<4D F736F F F696E74202D2091E63289F18CAE8AC7979D95D78BAD89EF5F8FAC924A F322E B8CDD8AB B83685D>

Similar documents
PowerPoint プレゼンテーション

I. Opal SSC 1. Opal SSC 2. Opal Storage 3. Opal Storage MBR Shadowing 6. SP II. TCG Opal SSC HDD 9. Opal SSC HDD *1. TCG: Trusted Computin

セキュリティー機能(TPM)設定ガイド

Microsoft PowerPoint - TCG-JRF 講演公開資料 (Lenovo 宮口)

セキュリティ機能(TPM)設定ガイド

セキュリティ機能(TPM)設定ガイド

HP Drive Encryptionヘルプ

クライアント証明書導入手順書

セキュリティー機能(TPM)設定ガイド

ServerView Resource Orchestrator V3.0 ネットワーク構成情報ファイルツール(Excel形式)の利用方法

FUJITSU Cloud Service for OSS 認証サービス サービス仕様書

Windows 10の注意点

Diginnos PC 初期化方法 初期化操作を行うと ストレージ ( ハードディスク / SSD)( 以降ストレージと記載します ) 内のデータが全て初期化されます 必要なデータは他のメディア等にバックアップのうえ作業してください 初期化とは Windows 10 のプッシュボタンリセットの機能の

システム要件 Trend Micro Safe Lock 2.0 SP1 Trend Micro Safe Lock 2.0 SP1 エージェントのシステム要件 OS Client OS Server OS Windows 2000 (SP4) [Professional] (32bit) Wind

目次 実践編 -Windows10 での設定方法... 2 A.1 端末ロックによる利用者認証の有効化 ( 利用者認証の設定方法 )... 2 A.2 端末ロックによる利用者認証の安全性強化 ( 利用者認証失敗時の動作設定方法 )... 8 C.1 ドライブ / フォルダの暗号化設定と端末ロックによ

Trend Micro Safe Lock 2.0 Patch1 管理コンソールのシステム要件 OS Windows XP (SP2/SP3) [Professional] Windows 7 (SP なし /SP1) [Professional / Enterprise / Ultimate] W

製品ラインアップ ハードウェア < 部品としてのご提供 > ーお客様でソフトエアの開発が必要ですー弊社で受託開発も可能です チャレンジ & レスポンス Web 構築に最適ドライバレスタイプ : epass1000nd チャレンジ & レスポンス方式 電子証明書の格納に両方対応可能汎用型タイプ : e

CompuSec SW 強制削除手順

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

Microsoft PowerPoint ï½žéł»å�’å–¥æœ�ㇷㇹㅃㅀ㇤ㅳㇹㅋㅼㅫ曉逃.ppt [äº™æ‘łã…¢ã…¼ã…›]

FIDO技術のさらなる広がり

FUJITSU Server PRIMERGY / FUJITSU Storage ETERNUS NR1000 F2240とSophos Anti-Virus for NetAppの連携におけるウイルス検知の動作検証

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

1 目次 本書の構成 2 体験版申請用総合ソフトの機能 3 申請用総合ソフトとの相違点 体験版申請用総合ソフト ver.3.0 は, 本番用の申請用総合ソフト (3.0A) の機能に擬似データを加えたものです

システム要件 Trend Micro Safe Lock Trend Micro Safe Lock 2.0 エージェントのシステム要件 OS Client OS Server OS Windows 2000 (SP4) [Professional] (32bit) Windows XP (SP1/

<4D F736F F D CC82BD82DF82CC50438AC28BAB90DD92E82E646F63>

Microsoft Word - FORMAT.EXE使用説明.doc

FUJITSU Cloud Service K5 認証サービス サービス仕様書

Security Guide

2 Soliton SmartOn Solo Ver (USB2-NFC NFC-ST NFC-RW 対応 ) ここでは Soliton SmartOn Solo Ver のリリース概要について説明します 機能の詳細およびインストール方法については 体験版に含まれてい

Imation Lock の使用 Imation Lock を使用しますとフラッシュドライブにパスワードで保護されたセキュリティエリアを設定すること ができます フラッシュドライブ全体をセキュリティエリアに設定することも 一部容量をセキュリティエリアに 設定することも可能です 一部容量をセキュリティ

Microsoft Word - SmartManager User's Manual-2 3 0_JP.docx

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

JustSystems

IT 製品の利用でセキュリティを考慮すべき場面 IT 製品 OS DBMS FW IDS/IPS 1-1 製品調達時 製品に必要なセキュリティ機能は? セキュリティ要件 ( 要求仕様 ) の検討 2 運用 保守時 セキュリティ機能を正しく動作させる 適切な設定値 パッチの適用 IC カード デジタル

目次 1 はじめに アンインストール前の注意点 Sophos アンインストール手順 アンインストーラの場所を確認する アンインストーラの実行 F-Secure Client Security for Mac インストー

Pirates Buster Series Secure Viewer セットアップマニュアル (Web インストーラ)

■POP3の廃止について

保存を行いたい場所 ( デスクトップ 等 ) を選択し 保存 (S) ボタンを押してください ファイル名 ファイル名は Jsas_TKNPrint.exe という初期値になっていますが 変更することができます 2 データのダウンロード ボタンを押すと 指導面接用紙の一括印刷用ソフトに取り込む指導対象

KDDI Smart Mobile Safety Manager Mac OS キッティングマニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

SecureLock Manager Liteの使いかた

ESET Mobile Security V4.1 リリースノート (Build )

データコピーとは データコピーは 古い NAS のデータを新しい HDL-Z シリーズに簡単にコピーできます 環境例本製品は以下の用途の際に最適です 古い HDL-Z シリーズから新しい HDL-Z シリーズへのコピー古い HDL-Z シリーズから 新しい HDL-Z シリーズへのスムーズなコピーが

Software Token のセット価格 398,000 円 (25 ユーザ版 税別 ) をはじめ RSA SecurID Software Token を定価の半額相当の特別価格を設定した大変お得な スマートモバイル積極活用キャンペーン! を 3 月 31 日 ( 木 ) まで実施します また

Active Directory フェデレーションサービスとの認証連携

CA Federation ご紹介資料

目次 第 1 章はじめに 電子入札システムを使用するまでの流れ 1 第 2 章 Java ポリシーを設定する前に 前提条件の確認 2 第 3 章 Java のバージョンについて Java バージョン確認方法 Java のアンインストール ( ケース2の

スライド 1

セキュアVMの アーキテクチャ概要

Microsoft Word - セキュリティポリシー公開用 doc

PowerPoint プレゼンテーション

クライアント証明書導入マニュアル

インストール・アンインストール手順書

クイックスタート [USB メモリのセキュリティ無料版用 ] 2 / 18 パソコンへのインストール セットアップファイルの名前は次のファイル名です 環境によっては ".exe" の部分は表示されていない場合もあります このファイルを実行 ( ダブルクリック ) して インストールを開始します エデ

USB トークン (epass2003) ユーザマニュアル Ver2.0 1 / 25 Copyright 2018 Mitsubishi Electric Information Network Corporation All rights reserved.

MC3000一般ユーザ利用手順書

保存を行いたい場所 ( デスクトップ 等 ) を選択し 保存 (S) ボタンを押してください ファイル名 ファイル名は Jsas_TSKPrint.exe という初期値になっていますが 変更することができます 2 データのダウンロード ボタンを押すと 一括印刷用ソフトに取り込む停止及び警告認定者 (

ごあいさつ このたびは ESMPRO/AC Advance マルチサーバオプション Ver3.6(1 ライセンス ) をお買い上げ頂き 誠にありがとうございます 本書は お買い上げ頂きましたセットの内容確認 セットアップの内容 注意事項を中心に構成されています ESMPRO/AC Advance マ

LIFEBOOK/STYLISTIC/ARROWS Tabカタログ(2014年10月版)

ご利用の前に 目次 推奨環境とソフトウェアのバージョン 推奨環境について Windows8 Windows8.1 について Internet Explorer のバージョン確認 SAMWEB の初期設定 セ

1. ワンタイムパスワードとは? ワンタイムパスワードとは パソコンまたはスマートフォンの画面上で ソフトウェアトークン ( ワンタイムパスワード生成アプリ ) に表示される 1 度限りの使い捨てパスワードです インターネットバンキングのログイン時に 従来の 契約者 ID ログインパスワード の認証

管理者マニュアル

目次 1. はじめに 3 2. システム要件 4 3. HDD Password Tool のインストール 5 Windows の場合 5 macos/os X/Mac OS X の場合 8 4. HDD Password Tool の使い方 HDD Password Tool を起動

起動する 起動方法は ご使用の OS により異なります 同一ネットワーク内で 本ソフトを複数台のパソコンから起動すると 本ソフト対応の LAN DISK にアクセスが集中し エラーとなる場合があります [ スタート ] メニュー [( すべての ) プログラム ] [I-O DATA] [LAN D

商標類 Microsoft は, 米国およびその他の国における米国 Microsoft Corp. の登録商標です Microsoft Office は, 米国 Microsoft Corp. の商品名称です Microsoft Excel は, 米国 Microsoft Corp. の商品名称です

PicoDriveSecurity_Manual_v1.00

BitLocker 構成手順書 ( 新規インストール TPM 無 ドメイン参加無 ) 目的 Microsoft Windows Vista Enterprise もしくは Ultimate を新規インストールする場合に BitLocker を構成するための手順書である 対象 OS:Microsoft

