要約
暗号化とハッシュはどちらもデータを保護する技術ですが、その目的は異なります。暗号化は、転送中のデータをスクランブル化し、キーを使用して元に戻すことができます。一方、ハッシュは、保存されたデータの完全性を検証するためにデータを恒久的に変換するもので、デコードする方法はありません。どちらを選択するかは、データが移動中か静止しているかによって決まります;多くの場合、両方を使用した階層型アプローチが最も強力な保護を提供します。どちらの方法も完璧ではないため、堅牢なセキュリティ戦略を構築するには、その脆弱性を理解することが不可欠です。
暗号化とハッシュ化がデータを保護する方法
暗号化技術は、移動中のデータを保護します。ハッシュ化は、保存時のデータを保護します。
これらの戦略を組み合わせることで、理論的には、重要な資産の周りに強力なセキュリティ境界を設けることができます。ただし、どちらにもリスクとメリットがあることを知っておく必要があります。
暗号化とハッシュとは何ですか?
今すぐサーバー上にあるすべての機密情報を集計します。顧客、クライアント、および契約業者との間でやり取りするすべてのデータを追加します。どのようにしてすべてを安全に保ちますか?
暗号化とハッシュ化という用語を同時に使用する人もいます。情報保護のために使用されるという点では両方とも同じですが、その方法は大きく異なります。
これらの基本的な定義について検討してください。
- 暗号化とは、キーで解読できるデータをスクランブルすることです。その目的は、情報を別の当事者に渡し、受信者がキーを使用してデータを解読することです。
- ハッシュ化もデータをスクランブルしますが、その意図はデータの真正性を証明することです。管理者は、ハッシュ化されたデータをチェックして、保管中にコンテンツが変更または改ざんされていないかを確認できます。解読キーは存在しません。
どちらの方法も、詮索好きな目から何か機密性の高いものを保護することを意味します。しかし、明らかに、それらは異なる目標と中核機能を持ちます。
暗号化の仕組みとは?
暗号化は、重要な情報の一時的なスクランブル化を伴います。受信者は判読不能なデータを受け取りますが、転写の鍵が混乱を解消します。それらをまとめると、メッセージの意味が明確になります。
暗号化がこれほど広く利用されているのはなぜですか?
企業の40%近くが全社的な暗号化戦略を導入しており、その数は年々増加しています。特に、以下のような個人データのみをほぼ専門的に扱うビジネス分野では、このプラクティスが不可欠です。
- 病院
- 銀行
- 信用組合
- 保険会社
パスワードの暗号化は非常に普及しています。ほとんどの消費者は、入力したログイン情報がすぐ保護されると想定しています。
暗号化がこれほど広く受け入れられている理由の1つは、その技術が何十万年も前から存在していることにあります。古代エジプトでは、書記がヒエログリフ(象形文字)で重要な情報を記録していましたが、その解読方法を知る者だけが、それぞれの言葉の本当の意味を理解できました。
暗号化は、その核心において、非常に単純です。情報は判読できない状態で一方の当事者から他方の当事者へ移動し、到着時に翻訳されます。
鍵交換プロセスはどのように機能しますか?
エンドユーザーは通常、暗号化キーを探す必要はありませんが、データは行き来する必要があります。通常、ユーザーのシステムは相手にクエリを送信します。それに応じて、相手は復号化キーを含むセキュリティ証明書のコピーを返送します。
一般的な暗号化技術
暗号化とは、何らかのキーがないと読み取れない方法でデータを変換することです。
過去には、人々は次のような方法でメッセージをスクランブルする簡単な技術を使用していました。
- Shifting. コード作成者は数を選択し、それに応じてアルファベットのすべての文字をシフトします。メッセージを解読するには、受信者は値を元に戻します。
- 代替。別のアルファベットが作成され、そのルールに従ってメッセージがスクランブルされます。受信者はコードを使用して、メッセージを判読可能な状態に変換します。
- 記号通常の判読可能なアルファベットは、数字または記号に置き換えられます。受信者はコードを使用して、受信時にテキストを変換します。
これらの方法は粗雑で、非常に破られやすいものです。スクランブルの基礎となるルールを特定したらすぐに、メモを読むことができます。現代のテクニックは異なります。
暗号化されたドキュメントを翻訳するために使用されるコードは暗号として知られており、2つの主なタイプが存在します。
- 対称暗号は、送信者と受信者の両方が持つ1つのキー変数を使用します。この暗号は、単語、数字、または両方の組み合わせである可能性があります。この1つのキーを持っている人は、データをスクランブルしたり、この隠された状態で送信されたデータをデコードしたりできます。
- 非対称暗号は、2つのキー変数を使用します。1つは、この暗号を使用するすべての人が知っていて理解している公開鍵です。もう1つは、通常インターネットまたは大規模なネットワーク経由で交換される秘密鍵です。これらを組み合わせることで、ハッキングははるかに困難になります。
対称暗号を使用すると、復号化プロセスが非常に高速に進みます。非対称暗号は処理に時間がかかり、ユーザーは遅延を経験する可能性があります。
最新の暗号化製品には以下が含まれます。
- Advanced Encryption Standard (AES)。高度なアルゴリズムがプレーンテキストを一連の文字と数字に変換し、完全な暗号化を確実にするために、そのプロセスが何度も繰り返されます。
- Twofishこの対称暗号では、暗号化と復号の両方に単一の鍵を使用します。開発者は、より安全な暗号化方式を求める米国国立標準技術研究所(NIST)からの要請に応え、1998年にこのシステムを構築しました。Twofishは高速なシステムであり、頻繁にキーを変更する必要があるネットワークアプリケーション向けに作られています。
- Pretty Good Privacy.このソフトウェアはオープンスタンダードに基づいており、データの暗号化と復号化の両方にいくつかの手順を使用します。開発者はシステム上で作業を続け、攻撃に対応してアルゴリズムに新しい機能を追加します。
これは、利用可能なすべての暗号化製品のサンプルです。これ以外にも多くの原因が存在します。実際、一部の進取的な開発者は、社内システムの特定の脆弱性に対処するために独自のシステムを構築しています。
ハッシュの仕組みとは?
ハッシュとは、保存されているデータをスクランブルして、盗まれたり改ざんされたりしないようにすることです。保護が目標ですが、この手法はデコードを念頭に置いて構築されていません。
ファイルに多数のユーザー名とパスワードがある会社について考えてみましょう。顧客は多くの場合、複数のログインに同じパスワードを使用するため、データが漏洩すると、複数のプライバシーに関する懸念が生じる可能性があります。パスワードハッシュシステムは、これらのポイントが再度使用される前に改ざんされないように保証しながら、ハッカーからすべてのパスワードを保護できます。
データ保護におけるハッシュの限界とは?
このようなハッシュ暗号化ではデータは匿名化されませんが、匿名化されると信じている人が少なくありません。その代わり、データを不正利用したり改ざんしたりする可能性のある人物からデータを保護するために使用されます。
一般的なハッシュプロトコルには、自動翻訳キーは付属していません。代わりに、このプロセスは変更を特定するために使用され、データはスクランブルされた状態で保存されます。
ハッシュ作業はコンピューターアルゴリズムによって行われ、データが変換されると、元の状態に戻すことはできません。
一般的なハッシュアルゴリズム
すべてのハッシュアルゴリズムは同様の方法で機能します。ユーザーが機密データを入力すると、システムが処理してその情報を無効にします。しかし、すべてのシステムが同じように作られているわけではありません。
ハッシュアルゴリズムには以下が含まれます。
- メッセージダイジェスト5(MD5)。MD5はシンプルかつ高速で、無料で使用できます。利用可能なハッシュアルゴリズムの中で最も広く使われているハッシュアルゴリズムの一つですが、ハッキングの格好の標的でもあります。専門家の中には、すべての企業がデータを保護するために別の方法を選択するよう推奨する声もありますが、主要なコンテンツシステムの約4分の1は依然としてMD5を使い続けているとされています。
