FDE
Full Disk Encryption
FDE(ディスク全体暗号化)とは
ひとことで
ストレージ全体を暗号化し、端末の紛失・盗難時の情報漏えいを防ぐ。BitLockerやFileVaultなど。
たとえると
ノートPCの中身全体を、鍵付きの金庫にまるごと入れておくようなものです。PCごと盗まれても、鍵(起動時のパスワードや、TPMに守られた鍵)がなければ中のデータは読めません。
現場ではこう使う
営業担当が電車にノートPCを置き忘れました。PCはFDEで暗号化されていたため、拾った人がディスクを取り出して別のPCにつないでも、データを読み出せません。会社は紛失の届け出と端末の無効化を行い、顧客情報が読まれるおそれは低いと判断できました。
試験のポイント
EXAM POINT「ノートPCの紛失・盗難に備えて保存データを守る」と出てきたらFDE。守るのは保存中のデータ(data at rest)で、通信中のデータは対象外(TLSなどの役割)です。鍵の保管にはTPMがよく使われます。起動してロックが解除された状態ではデータが使える状態になるため、動作中のマルウェアからは守れない点にも注意しましょう。
混同しやすい用語との違い
- TDEデータベースのファイルを暗号化する。ディスク全体ではなくデータベース単位
- TPM暗号鍵を安全に保管するPC内蔵のチップ。FDEはTPMを鍵の置き場所として使うことが多い
- ファイル暗号化選んだファイルやフォルダだけを暗号化する。ディスク全体ではない