当ページは検証・整備中のドラフトです。
内容は実環境での検証や追加調査により変更される予定です。
参照:ページ公開・更新ポリシー
概要
BitLocker(ビットロッカー)は、Microsoftが提供するストレージ暗号化機能である。
PC内部のSSDやHDDに保存されたデータ全体を暗号化し、端末の盗難や紛失が発生した場合でも第三者による不正なデータ閲覧を防止する。
エンドポイントセキュリティを構成する重要な防御レイヤーの一つであり、主に物理的な情報漏洩対策として利用される。
マルウェア感染や不正アクセスを防ぐ仕組みではなく、端末そのものが第三者の手に渡った場合の被害を軽減することを目的とした技術である。
技術的背景と仕組み
なぜストレージ暗号化が必要なのか
Windowsのログインパスワードは、OS起動後の利用者認証を行う仕組みである。
しかし、PCが盗難された場合、攻撃者がSSDやHDDを取り外して別のPCへ接続すれば、保存されたデータを直接読み取れる可能性がある。
例えば、ストレージ内には以下のデータが保護されずに残されていることが多い。
- 顧客情報や業務資料
- メールソフトがローカル保存した送受信履歴
- 写真や動画
- ブラウザに保存された自動ログイン用の資格情報
などが保存されていた場合、端末の紛失がそのまま情報漏洩事故につながることもある。
BitLockerはストレージのセクター全体を暗号化することで、OSを介さない直接的なデータ読み出しを技術的に防止する。
フルディスク暗号化
BitLockerは特定のフォルダやファイルを選択して個別に保護するのではなく、ドライブ(パーティション)全体を丸ごと暗号化する「フルディスク暗号化(FDE:Full Disk Encryption)」方式を採用している。 システムへのログイン後は、OSによってバックグラウンドで自動的に暗号化および復号処理が行われるため、利用者は日常業務において暗号化を意識した特別な操作を行う必要がないとされる。一方で、正しい認証情報や暗号鍵を持たない第三者がストレージ単体にアクセスしても、データはランダムなビット列としてしか認識されない構造となっている。
TPMとの連携
BitLockerは、PCのマザーボードに搭載されているセキュリティ専用チップ「TPM(Trusted Platform Module)2.0」と連携して運用されることが一般的である。 TPMは、暗号化の根幹となる鍵(マスターキー)をストレージではなく、ハードウェア層で安全に隔離保持するための独立したチップである。
参考:TPMとは
主な機能
ストレージ全体の暗号化
OSが稼働するシステムドライブ(Cドライブ)だけでなく、以下を含む領域全体を暗号化によって保護する。
- ユーザーデータ(ドキュメント、ダウンロード等)
- インストールされたアプリケーション
- OSが生成する一時ファイルや仮想メモリ(スワップファイル)
起動前保護
OSが立ち上がる前の段階からストレージのデータは暗号化された状態を維持する。 攻撃者がストレージを抜き取ったり、Linuxなどの別OSを書き込んだUSBメモリからPCを強制起動させたりしても、暗号鍵が解放されない限り、データ層へのアクセスを拒否する仕様となっている。
回復キーによる復旧
TPMの故障やハードウェア構成の変更などにより、PCはセキュリティ保護のため「回復モード」に移行し、システムへのアクセスをロックする場合がある。 この状態を解除するには、セットアップ時に生成される48桁の数字で構成された「回復キー(Recovery Key)」の入力が必要となる。 回復キーの保管先としては、主に以下が利用される。
回復キーは、
- 個人のMicrosoftアカウント
- Active Directory / Microsoft Entra ID(組織管理の場合)
- セットアップ時に手動で出力・保存したテキストファイルまたは紙の印刷物
などに保管できる。
リムーバブルメディアの暗号化
「BitLocker To Go」と呼ばれる拡張機能を利用することで、以下の外部メディアに対しても同様の暗号化を適用できる。
- USBメモリ
- 外付けSSD / 外付けHDD
外出先での紛失や、社内におけるデータの不正な持ち出し(内部漏洩リスク)を一定水準抑制するための対策として利用されている。
BitLockerで防げること
BitLockerは主に、以下のシナリオにおける物理的な情報漏洩リスクの低減に有効であるとされる。
- ノートPCの外出先での置き忘れや盗難
- デスクトップPCやファイルサーバーのオフィスからの盗難
- 故障した、あるいは不要になったSSD/HDDの廃棄時のデータ流出
- リースPCの返却時における残存データからの情報流出
- 中古売却時におけるデータ復元ツールを用いたデータの不正抽出
特にノートPCを外部へ持ち出す機会が多い環境では有効性が高い。
BitLockerで防げないこと
BitLockerは物理層における窃取対策であり、ネットワーク経由で発生する以下の脅威には直接対応できない。
- マルウェア感染およびエクスプロイト攻撃
- ランサムウェアによるファイルの二重暗号化
- フィッシング詐欺による認証情報の入力ミス
- ログイン後のアカウント侵害(なりすまし)
- 正規権限を持った内部ユーザーによるデータの不正コピー
これらに対応できない理由は、PCが正常に起動し、正規のユーザーがログインを完了した後は、すべてのデータがオンデマンドで自動復号されるためである。 したがって、正規の手順で起動したあとの安全性を担保するためには、以下の対策との併用が前提となる。
- EPP / EDR(マルウェア・挙動監視)
- 多要素認証(アカウントの乗っ取り防止)
- 3-2-1バックアップ(データ破損・ランサムウェア対策)
適用範囲
BitLockerは通常、以下のWindowsビジネス向けエディションでフル機能が提供される。
- Windows Pro
- Windows Enterprise
- Windows Education
一方、家庭向けの「Windows Home」エディションでは、利用できる機能に制限がある場合がある。
限界と注意点
回復キーの紛失によるデータ永久損失リスク
BitLocker運用において最大のリスクとされるのが、回復キーの管理不備である。 ハードウェアの軽微な構成変更などで予期せず回復キーの入力を求められた際、キーを紛失していると、正規の管理者や所有者であってもデータを復元する手段は技術的に存在しないとされる。そのため、キーの確実なバックアップ(クラウドへの保存や物理的な台帳管理)が運用の絶対条件となる。
バックアップの代替にはならない点
BitLockerはデータの流出を防ぐ技術であり、データの可用性(消失を防ぐこと)を保証するものではない。 そのため、ストレージの物理的摩耗による故障、ユーザーによるファイルの誤削除、稼働中に感染したランサムウェアによる暗号化に対しては、復旧効果を持たない。データ保護のためには、独立したバックアップ運用が別途不可欠である。
パフォーマンスへの影響
ストレージの読み書きのたびにCPUによるリアルタイムな暗号化・復号処理(AESアルゴリズム等)が発生するため、ハードウェア資源を一定規模消費する。 近年のCPUは暗号化アクセラレーション機能(AES-NIなど)が標準化されているため、通常のオフィス業務において性能低下を体感する場面は少ないとされているが、旧世代の端末や、大量のディスクI/Oが連続して発生するデータベースサーバー等の環境においては、ストレージのスループットに影響が生じるケースが確認されている。
まとめ
BitLockerはWindowsに搭載されたフルディスク暗号化機能であり、PCの盗難や紛失時にストレージを直接解析される情報漏洩リスクを低減するための重要なセキュリティ機能である。
マルウェアの侵入を防ぐ技術ではなく、デバイスの紛失という物理的なインシデント発生時の最後の防衛線を担う技術であり、エンドポイントセキュリティにおける必須の要素技術の一つに位置づけられる。
特にノートPCを外部へ持ち出す環境では、有効な物理的情報漏洩対策の一つである。
