マルテクテクBETA Security+
FDE
Full Disk Encryption

FDE(ディスク全体暗号化)とは

ひとことで

ストレージ全体を暗号化し、端末の紛失・盗難時の情報漏えいを防ぐ。BitLockerやFileVaultなど。

たとえると

ノートPCの中身全体を、鍵付きの金庫にまるごと入れておくようなものです。PCごと盗まれても、鍵(起動時のパスワードや、TPMに守られた鍵)がなければ中のデータは読めません。

現場ではこう使う

営業担当が電車にノートPCを置き忘れました。PCはFDEで暗号化されていたため、拾った人がディスクを取り出して別のPCにつないでも、データを読み出せません。会社は紛失の届け出と端末の無効化を行い、顧客情報が読まれるおそれは低いと判断できました。

試験のポイント

EXAM POINT「ノートPCの紛失・盗難に備えて保存データを守る」と出てきたらFDE。守るのは保存中のデータ(data at rest)で、通信中のデータは対象外(TLSなどの役割)です。鍵の保管にはTPMがよく使われます。起動してロックが解除された状態ではデータが使える状態になるため、動作中のマルウェアからは守れない点にも注意しましょう。

混同しやすい用語との違い

  • TDEデータベースのファイルを暗号化する。ディスク全体ではなくデータベース単位
  • TPM暗号鍵を安全に保管するPC内蔵のチップ。FDEはTPMを鍵の置き場所として使うことが多い
  • ファイル暗号化選んだファイルやフォルダだけを暗号化する。ディスク全体ではない

関連用語

FDE が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める