TDE
Transparent Data Encryption
TDE(透過的データ暗号化)とは
ひとことで
データベースのデータファイルを、アプリケーションの変更なしに保存時暗号化する機能。
たとえると
金庫に「自動でかかる鍵」を付けるようなものです。正規の担当者は鍵を意識せずにいつも通り出し入れできますが、金庫ごと盗み出されても中身は読めません。ただし、担当者になりすまして正面から開けてもらえば、中身は見えてしまいます。
現場ではこう使う
データベースのデータファイルが保存されたディスクが、機器の入れ替え作業中に紛失しました。データベースはTDEで暗号化されていたため、ディスクのデータファイルを直接読まれても中身はわからない状態でした。アプリケーション側は暗号化を意識する必要がなく、導入時にプログラムの修正も不要でした。
試験のポイント
EXAM POINT「データベースの保存時(at rest)の暗号化」「アプリケーションの変更が不要(透過的)」ならTDE。守れるのはディスクやバックアップの盗難で、正規の権限でアクセスする相手(SQLiで悪用されたアプリを含む)には復号されたデータが見えてしまう点が問われます。ディスク全体を暗号化するFDEとの違いも押さえましょう。
混同しやすい用語との違い
- FDEディスク全体を暗号化する。TDEはデータベースのファイルが対象
- TLS通信中のデータを暗号化する。TDEは保存されたデータが対象
- 列レベル暗号化特定の列だけを暗号化し、権限のない利用者にはデータベース経由でも見えないようにできる