なぜデバイス暗号化が必要か
スマートフォンやノートパソコンには、メール、写真、パスワード、金融情報など、膨大な個人データが保存されています。デバイスの紛失や盗難は誰にでも起こり得る事態であり、暗号化されていないデバイスが第三者の手に渡れば、保存されたデータはすべて容易にアクセスされてしまいます。
デバイス暗号化は、保存データ (data at rest) を暗号化することで、正しい認証情報なしにはデータを読み取れない状態にする技術です。デバイスが盗まれても、電源が切れた状態やロックされた状態であれば、ストレージを取り外して中身を直接読み出す手口を無効化できます。逆に言えば、守れるのは「保存された状態のデータ」だけです。ログイン中の画面から持ち出される情報や、正しいパスコードを知られてしまった場合の被害は暗号化では防げません。
暗号化の仕組み
デバイス暗号化では、AES (Advanced Encryption Standard) が広く使われています。AES は米国立標準技術研究所 (NIST) が FIPS 197 として標準化した共通鍵暗号で、鍵長は 128 / 192 / 256 ビットの 3 種類が規定されており、どの鍵長を既定で使うかは OS や端末の世代によって異なります。
ここで押さえておきたいのは、実際の防御力を決めるのがアルゴリズムそのものではなく「鍵の守り方」だという点です。ストレージを暗号化した鍵は、パスコードやパスワード、そして端末内のセキュリティチップによって守られています。つまり 4 桁の単純なパスコードしか設定していなければ、いくら強い暗号方式を使っていても突破口はそちら側に開いたままです。
フルディスク暗号化
フルディスク暗号化 (FDE: Full Disk Encryption) は、ストレージ全体を暗号化する方式です。OS、アプリケーション、ユーザーデータを含むすべてのデータが保護対象となります。起動時やログイン時の認証で暗号鍵が取り出され、以降はストレージへの読み書きのたびに復号・暗号化が自動的に行われます。ディスクの中身をいったん平文に書き戻すわけではないので、認証後も保存されているデータは暗号化されたままです。
ファイルベース暗号化
ファイルベース暗号化 (FBE: File-Based Encryption) は、ファイルごとに異なる鍵で暗号化する方式です。再起動後にまだ一度もロック解除していない状態でも、アラームや着信通知など一部の機能を先に動かせるという利点があります。Android では 7.0 以降でこの方式が使えるようになりました。
主要 OS の暗号化機能
Windows の BitLocker
Windows のドライブ暗号化は、名前の異なる 2 つの機能に分かれています。ここを混同すると「自分の PC では BitLocker が見つからない」という行き違いが起こります。
- BitLocker は Pro / Enterprise / Education エディションの機能で、コントロールパネルの「BitLocker ドライブ暗号化」から細かく制御できます
- Home エディションには BitLocker の管理画面がありませんが、要件を満たす端末では簡易版の「デバイスの暗号化」が使えます。こちらは「設定」→「プライバシーとセキュリティ」→「デバイスの暗号化」から操作します
- TPM (Trusted Platform Module) と連携して鍵を保護する構成が基本ですが、BitLocker では TPM を使わず、起動時に PIN やパスワード、USB キーを要求する構成も選べます
- Windows 11 24H2 以降はクリーンインストールした環境で「デバイスの暗号化」が既定で有効になります。意識せず暗号化されている場合があるため、回復キーの保管先を先に確認してください
- 「デバイスの暗号化」は Microsoft アカウントや職場のアカウントでサインインしたときに有効になり、回復キーもそのアカウントに預けられます。ローカルアカウントだけで使っている場合は自動では有効にならないため、自分で設定を確認する必要があります
- 回復キーは Microsoft アカウント、USB ドライブ、または印刷して安全な場所に保管してください
- 回復キーを紛失すると、データへのアクセスが永久に失われる可能性があります
macOS の FileVault
FileVault は、macOS に標準搭載されているフルディスク暗号化機能です。
- 「システム設定」→「プライバシーとセキュリティ」→「FileVault」から有効化できます
- 回復キーは iCloud アカウントに保存するか、自分で記録して保管するかを選択できます。24 文字の英数字で表示されるため、書き写す場合は誤記に注意してください
