗号化を実践していけばよいか。ペンタセキュリティの暗号化ソリューション「D'Amo(ディアモ)」を活用した事例を通じて、その流れを見ていこう。D'Amoは2004年にリリースされ、今では主に3種類のソリューションをそろえている。

D'Amo BA(アプリケーション開発型)

 業務アプリケーションの暗号化を実現する。アプリケーション開発者に向けて、暗号化ライブラリのパッケージを提供している。

D'Amo DP(商用データベース・プラグイン型)

 データベースの暗号化を実現する。データベース基盤に、データ暗号化機能をプラグインとして提供する。「順序維持インデックス」と呼ばれる特許技術により、データベースのカラムを暗号化しても検索効率が低下しないのが特徴だ。

D'Amo KE(Windows OSカーネル型)

 OSのファイル暗号化を実現する。実際は、WindowsサーバーOS内部のカーネル領域で暗号化するため、ユーザーアクセスに直接影響せず、「透過的暗号化」ともいえる。

[画像クリックで拡大表示]

 D'Amoの大規模な事例として挙げられるのが、韓国の大手電機メーカーにおける“全社データベース暗号化”の取り組みだ。2010年から約2年半かけて行われ、一次プロジェクトから三次プロジェクトまでに分けて実施された。

 暗号化の対象となるデータは、顧客および従業員の個人情報で、具体的には住民登録番号、運転免許番号、パスポート番号、電話番号を指す。国内全社だけでなく、海外の現地法人も対象となった。なお、この事例はEUのGDPR(一般データ保護規則)に対応する先進事例ともなった。

 一次プロジェクトでは、国内の主要業務を担う個人情報統合データベース基盤と連携する、すべてのサーバーを対象とした。連携する業務アプリケーションの数は非常に多いため、すべてのアプリケーションの改修作業を行うことは現実的ではない。それゆえ、一元的にデータベース内の個人情報を暗号化するD'Amo DPのプラグイン方式を選択した。この方式を選択するメリットは、データカラムの暗号化後も既存のアプリケーションクエリーを維持できる作業工数の削減と、暗号化カラムの検索性を担保する順序維持インデックス機能などを活用することで、データベースの暗号化に伴う一般的な課題への対策を予め備えていることにある。

[画像クリックで拡大表示]

 続く二次プロジェクトでは、部門レベルで完結する業務サーバーや外部のサードパーティ製のパッケージ製品が対象となる。これらの区分された業務システムでは、ダウンタイムの時間も比較的自由度があり、単独のアプリケーション開発となるため、D’Amo BAのAPI方式で業務アプリケーションに暗号化処理を実装する改修作業を実施した。この方式の最大のメリットは、データベースシステムに追加的な負荷や変更が要求されず、暗号化区間も長い点にある。処理効率を最適化するためには理想的だといえる。

 ただし、他社が開発している外部のパッケージ製品に関しては、このようなアプリケーションの改修やデータベースの変更などが自由にできるわけではない。そこで採用したのが、D'Amo KEのOSカーネル方式による暗号化だ。ファイルシステムのデータファイルに限定された暗号化だが、同時にプロセス制御を付加することで、DBMSの内部プロセスに特化したアクセスに限定できる。これにより、ランサムウェアなどの悪性プログラムのアクセスをすべて排除することを可能にした。

[画像クリックで拡大表示]

 最後の三次プロジェクトでは、海外の現地法人にあるシステムを暗号化した。海外法人の担当者にヒアリングを行い、個人情報があるサーバーを選別したうえで、現地法人の技術的な人的リソース問題と作業工数を最小化できる最善策として、アプリケーションの追加修正が不要なD'Amo DPデータベースのプラグイン方式を採用。本国の技術チームと共同でデータベースの暗号化を完了した。

 すべての暗号化プロジェクトを終え、改めて暗号化前後の応答性能を評価したところ、プラグイン方式とAPI方式では、パフォーマンス差は3~5%台に収まっていたと美濃部氏。また、カーネル方式では、最大でもパフォーマンス差は0.04%にとどまっており、これらのシステムは現在に至るまで安定的に運用されているとのことだ。

 当然だが、いずれの方式にもメリットとデメリットがあるため、自社にとって現実的に可能な暗号化方式を選択したうえで、最大限のセキュリティ強化策を図っていくことが重要だという。

次のページ
データ保護が必須の今、暗号化は当たり前の選択肢に

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
Security Online Day 2024 秋の陣レポート連載記事一覧

もっと読む

この記事の著者

加山 恵美(カヤマ エミ)

EnterpriseZine/Security Online キュレーターフリーランスライター。茨城大学理学部卒。金融機関のシステム子会社でシステムエンジニアを経験した後にIT系のライターとして独立。エンジニア視点で記事を提供していきたい。EnterpriseZine/DB Online の取材・記事も担当しています。Webサイト:https://emiekayama.net

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:ペンタセキュリティ株式会社

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/20532 2024/10/25 11:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング