【入門編】 保存時の暗号化と顧客管理の暗号鍵(CMEK) – Cloud Spanner

こんにちは!クラウドの世界へようこそ。
今日は、世界中の巨大なシステムを裏から支える怪物級のデータベース「Cloud Spanner(クラウド・スピナー)」について、その一番大切なお腹の中身――「データの安全を守る仕組み(暗号化)」のお話をしますね。

「データベースの暗号化」って聞くと、なんだか難しそうで頭が痛くなりそうですよね。
でも、大丈夫。ここをクリアすれば、Cloud Spannerの基本はバッチリマスターできますよ。

今日は、専門用語をできるだけ使わずに、身近な例えを交えながら、私と一緒に優しく紐解いていきましょう。

—

1. Cloud Spannerってどんなデータベース?(ちょっとだけおさらい)

まず、Cloud Spannerがどんなものか、イメージを掴んでおきましょう。
一言でいうと、「世界中に何台も分身を作れる、絶対に止まらない超高速の金庫」です。

普通の金庫は、ひとつの場所にドンと置いてありますよね。でも、Cloud Spannerは地球の裏と表(例えば、東京とニューヨーク)に同時に同じ金庫を置くことができて、しかも中身は常にピタッと一致しているという、魔法のような仕組みを持っています。

この「世界中のどこにデータを置いても安心」という信頼を支えているのが、今回お話しする「保存時の暗号化(Encryption at Rest)」です。

—

2. デフォルトの暗号化:Googleが用意してくれた「頑丈な二重の鍵」

さて、この金庫(Cloud Spanner)に大切なデータをしまうとき、Googleは最初からすごい気配りをしてくれています。

あなたがCloud Spannerにデータを保存した瞬間、お願いしなくても勝手に、データがぐちゃぐちゃにスクランブル(暗号化)されて保存されるんです。これを「保存時の暗号化」と呼びます。

例え話:最高級の貸金庫

銀行の貸金庫をイメージしてください。
あなたが預けた宝石は、金庫の箱に入れる前に、専用の特殊なカプセルに入れられます。そのカプセルを開けるには「特別なマスターキー」が必要です。

Cloud Spannerでも、これと同じことが起きています。
データはディスクに書き込まれる直前にバラバラに暗号化され、その暗号を解くための鍵も、厳重に管理された別の場所(鍵専用の金庫)に保管されます。
つまり、もし誰かがデータベースのハードディスクをごっそり盗み出したとしても、中身はただの「意味不明な文字の羅列」にしか見えないというわけです。

しかも、このデフォルトの暗号化は「無料」で、私たちが何か特別な設定をしなくても最初から働いてくれています。さすがGoogle、太っ腹ですよね。

—

3. さらに安全を高める「CMEK(シーメック)」という秘密兵器

「デフォルトで十分安全なら、それでいいんじゃないの?」
そう思いますよね。普段使いなら、Googleにおまかせで100点満点です。

しかし、金融機関や医療機関、あるいは超機密を扱う企業では、こんな要望が出てきます。
「データの鍵を、Google任せにするんじゃなくて、自分たち(顧客)の手で完全にコントロールしたい!」

ここで登場するのが、今回の主役であるCMEK(Customer-Managed Encryption Key:顧客管理の暗号鍵)です。

例え話:自分だけの「マスターキー」を持ち込む

先ほどの銀行の貸金庫の例えに戻りましょう。
デフォルトの状態は、「銀行が作った共通のマスターキー」でみんなの金庫が守られている状態です。

これに対してCMEKは、「お客さま専用の特注の鍵を、お客様自身が別の安全な場所(Cloud KMSという専用サービス)で作って持ってきてください。その鍵がないと、Cloud Spannerのデータは絶対に開けられません」という仕組みです。

このCMEKを使うと、何がすごいのでしょうか?

1. いつでも鍵を「隠せる」(無効化できる)
万が一、セキュリティ上のトラブルが起きたとき、あなたの一存でその「特注の鍵」を使えなく(無効化)できます。鍵が使えなくなると、Cloud Spannerの中にあるデータは、Googleのエンジニアであっても一瞬でアクセス不可能(完全にロック)になります。
2. 誰がいつ鍵を使ったか、すべて記録に残る
「誰が、いつ、どのデータを見るために鍵を開けたか」という履歴(ログ)が完璧に残ります。監査の厳しい業界では必須の機能ですね。

—

4. まとめ:私たちはどう使い分ければいい?

ここまで、Cloud Spannerの暗号化の世界を覗いてきましたがいかがでしたか?
最後に、実際の現場でどう考えればいいかを整理しておきましょう。

  • 基本はGoogleにおまかせ(デフォルト暗号化)

特別な理由がなければ、Cloud Spannerが標準で行う自動暗号化で十分すぎるほどのセキュリティが担保されています。設定の手間もゼロです。

  • 企業のポリシーや法律で必要なときは「CMEK」

「自社のデータは、自社で作った鍵で守るルールがある」「万が一のときは、自分の手でデータを一発でロックできるようにしたい」という場合は、Cloud KMSと連携させてCMEKを採用します。

Cloud Spannerは、世界中の膨大なデータを一瞬でさばく力強い相棒であると同時に、あなたのデータを徹底的に守り抜く「鉄壁の金庫」でもあります。

基礎的な仕組みが分かってしまえば、もう恐れるものは何もありません。
自信を持って、次のステップに進んでいきましょう!

コメント

タイトルとURLをコピーしました