ネイティブ暗号化の管理

セキュリティとデータ保護/2026-08-27/著者:Presentation Intelligence

ネイティブ暗号化の管理とは、オペレーティングシステム、デバイス、プラットフォームにすでに組み込まれている暗号化機能を制御することです。ほとんどの組織では、Windows BitLocker、macOS FileVault、Androidのファイルベース暗号化、iOSのデータ保護、回復キー、デバイスポリシー、レポートがこれに含まれます。

目的は単純です。ノートPC、スマートフォン、タブレット、リムーバブルドライブが紛失、盗難、修理、廃棄、または不正アクセスされた場合でも、機密データが保護され続けるようにすることです。

ネイティブ暗号化は、すでにプラットフォームの一部であるため強力です。しかし、管理は依然として必要です。明確なポリシー、回復キーの保管、コンプライアンスチェック、ユーザー向けガイダンスがなければ、組み込み暗号化は一貫性を欠いたり、問題発生時に回復が困難になったりする可能性があります。

e4e9b24ea9f69827b47414709393c52a.png

ネイティブ暗号化が果たすべきセキュリティ上の役割

ネイティブ暗号化は保存データを保護します。つまり、適切な認証、回復キー、またはロック解除方法が利用できない限り、デバイスに保存されたデータは読み取れない状態に保たれます。

NISTは、ストレージ暗号化を、ノートPC、モバイルデバイス、リムーバブルメディアなどのエンドユーザーデバイスに保存された情報へのアクセスを制限する方法として説明しています。そのストレージ暗号化ガイダンス ↗は、フルディスク暗号化、ボリューム暗号化、ファイルレベル暗号化を理解するための有力な出発点です。

CISAも、デバイスに保存されたデータの保護 ↗に関するページで、特に紛失したデバイス、リムーバブルドライブ、回復計画について、同様に実践的なガイダンスを提供しています。

実際には、ネイティブ暗号化は4つのリスクに役立ちます。

  • 紛失したノートPCから業務ファイルが漏えいすること。
  • 盗難されたスマートフォンから業務データにアクセスされること。
  • 廃棄後のドライブが読み取り可能な状態であること。
  • ユーザーが認証情報を忘れ、安全な回復が必要になること。

暗号化そのものは一部にすぎません。保護が一貫しているかどうかを決めるのは管理レイヤーです。

ネイティブ暗号化管理のコントロールマップ

ネイティブ暗号化の管理は、単一のスイッチではなく、一連のコントロールとして捉えるのが最も簡単です。

コントロール領域ネイティブ暗号化の管理で答えるべきこと重要である理由
適用範囲どのデバイス、ドライブ、ユーザーを暗号化する必要があるか?ノートPC、スマートフォン、リムーバブルメディアにおける抜け漏れを防ぐ
ポリシーデフォルトでどの設定が必要か?組織全体で暗号化の一貫性を保つ
キーエスクロー回復キーはどこに保管されているか?回復時の恒久的なデータ損失を防ぐ
アクセス誰が回復キーを閲覧または使用できるか?内部関係者およびヘルプデスクのリスクを低減する
監視暗号化の状態はどのように確認するか?非準拠デバイスを早期に発見する
回復ユーザーがロックアウトされた場合はどうなるか?サポートをより迅速かつ安全にする
ライフサイクル修理、移行、廃棄の際にはどうなるか?デバイス変更時にデータを保護する

この表は、「暗号化が利用可能」であることと「暗号化が実際に管理されている」ことの違いを示しています。

Windows:BitLockerとデバイス暗号化を管理する

Windowsでは、ネイティブ暗号化は通常BitLockerまたは自動デバイス暗号化を意味します。

MicrosoftのBitLocker概要 ↗では、BitLockerが、特にデバイスの紛失、盗難、廃止時に、ボリュームをオフラインアクセスから保護すると説明されています。管理対象環境では、重要なのはBitLockerを有効にすることだけではありません。適切なポリシー、回復方法、レポートプロセスが整備されていることを確認する必要があります。

実用的なWindows暗号化ポリシーでは、次の事項を定義する必要があります。

  • どのドライブを暗号化する必要があるか。
  • TPMのみの保護で十分か。
  • 高リスクのユーザーにPINを必須とするか。
  • 回復キーをどこにバックアップするか。
  • 誰が回復キーを取得できるか。
  • 失敗または一時停止した暗号化をどのように報告するか。

