データセキュリティまたはデータ保護とは、デジタル情報をオンラインの脅威から保護するためのプロセスです。データセキュリティまたはデータ保護とは、データベース内のデータなどのデジタルデータを、破壊的な力や、サイバー攻撃やデータ漏洩などの不正ユーザーによる望ましくない行為から保護することを意味します。[ 1 ]データセキュリティは、コンピュータのハードウェア、ソフトウェア、ストレージデバイス、およびユーザーデバイスのデータを保護します。データセキュリティは、組織、企業、および管理制御のデータも保護します。
適切なデータセキュリティ対策は、不正アクセス、盗難、個人情報(身分証明書や銀行口座情報など)の紛失といったデータ侵害のリスクを軽減します。データセキュリティは情報セキュリティの一部です。
ディスク暗号化とは、ハードディスクドライブ上のデータを暗号化する暗号化技術のことです。ストレージデバイスからデータを取り出し、読み取り不可能な形式に変換します。ディスク暗号化は通常、ソフトウェア(ディスク暗号化ソフトウェアを参照)またはハードウェア(ディスク暗号化ハードウェアを参照)のいずれかの形で実現され、これらを組み合わせて使用することもできます。ディスク暗号化は、オンザフライ暗号化(OTFE)または透過的暗号化と呼ばれることがよくあります。フルディスク暗号化では、ディスクボリュームの各セクターが個別に暗号化されます。ファイルとユーザーデータは暗号化され、復号鍵なしで不正なユーザーがアクセスできないようにします。ダイバーシファイアを使用すると、特定のディスクセクターの平文を異なる暗号文に暗号化できます。これには、初期化ベクトル(IV)やメッセージ認証コード(MAC)などの追加のストレージは必要ありません。[ 3 ]
ソフトウェアベースのセキュリティソリューションは、データを暗号化して盗難から保護します。しかし、悪意のあるプログラムやハッカーがデータを破損させて復元不可能にし、システムを使用不能にする可能性があります。ハードウェアベースのセキュリティソリューションは、データの読み取りと書き込みアクセスを防止するため、改ざんや不正アクセスに対して非常に強力な保護を提供します。[ 4 ]
ハードウェアベースのセキュリティまたは支援型コンピュータセキュリティは、ソフトウェアのみのコンピュータセキュリティの代替手段を提供します。PKCS #11や携帯電話を使用するセキュリティトークンなどは、侵害されるには物理的なアクセスが必要となるため、より安全である可能性があります。[ 5 ]アクセスは、トークンが接続され、正しいPINが入力された場合にのみ有効になります (二要素認証を参照)。ただし、ドングルは物理的にアクセスできる人なら誰でも使用できます。ハードウェアベースのセキュリティの新しいテクノロジーは、データの完全なセキュリティ証明を提供することでこの問題を解決します。[ 6 ]
ハードウェアベースのセキュリティの仕組み: ハードウェアデバイスを使用すると、ユーザーは手動操作でログイン、ログアウト、およびさまざまなレベルの設定を行うことができます。多くのデバイスは、悪意のあるユーザーがログイン、ログアウト、および権限レベルの変更を行うことを防ぐために、生体認証技術を使用しています。デバイスのユーザーの現在の状態は、ハードディスクなどの周辺機器のコントローラによって読み取られます。悪意のあるユーザーまたは悪意のあるプログラムによる不正アクセスは、ハードディスクおよびDVDコントローラによってユーザーの現在の状態に基づいて中断され、データへの不正アクセスは不可能になります。[ 7 ]ハードウェアベースのアクセス制御は、オペレーティングシステムが提供する保護よりも安全です。オペレーティングシステムは、ウイルスやハッカーによる悪意のある攻撃に対して脆弱であるためです。ハードディスク上のデータは、悪意のあるアクセスが取得された後に破損する可能性があります。ハードウェアベースの保護では、ソフトウェアはユーザーの権限レベルを操作できません。ハッカーまたは悪意のあるプログラムは、ハードウェアによって保護された安全なデータにアクセスしたり、許可されていない特権操作を実行したりすることはできません。この前提は、ハードウェア自体が悪意のあるものであるか、バックドアが含まれている場合にのみ破られます。[ 8 ]ハードウェアは、オペレーティングシステムイメージとファイルシステムの権限が改ざんされないように保護します。したがって、ハードウェアベースのセキュリティと安全なシステム管理ポリシーを組み合わせることで、完全に安全なシステムを構築することができる。