- Secure Hash Algorithms (SHA)。米国国立標準技術研究所(National Institute of Standards and Technology)は、1993年に最初のSHAアルゴリズムを公開しました。新しいリリースごとに、SHA-0やSHA-1などの番号が付けられます。一般に、番号が大きいほど、アルゴリズムのセキュリティは高くなります。
- Tiger。このアルゴリズムは1995年に公開され、64ビットプラットフォームでの使用を目的としています。これは24ラウンドでデータをランダム化し、非常に安全であると考えられています。
一部の企業は、ソルトと呼ばれる手法を使用して、ハッシュの強度をさらに高めています。これを行う企業:
- 何か追加してください。これには、保護する必要があるデータに一連のユニークなランダムな文字を追加することが含まれます。
- 文字列全体をハッシュ化します。ソルトが追加された元のデータがアルゴリズムを通過します。
- Store securely. 企業は、ハッシュ化されたデータとともに、サイトにソルト値を配置します。
- リピート企業は、より深い保護を提供するために、データを複数回ソルトすることができます。
ソルト処理が最も効果を発揮するのは、企業がデータポイントごとに異なるソルト文字列を使用する場合であると専門家は述べています。例えば、各パスワードに同じランダムな文字列が付加されている場合、パスワードソルトはあまり効果がありません。ハッカーがそのコードを解読した途端、すべてのパスワードが脆弱になります。
暗号化とハッシュはどのように比較されますか?
ハッシュと暗号化はどちらもデータをスクランブルしてハッカーから保護します。しかし、データのスクランブル方法と、エンコード後にデータに何が起こるかは異なります。
| 機能 | 暗号化 | ハッシュ |
| 目標 | 輸送中の保護 | 保管中は保護されます |
| デコードできますか? | はい | いいえ |
| データは匿名化されていますか? | いいえ | いいえ |
| キーの種類 | 公開と秘密 | プライベート |
| パスワードに使用されますか? | はい、転送中です | はい、保管中です。 |
それぞれの方法における既知の脆弱性とは何ですか?
セキュリティが目標の場合、どちらのシステムがより効果的ですか?残念ながら、どちらも深刻な脆弱性を持っています。
2019年にハッカーがコードを突破して大量のユーザーデータを流出させたことで、Poshmarkにおけるパスワードのハッシュ化の問題が明らかになりました。Poshmarkの経営陣は、消費者にデジタルライフ全般でパスワードを変更するよう伝えました。特に、複数のサイトでパスワードを使い回している場合は変更が必要です。
ハッシュを解読するとは、コンピューターアルゴリズムでコードを処理し、キーに関する理論を構築することです。不可能に思えるかもしれませんが、専門家によると、一部のプログラムは毎秒4,500億個のハッシュを処理できるため、ハッキングはわずか数分で完了してしまいます。
暗号化にも脆弱性が伴います。暗号化の侵害のうち、データが無効化される安全な侵害はわずか4%程度です。それ以外の場合、盗まれたファイルはすぐに解読され、攻撃者が利用できる状態になります。
企業によっては、暗号化をコンプライアンスのためだけに適用しているため、システムが機能することを証明するためのテストや変更を行わない可能性があります。しかし、暗号化が一部で期待されているほど高度ではない可能性もあります。
どちらをお選びになりますか?
暗号化とハッシュ化の質問に答えるのは簡単ではありません。保護が目標ですが、どこから始めればよいかを知ることが難しい場合があります。
保護する必要があるデータを検討してください。それは次のようになりますか?
- 旅行?サーバーから別のサーバーに移動する際に安全を保つためには、暗号化が必要になるでしょう。
- ストレージに残りますか?不正な計画を持ってサーバーに侵入した者が触れないようにするために、ハッシュ化が必要です。
ハッシュ化と暗号化の手法を組み合わせることもできることを知っておいてください。サーバー上のパスワードデータを保護するためにハッシュ化を使用するかもしれませんが、ユーザーがアクセス権を取得したら、ユーザーがダウンロードするファイルを保護するために暗号化を利用します。
データを安全に保つためのシステムと方法を試してみてください。そして、Oktaがお手伝いすることを知っておいてください。
当社は、大企業と中小企業の両方に対するセキュリティソリューションを専門としています。当社のソリューションをすぐに導入するか、お客様とお客様の業界に適したものを構築させてください。詳しくはお問い合わせください。
よくある質問(FAQ)
暗号化とハッシュの主な違いは何ですか?