回復計画は重要です。MicrosoftのBitLocker回復概要 ↗ では、回復パスワード、回復キー、キーパッケージ、データ回復エージェントなど、さまざまな回復オプションを説明しています。実際にロックアウトが発生する前に、どのオプションが許可されるかをチームで文書化すべきです。

macOSとAppleデバイス:FileVaultとデータ保護を管理する

macOSでは、ネイティブ暗号化の中心はFileVaultです。デバイス管理によるFileVault管理に関するAppleのガイド ↗では、組織がFileVaultを強制し、ユーザーの延期を制御し、回復キーをユーザーに表示するかどうかを管理し、デバイス管理を通じて個人用回復キーをエスクローする方法を説明しています。

iPhone、iPad、および新しいAppleプラットフォームでは、暗号化はデータ保護と密接に結び付いています。Appleの暗号化とデータ保護の概要 ↗では、デバイスが紛失、盗難、侵害された場合に、Appleデバイスがユーザーデータと企業データをどのように保護するかを説明しています。

Apple環境では、管理は次の点に重点を置くべきです。

  • 適切な場合にセットアップ時にFileVaultを強制すること。
  • 承認済みの管理システムに回復キーをエスクローすること。
  • 使用後に回復キーをローテーションすること。
  • 暗号化されたボリュームをロック解除できるユーザーを確認すること。
  • デバイスの移行または再割り当て時に何が起きるかを文書化すること。

主なリスクは、「Appleデバイスは暗号化されている」ことが、組織が回復とレポートを管理できていることを意味すると考えることです。これらは別の問題です。

Android:デバイスポリシーによって暗号化を管理する

Androidデバイスにもネイティブ暗号化が含まれています。Androidのファイルベース暗号化では、異なるファイルを異なるキーで暗号化できます。Android Open Source Projectは、ファイルベース暗号化のドキュメント ↗でこのモデルを説明しています。

業務用デバイスでは、暗号化管理は通常Android Enterpriseを通じて行われます。GoogleのAndroid管理 ↗ ガイドでは、組織が管理ソリューションを通じて、画面ロックやストレージ暗号化などのセキュリティポリシーを強制できると説明されています。

Android暗号化管理では、次の事項を定義する必要があります。

  • 業務利用を許可するデバイス。
  • デバイスを完全管理するか、業務プロファイル付きのBYODとするか。
  • どの程度の画面ロック強度を必要とするか。
  • 紛失したデバイスをどのようにロックまたはワイプするか。
  • コンプライアンスの状態をどのように監視するか。
  • 古いデバイスが引き続きセキュリティ要件を満たしているか。

Android暗号化は、デバイス登録、ロック画面ポリシー、アップデート要件、リモートワイプと組み合わせることで最も強力になります。

キー管理こそが本当の管理課題

暗号化はキーに依存します。これは当然のように聞こえますが、多くの暗号化プログラムが失敗するのは、キー管理が不十分だからです。

NISTのキー管理ガイドライン ↗は、暗号鍵マテリアルの計画、保護、ライフサイクル、ガバナンスを扱っています。ネイティブ暗号化における実務上の問いは、通常、回復キーはどこに保管され、誰がそれを使用できるかです。

適切な回復キープロセスでは、次の事項に答えられる必要があります。

1. キーはどこにエスクローされているか? 2. キーは自動的に保存されるか、手動で保存されるか? 3. 誰が取得できるか? 4. 取得は記録されるか? 5. 使用後にキーはローテーションされるか? 6. デバイスが廃棄されるとどうなるか? 7. 管理システムが変わった場合はどうなるか?