バックアップとは、重要なデータのコピーを作成し、別の安全な場所に保存するプロセスです。これは、失われたデータを別のソースから復元できるようにするために使用されます。バックアップには、保存が必要なデータのコピーが少なくとも1つ含まれています。[ 9 ]ほとんどの業界では、あらゆるデータのバックアップを保持することが不可欠と考えられており、ユーザーにとって重要なファイルについては、このプロセスが推奨されています。[ 10 ]
バックアップには、フルバックアップ、増分バックアップ、差分バックアップの 3 種類があります。フルバックアップは、サーバー、データベース、その他の接続されたデータソースなどの本番システムからすべてのデータを保護します。侵害や破損が発生した場合でも、フルバックアップではすべてのデータが失われることはありません。フルバックアップはバックアップにかなりの時間を要し、完了までに数時間から数日かかる場合があります。[ 11 ]増分バックアップは、前回のバックアップ以降に変更されたデータのみを保護します。フルバックアップではすべてのバックアップが行われますが、増分バックアップでは最近または頻繁に変更されたデータのみが保存されます。増分バックアップはストレージコストが低いため、データセットの増加に対する優れたソリューションとなっています。[ 12 ]
データプライバシー(または情報プライバシー)とは、個人のデータが不正アクセスによる使用を阻止するために保護される権利です。これにより、個人は自分のデータとその第三者との共有方法を管理できるようになります。米国のプライバシー保護法(米国のプライバシー法を参照)は、組織が個人に対し、データの収集方法とデータ侵害が発生した時期を通知することを義務付けています。[ 13 ]暗号化を実装することで、プライベートデータがサイバー犯罪者にとって読み取れないことを保証します。[ 14 ]
構造化データのデータマスキングとは、データベースのテーブルやセル内の特定のデータを隠蔽(マスキング)して、データセキュリティを維持し、機密情報が権限のない人に漏洩しないようにするプロセスです。[ 15 ]これには、ユーザー(たとえば、銀行の顧客担当者が顧客の国民識別番号の下4桁しか見ることができないようにする)、開発者(新しいソフトウェアリリースをテストするために実際の運用データが必要ですが、機密性の高い財務データを見ることができないようにする)、アウトソーシングベンダーなどからデータをマスキングすることが含まれます。 [ 16 ]データマスキングは暗号化の一種であり、特定の文字や数字を変更してデータを隠蔽し、潜在的なハッカーから保護します。置き換えられた文字を復号するコードにアクセスできる人だけが、データを解読できます。[ 17 ]
データ消去(またはデータ削除、データ破壊)は、ソフトウェアによる上書き方式で、ハードドライブやその他のデジタルメディアに保存されているすべての電子データを永久に消去し、資産の廃棄や再利用時に機密データが失われないようにするものです。 [ 18 ]第17条「忘れられる権利」では、ユーザーが古いデバイス/サービスからすべての個人情報を永久に削除する権利を有し、データに対する制御をより強化できると規定しています。ユーザーはデバイス間を効率的に切り替えることができます。[ 19 ]
