暗号化とは
暗号化とは、データを決まった手順で変換し、正しい鍵を持つ人以外には内容が読めない状態にする技術のことです。
たとえるなら、手紙を鍵付きの箱に入れて送るようなものです。途中で箱を奪われても、鍵がなければ中身は読めません。暗号化されたデータを元に戻すことを「復号」と呼びます。英語では Encryption(エンクリプション)といい、通信の盗み見を防ぐ、保存しているデータが流出しても読めないようにする、といった場面で使われます。
仕組み・種類
暗号化にはいくつかの方式があり、目的によって使い分けます。
| 方式 | 仕組み | 主な用途 |
|---|---|---|
| 共通鍵暗号 | 暗号化と復号に同じ鍵を使う。処理が速い | 大量データの暗号化、ディスクやデータベースの暗号化 |
| 公開鍵暗号 | 公開してよい鍵で暗号化し、秘密の鍵でだけ復号できる | 鍵の受け渡し、電子署名、通信の開始時のやり取り |
| ハッシュ化 | 元に戻せない一方向の変換。同じ入力は同じ値になる | パスワードの保存、改ざんの検知 |
厳密にはハッシュ化は「元に戻せない」ため暗号化とは別物ですが、実務では一緒に語られることが多いので並べています。パスワードは暗号化ではなくハッシュ化して保存するのが原則で、万一データが漏れても元のパスワードを復元しにくくします。
どこで暗号化するか
システムでは、データが置かれている状態ごとに暗号化を考えます。
- 通信中のデータ:ブラウザとサーバー、サーバー同士のやり取り。SSL/TLS(HTTPS)で暗号化するのが標準です。
- 保存中のデータ:データベース、ファイル、バックアップ。クラウドでは保存領域の暗号化を設定で有効にできることが多くあります。
- 特に機密性の高い項目:マイナンバー、口座番号、健康情報など。保存領域全体の暗号化に加えて、項目単位で暗号化することもあります。
鍵の管理が本体
暗号化の強さは、鍵をどう守るかで決まります。鍵をソースコードに直接書き込んだり、暗号化したデータと同じ場所に置いたりすると、データと一緒に鍵も盗まれて意味がなくなります。クラウド事業者の鍵管理サービスを使う、鍵にアクセスできる人や仕組みを限定する、定期的に鍵を入れ替える、といった運用が欠かせません。
実務での使い方・具体例
要件として確認する項目
発注時や、取引先のセキュリティチェックに答える場面では、次の点を確認しておくと説明しやすくなります。
- 通信はすべてHTTPSか、社内システムとの連携も暗号化されているか
- データベースとバックアップは保存時に暗号化されているか
- パスワードは適切な方式でハッシュ化されているか
- 機密性の高い項目を特定し、追加の保護をしているか
- 鍵は誰が、どこで、どう管理しているか
架空の例:顧客の本人確認書類を扱うサービス
ある人材紹介サービス(架空)では、登録者が本人確認書類の画像をアップロードします。開発時には、通信をHTTPSにするだけでなく、画像の保存先を暗号化し、閲覧できるのは審査担当の権限を持つ人だけに限定しました。さらに、画像の閲覧には有効期限付きのURLを発行し、閲覧の記録を監査ログに残すようにしました。暗号化と権限管理、記録を組み合わせて守る考え方です。
また、審査が終わった書類画像をいつまで保管するかも決めました。暗号化していても、持っているデータが多いほど漏えい時の影響は大きくなります。不要になったデータを定期的に削除することも、暗号化と同じくらい効果のある対策です。
よくある誤解と注意点
- 暗号化すれば安全、ではない:正規の権限で読める人が悪用したり、ログイン情報が盗まれたりすれば、暗号化は役に立ちません。権限管理や監視と組み合わせます。
- 独自の暗号方式を作らない:自作の暗号は弱点を抱えやすく、広く検証された標準的な方式とライブラリを使うのが原則です。
- 古い方式は使わない:かつて標準だった方式も、時間がたつと弱くなります。定期的な見直しが必要です。
- 法令や業界基準の要件を確認する:個人情報やカード情報の扱いには、暗号化を含む管理措置が求められることがあります。最新の要件は公的機関や専門家に確認してください。
関連用語
- SSL/TLS(HTTPS):通信を暗号化するための代表的な仕組み
- PCI DSS:カード情報の保護について暗号化などを求める業界基準
- 監査ログ:誰がいつデータにアクセスしたかの記録
- セキュリティチェックシート:取引先から暗号化の状況を問われる代表的な場面
- バックアップ:保存時の暗号化を忘れがちなデータの一つ
発注時に指定すべき項目は外注開発のセキュリティ要件で整理しています。
Otsumuに相談できること
暗号化は「どのデータを、どこで、どう守るか」を整理して初めて効果を発揮します。Otsumuでは、扱うデータの洗い出しから、通信・保存の暗号化、鍵や権限の管理方法までを、システム開発の中で設計しています。新規開発はシステム開発、既存システムの見直しは保守・運用のページをご覧ください。
取引先からのセキュリティ確認への対応に迷っている場合も、30分の無料相談でお気軽にご相談ください。
執筆:Otsumu株式会社 / 編集日 2026.10.01