回復キーをスクリーンショット、スプレッドシート、共有ドライブ、または個人メモに残さないでください。回復アクセスは、制御、記録、制限されるべきです。

実践的な展開手順

ネイティブ暗号化の管理は、段階的に展開すると容易になります。

ステップ1:デバイスを棚卸しする

業務データを保存する可能性があるノートPC、デスクトップ、スマートフォン、タブレット、リムーバブルドライブを一覧化します。

ステップ2:必要な適用範囲を定義する

どのデバイスタイプでネイティブ暗号化を使用する必要があるか、またどの例外を許可するかを決定します。

ステップ3:プラットフォームポリシーを選択する

大規模に展開する前に、BitLocker、FileVault、Android、その他のプラットフォームのルールを設定します。

ステップ4:回復キーエスクローを構成する

ユーザーが回復キーに依存する前に、承認済みシステムに回復キーが保管されていることを確認します。

ステップ5:少人数のグループでパイロットを実施する

回復、ポリシーの競合、デバイス移行、ユーザーコミュニケーションをテストします。

ステップ6:段階的に強制する

パイロットの問題を解決した後、レポートのみのモードから強制へ移行します。

ステップ7:継続的に監視する

暗号化の状態、保護の一時停止、エスクローの失敗、未管理デバイス、回復イベントを確認します。

この手順により、回復をテストする前に暗号化を広範に有効化するという、最も一般的なミスを回避できます。

経営層に報告すべき内容

セキュリティ責任者は、すべての技術設定を必要としているわけではありません。必要なのは、適用範囲、リスク、準備状況を明確に把握することです。

有用なネイティブ暗号化レポートには、次の項目を示すべきです。

  • 暗号化済みの管理対象デバイスの割合。
  • 回復キーがないデバイスの数。
  • 暗号化が一時停止または失敗しているデバイス。
  • 対象外となっている高リスクユーザーまたはチーム。
  • 報告期間中の回復イベント。
  • 廃棄またはワイプ待ちのデバイス。
  • ポリシー例外とその所有者。

暗号化の適用範囲を経営幹部やクライアントに説明する必要がある場合は、Piを使用して、ネイティブ暗号化ポリシーを関係者向けのプレゼンテーションに変換できます ↗。技術的な情報の羅列にせず、適用範囲、リスク、回復の準備状況、次のステップを報告するために使用できます。

e54323025f9d8297acef304d62e87ff4.png

ネイティブ暗号化だけでは不十分な場合

ネイティブ暗号化は保存データを保護しますが、すべてのセキュリティ問題を解決するわけではありません。

次のものに代わるものではありません。

  • アイデンティティおよびアクセス管理。
  • エンドポイントの検知と対応。
  • バックアップおよび災害復旧。
  • パッチ管理。
  • データ損失防止。
  • フィッシング対策。
  • クラウドアクセス制御。
  • 安全なデバイス廃棄。

また、正規ユーザーがデバイスのロックを解除し、通常どおりファイルにアクセスした後のデータを保護するものでもありません。システムが稼働し、ユーザーが認証されると、他のコントロールが依然として必要です。

ネイティブ暗号化は、セキュリティ戦略全体ではなく、ベースラインコントロールとして扱うべきです。

結論

ネイティブ暗号化の管理とは、組み込み暗号化を信頼できるものにすることです。BitLocker、FileVault、Android暗号化、またはAppleデータ保護を有効にすることは、始まりにすぎません。

成熟したプログラムでは、適用範囲を定義し、ポリシーを強制し、回復キーをエスクローし、回復アクセスを制限し、コンプライアンスを監視し、デバイスの紛失、ロック、移行、廃棄時に何が起こるかをテストします。

最良の暗号化プログラムは、最も強力なチェックボックスを備えたものではありません。組織が実際に必要とする時に、保護、回復、レポートがすべて機能するものです。

よくある質問

ネイティブ暗号化の管理とは何ですか?

ネイティブ暗号化の管理とは、デバイスやプラットフォームに組み込まれた暗号化機能を制御するプロセスです。ポリシーの強制、回復キーのエスクロー、コンプライアンス監視、回復ワークフロー、暗号化されたデバイスのライフサイクル処理が含まれます。

ネイティブ暗号化はフルディスク暗号化と同じですか?

必ずしもそうではありません。ネイティブ暗号化とは、オペレーティングシステムまたはプラットフォームに組み込まれた暗号化を意味します。デバイスやオペレーティングシステムに応じて、フルディスク暗号化、ボリューム暗号化、ファイルベース暗号化、またはデータ保護機能が含まれる場合があります。

回復キー管理が重要なのはなぜですか?

回復キー管理が重要なのは、ユーザーがパスワードを忘れた場合、ハードウェアの変更によって回復が必要になった場合、またはデバイスが移行された場合に、暗号化されたデータへアクセスできなくなる可能性があるためです。回復キーは安全にエスクローし、アクセスを制限し、取得を記録する必要があります。

組織はネイティブ暗号化コンプライアンスについて何を追跡すべきですか?

組織は、暗号化の状態、回復キーのエスクロー状態、ポリシー準拠、一時停止中の保護、暗号化の失敗、デバイスの所有状況、回復イベント、例外を追跡すべきです。これらの指標は、環境全体で暗号化が実際に機能しているかを示します。