メインコンテンツへスキップ

保存時暗号化とは

この記事は約 2 分で読めます

保存時暗号化 (Encryption at Rest) とは、ストレージに保存されたデータを暗号化して保護する技術です。ハードディスク、 SSD 、クラウドストレージなどに保存されたデータが物理的に盗まれたり、不正にアクセスされたりしても、暗号鍵が漏れていなければ内容を読み取ることはできません。 2026 年時点で、主要なクラウドのストレージサービス (Amazon S3 、 Azure Storage 、 Google Cloud Storage) は保存時暗号化を既定で適用しており、企業のコンプライアンス要件としても標準的な対策です。通信中の暗号化 (Encryption in Transit) と対をなす概念です。

現場での使用例

例えば、社員のノート PC が出張先で盗難に遭うケースが考えられます。 BitLocker などのフルディスク暗号化が有効であれば、ディスクを取り外して直接読み出そうとしても暗号鍵なしでは内容を取り出せません。日本の個人情報保護法では、漏えいした個人データに高度な暗号化などの措置が講じられている場合は個人情報保護委員会への報告対象となる事態から除かれており (個人情報の保護に関する法律施行規則 第 7 条)、暗号化の有無が事後対応の重さを左右します。

保存時暗号化の方式

フルディスク暗号化 (FDE) はディスク全体を暗号化する方式で、 BitLocker (Windows) や FileVault (macOS) が代表的です。ファイルレベル暗号化は個別のファイルやフォルダを暗号化します。データベース暗号化は TDE (Transparent Data Encryption) などでデータベース内のデータを保護します。クラウド環境では AWS KMS や Azure Key Vault を使ったサーバーサイド暗号化が標準的です。

通信時暗号化との違い

保存時暗号化がストレージ上のデータを保護するのに対し、通信時暗号化 (SSL/TLS など) はネットワーク上を流れるデータを保護します。たとえば、 HTTPS で送信されたパスワードは通信中は暗号化されますが、サーバーのデータベースに保存される際に保存時暗号化がなければ平文で残ります。完全なデータ保護には両方が必要です。暗号化の基礎知識で両者の関係を詳しく解説しています。

パスワードとの関連

暗号化されたストレージの復号にはパスワードや暗号鍵が必要です。十分な長さのランダムパスワードをディスク暗号化のパスフレーズに使用することで、物理的な盗難に対しても保護の強度を高められます。暗号鍵の管理も重要で、鍵を紛失するとデータにアクセスできなくなります。持ち運ぶ端末は紛失・盗難の可能性が常にあるため、クラウドストレージのセキュリティと合わせてフルディスク暗号化を有効にしておくことが基本です。

関連用語

この記事は役に立ちましたか?