マルテクテクBETA Security+
TDE
Transparent Data Encryption

TDE(透過的データ暗号化)とは

ひとことで

データベースのデータファイルを、アプリケーションの変更なしに保存時暗号化する機能。

たとえると

金庫に「自動でかかる鍵」を付けるようなものです。正規の担当者は鍵を意識せずにいつも通り出し入れできますが、金庫ごと盗み出されても中身は読めません。ただし、担当者になりすまして正面から開けてもらえば、中身は見えてしまいます。

現場ではこう使う

データベースのデータファイルが保存されたディスクが、機器の入れ替え作業中に紛失しました。データベースはTDEで暗号化されていたため、ディスクのデータファイルを直接読まれても中身はわからない状態でした。アプリケーション側は暗号化を意識する必要がなく、導入時にプログラムの修正も不要でした。

試験のポイント

EXAM POINT「データベースの保存時(at rest)の暗号化」「アプリケーションの変更が不要(透過的)」ならTDE。守れるのはディスクやバックアップの盗難で、正規の権限でアクセスする相手(SQLiで悪用されたアプリを含む)には復号されたデータが見えてしまう点が問われます。ディスク全体を暗号化するFDEとの違いも押さえましょう。

混同しやすい用語との違い

  • FDEディスク全体を暗号化する。TDEはデータベースのファイルが対象
  • TLS通信中のデータを暗号化する。TDEは保存されたデータが対象
  • 列レベル暗号化特定の列だけを暗号化し、権限のない利用者にはデータベース経由でも見えないようにできる

関連用語

TDE が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める