- Apple Silicon や T2 チップを搭載した Mac では、FileVault を切っていてもストレージ自体は暗号化されています。ただしその状態では鍵が端末内の情報だけで守られているため、FileVault を有効にして鍵をユーザーのパスワードと結び付けることに意味があります
iOS の暗号化
iOS デバイスは、パスコードを設定した時点でデータ保護 (暗号化) が自動的に有効になります。
- 暗号化と復号は専用のハードウェア回路が処理します。鍵長は搭載チップの世代によって異なり、A14 / M1 以降では 256 ビット、A9 〜 A13 では 128 ビットが使われます
- Secure Enclave (専用のセキュリティプロセッサ) が暗号鍵を保護し、ブルートフォース攻撃を防止します
- 6 桁以上のパスコード、または英数字のパスワードを設定することで、暗号化の強度が向上します
- 「データを消去」オプションを有効にすると、10 回のパスコード入力失敗でデバイスのデータが自動消去されます
Android の暗号化
Android デバイスの暗号化は、バージョンによって方式が異なります。
- 古い世代ではストレージ全体を暗号化するフルディスク暗号化が使われ、Android 6 (Marshmallow) では一定の暗号処理性能を満たす端末に対して、初期設定を終えた時点で有効になっていることが求められていました
- Android 7 (Nougat) 以降はファイルベース暗号化 (FBE) が使えるようになり、フルディスク暗号化が新しい端末では認められなくなった Android 10 以降はこの方式です
- 暗号化の状態は「設定」→「セキュリティ」から確認できます。項目名や階層はメーカー・機種によって異なります
- SD カードの暗号化は別途設定が必要な場合があります - SD カードに保存したデータも保護対象に含めてください
スマートフォンのプライバシー設定と合わせて、モバイルデバイスのセキュリティを包括的に強化しましょう。
暗号化の注意点
デバイス暗号化は強力な保護手段ですが、万能ではありません。以下の点に留意してください。
回復キーのバックアップ
BitLocker や FileVault の回復キーは、デバイスにアクセスできなくなった際の最後の手段です。回復キーを紛失すると、自分自身もデータにアクセスできなくなります。回復キーは、デバイスとは別の安全な場所に保管してください。パスワード管理の一環として、回復キーの管理も重要です。
パフォーマンスへの影響
暗号化・復号を専用の命令や回路が引き受けるため、体感できるほどの速度低下は起きにくくなっています。AES 専用命令は Intel では 2010 年の Westmere 世代 (AES-NI) で導入され、ARM では 2011 年に発表された ARMv8-A の暗号拡張として用意されました。それ以降に設計された PC・スマートフォンの多くはこの支援機構を備えています。逆に、暗号化支援を持たない古い機器や安価な機器では、処理の負荷が体感に現れることもあります。
暗号化の限界
暗号化は、デバイスがロックされた状態でのデータ保護に有効です。しかし、デバイスがロック解除された状態では、マルウェアや不正アクセスからデータを保護することはできません。暗号化は、クラウドストレージのセキュリティやマルウェア対策と組み合わせて、多層的な防御を構築することが重要です。
まとめ:暗号化でデバイスのデータを守る
デバイス暗号化は、紛失や盗難に備えるときの土台になる対策です。OS に標準搭載された暗号化機能を有効にし、回復キーを安全に保管してください。暗号化に加えて、通信経路の保護も重要です。
IP 確認さんで接続のセキュリティスコアを確認し、デバイスだけでなくネットワーク経由の情報漏洩リスクにも目を向けましょう。
この記事の関連用語
よくある質問
スマートフォンの暗号化は初期設定で有効?
iPhone はパスコードを設定した時点でデータ保護 (暗号化) が有効になります。Android はファイルベース暗号化が使われ、フルディスク暗号化が新しい端末では認められなくなった Android 10 以降はこの方式です。それより古い端末では手動で有効にする必要がある場合があります。状態は「設定」→「セキュリティ」から確認できます。
暗号化するとスマートフォンが遅くなる?
暗号化・復号を専用の命令や回路が引き受けるため、体感できるほどの速度低下は起きにくくなっています。AES 専用命令は Intel では 2010 年の Westmere 世代 (AES-NI)、ARM では 2011 年発表の ARMv8-A で用意され、それ以降に設計された機器の多くはこの支援機構を備えています。暗号化支援を持たない古い機器や安価な機器では負荷が体感に現れることもあります。