マルウェア(または悪意のあるソフトウェア)は、データを盗んだり破壊したりする目的で、コンピュータを破壊、破損させたり、不正アクセスしたりするように設計されています。[ 20 ]マルウェアを使用するハッカーは通常、コンピュータウイルス、コンピュータワーム、ランサムウェア、スパイウェア、トロイの木馬など、多くの種類のマルウェアを利用して大規模なシステム障害を引き起こし、容易にデータを盗みます。[ 21 ]大規模なシステム障害の被害者の1つには、感染によって侵害されたシステムを標的にし、その後データが攻撃される医療従事者が含まれます。[ 22 ]
フィッシングは、ハッカーが心理的および社会的工学(信頼や恐怖などの人間の感情を利用する)戦術を使用して人々を騙し、電子メールやメッセージを通じて個人データを提供させ、個人が知らずに悪意のあるリンクをクリックした場合にコンピュータウイルスをインストールすることを可能にする詐欺の一種です。攻撃者は、本物の Web サイトと非常によく似た Web サイトを作成できるため、偽の Web サイトを検出することが難しく、個人が情報を提供してしまう原因となります。[ 23 ]フィッシング攻撃者は、送信者から送られるメッセージに対して恐怖、緊急性、同情などの感情を抱かせるなど、人間の感情を利用して人々を搾取します。 [ 24 ]なりすまし企業や本物をコピーした偽の Web サイトを使用した電子メール(または電子メールスプーフィング)は、人々を搾取する方法です。電子メールスプーフィングは、複数の銀行、企業、機関をコピーするために、本物とは異なる名前と電子メールを表示し、警告を使用して電子メールについて緊急性を感じさせるように操作します。[ 25 ]
英国では、データ保護法は、個人データが関係者に確実にアクセスできるようにし、不正確な情報がある場合には個人に救済措置を提供するために使用されます。[ 26 ]これは、たとえば信用調査の目的で個人が公正に扱われることを保証するために特に重要です。データ保護法は、正当かつ合法的な理由を持つ個人および企業のみが個人情報を処理でき、共有することはできないと規定しています。データプライバシーデーは、欧州評議会によって開始された国際的な祝日で、毎年1月28日に行われます。 [ 27 ]
欧州連合(EU)の一般データ保護規則(GDPR)が2018年5月25日に施行されて以来、組織は規則を遵守しない場合、最大2,000万ユーロまたは年間収益の4%という高額の罰金を科される可能性があります。[ 28 ] GDPRは、組織がデータプライバシーのリスク を理解し、消費者の個人情報の不正開示のリスクを軽減するための適切な措置を講じることを強制することを目的としています。 [ 29 ]
国際規格ISO/IEC 27001 :2013およびISO/IEC 27002 :2013は、情報セキュリティのトピックでデータセキュリティを扱っており、その基本原則の1つは、保存されているすべての情報、つまりデータは、そのデータの保護とアクセス制御の責任が誰であるかを明確にするために、所有者が明確であるべきであるというものです。[ 30 ] [ 31 ]以下は、コンピューティングセキュリティの強化と標準化を支援する組織の例です。
トラステッド・コンピューティング・グループは、コンピューティングセキュリティ技術の標準化を支援する組織です。
ペイメントカード業界データセキュリティ基準(PCI DSS)は、主要なデビットカード、クレジットカード、プリペイドカード、電子マネー、ATM、POSカードのカード所有者情報を扱う組織向けの独自の国際情報セキュリティ基準です。[ 32 ]
欧州委員会が提案した一般データ保護規則(GDPR)は、EU域内の個人に対するデータ保護を強化・統一するとともに、EU域外への個人データの輸出にも対応するものである。
技術的な保護措置には、アクセス制御、フロー制御、推論制御、データ暗号化の 4 種類があります。アクセス制御はユーザーの入力とデータ操作を管理し、フロー制御はデータの配布を規制します。推論制御は統計データベースから機密情報を推測することを防止し、データ暗号化は機密情報への不正アクセスを防止します。[ 33 ]医療保険の携行性と説明責任に関する法律 (HIPAA)は、医療提供者などの組織が、管理上、物理的、技術的な 3 つの必須保護措置により患者の機密性を保持することを義務付ける法律です。[ 34 ]