暗号化は、当事者間でデータが移動する際にデータを保護するためのもので、鍵を使って復号できる情報を暗号化します。これに対し、ハッシュは保存されたデータを復号できないように永続的に変換するもので、後で取得するためにデータを隠すのではなく、データが改ざんされていないことを検証するために使用されます。
ハッシュ化されたデータをリバースしたり、デコードしたりすることはできますか?
いいえ。データは一度ハッシュアルゴリズムで処理されると、元の状態に戻すことはできません。デコードキーがありません。これがハッシュと暗号化の違いです。暗号化では、スクランブルを元に戻すための鍵が存在します。
ハッシュ化によってデータは匿名化されますか?
いいえ、それはよくある誤解です。ハッシュは、データの改ざんや不正アクセスを防ぎますが、データを匿名化するものではありません。連邦取引委員会はこの違いについて言及しており、2019年のPoshmarkのインシデントのような実際の侵害事件は、ハッシュ化されたデータであっても漏えいする可能性があることを裏付けています。
ソルトとは何か、なぜソルトによってハッシュが強化されるのか?
ソルト処理では、データをハッシュ化する前に、ランダムな文字列で構成される一意の文字列をデータに追加します。これにより、攻撃者がハッシュを解読するのは、特に総当たり攻撃(ブルートフォース)では非常に困難になります。専門家は、個々のデータポイントごとに異なるソルト文字列を使用することを推奨しています。すべてのレコードで同じソルトを再利用すると、保護が大幅に弱まるためです。
暗号化とハッシュは、それぞれどのような場合に使うべきですか?
その決定は、データがどうなるかによって決まります。ある当事者から別の当事者に転送する必要がある場合、暗号化が適切なツールです。ストレージに保存したまま整合性を検証する必要がある場合は、ハッシュがより適しています。多くの組織では、この2つを組み合わせて使用しています。たとえば、保存されたパスワードをハッシュ化し、ダウンロード中のファイルを暗号化するといった使い方です。
暗号化には、共通鍵暗号と公開鍵暗号のどちらが適していますか?
どちらにも一長一短があります。共通鍵暗号は、1つの共有鍵を使用してデータを高速に処理しますが、その共有鍵が脆弱性の原因となります。非対称暗号は公開鍵と秘密鍵のペアを使用するため、ハッキングが困難になりますが、処理速度が遅く、ユーザーに遅延が生じる可能性があります。
参考文献
暗号化:技術的な課題は多いものの、導入する企業は増加傾向にあります。(2015年4月)ZD Net.
暗号化の歴史。(2002年1月)。グローバル情報保証認定です。
Twofish暗号化アルゴリズム。(1998年12月、シュナイダーのセキュリティについて。
ハッシュ化によってデータは匿名化されるのか?(2012年4月、連邦取引委員会
主要CMSの4分の1が、デフォルトのパスワードハッシュ化方式として旧式のMD5を使用しています。(2019年6月)ZD Net.
パスワードとハッキング:ハッシュ、ソルト、SHA-2の専門用語を解説。(2016年12月)The Guardian
パスワードのハッシュ化だけではデータのセキュリティは保証されません。(2019年10月、Kansas City Business Journal.
4セントで匿名を特定:企業がハッシュ化されたメールアドレスを復元。(2018年4月、自由に試行錯誤できる環境を。
多くの企業が暗号化テクノロジーを効果的に活用できていない。(2019年1月、Computer Weekly)
暗号化対ハッシュ。(2019 年12月)Medium)
多くの企業が誤った理由で暗号化を適用している。(2020年4月)Techzine。