目次 1 章はじめに 本書の利用について Web ブラウザーについて 章 kintone でタイムスタンプに対応したアプリを作成する kintone にログインする kintone でアプリを作成する

プレインストールOSリカバリ手順書

<< 目次 >> 1 PDF コンバータのインストール ライセンスコードの入力 PDF にフォントを埋め込みたい場合の設定 PDF オートコンバータ EX で使用しない場合 PDF コンバータ単体で使用する場合の説明 PDF コンバータのアン

RADIUS サーバを使用して NT のパスワード期限切れ機能をサポートするための Cisco VPN 3000 シリーズ コンセントレータの設定

クイックセットアップ for モバイル(iOS/Android)

クラウドラボ VPN接続テスト 操作手順書 Windows 7版

iExpressソフトフォン TE20-ST-EX

注意事項 (1)Windows 10 を使用する場合 注意事項 1 注意事項 3 注意事項 4 についてご対応をお願いします (2)Windows 8.1 を使用する場合 注意事項 2 注意事項 3 注意事項 4 についてご対応をお願いします (3)Windows 7 上で Internet Exp

Transcription:

第 2 回鍵管理勉強会資料 TCG* 関連から見る鍵管理 - Opal HDD( 暗号化ディスク ) - 欧米における個人情報扱い / 考え方 2012 年 7 月 3 日 富士通 ( 株 ) インテリジェントサービス本部戦略企画統括部小谷誠剛 TCG 常任理事 組込系 WG および日本支部共同議長 *TCG:Trusted Computing Group

Trusted Computing Group (TCG) とは 信頼できるプラットフォーム / インフラを構築するため ハードウェア ソフトウェアの業界標準 統合的仕様の開発 普及を目的とする http://www.trustedcomputinggroup.org/, p p g http://www.trustedcomputinggroup.org/jp p p g ( 日本支部 ) 2003 年発足の NPO 6/ 11 新設 HP, IBM, Intel, MSが設立した団体 (TCPA, 1999 年 ) を改組 理事 11 社 ( 上記およびAMD, Cisco, Fujitsu, Juniper, Infineon, Lenovo, Wave) 新加盟 : トヨタ (3 月 ) Cisco(5 月 ) 世界 115 社加盟 多数国家機関 ( 日, 米, 英, 独, 仏, 中, 印, 加 ) 多数の大学がリエゾンとして参画 米国 /EU の政府調達要件盛込み済 (1/ 06~) 日本は検討中 相手状況把握 完遂確認 : HW 信頼基点証拠 ( ログ ) 保存 ( 免責 ): 第三者検証可能 Embedded System Network Security Security Hardware Desktops & Notebooks Virtualized Platform Mobile Phones Authentication Servers Storage Applications Infrastructure 1

OPAL HDD TCG 公式公開サイト内ストレージ関連 http://www.trustedcomputinggroup.org/developers/storage TCG 日本支部第二回公開ワークショップ (2010.11.4) 安全なモバイルコンピューティングを実現 - ディスク暗号化標準技術 (TCG/OPAL) http://www.trustedcomputinggroup.org/jp/jrfworkshop/pastworkshop2 2

HDD 暗号化 モバイルコンピューティングの普及 (1990~) ネットワークの発達により 電子的なインフラが発達し さまざまな情報がノートパソコン上に蓄積されるように 盗難 紛失 廃棄 PC からのデータ漏えい (2000~) 盗難 紛失 廃棄されたPCから そのPCに蓄積されたデータが漏えいする事例が多数発生し 社会的問題に ノートパソコンのセキュリティ とりわけ HDD 単体でのセキュリティ強化が求められ さまざまな暗号化手法が導入され始めた ファイル 論理 物理 物理 フォルダ単位 ドライブ単位 ディスク単位 ディスク単位 ソフトウェアによる暗号化 3 ハードウェアを使ったディスクドライブコントローラでの暗号化

暗号化手法 大きく分けて 2つの方式 データの暗号処理 / 暗号鍵管理をソフトウェアが担うのか ハードウェアが担うのかで異なる 暗号鍵を瞬時に書き換え データ無効化という共通の特徴 [ ソフトウェア方式 ] [ ハードウェア方式 ] 記録データ :#$&(H%!?/@+ 記録データ :#$&(H%!?/@+ 暗号エンジン暗号鍵入出力データ :#$&(H%!?/@+ 入出力データ :Fujitsu123 暗号エンジン データ :Fujitsu123 暗号鍵 データ :Fujitsu123 4

Opal HDD とは ハードウェア方式をベースに ソフトウェア方式のメリット ( 暗号鍵の外部制御 データ単位での暗号 ) を取り込んだのが Opal HDD 特徴 暗号鍵の外部制御 暗号鍵をwrapping する Wrapping key の生成 有効 書き換えをする API が用意 データ単位での暗号 複数の暗号鍵をもち その暗号範囲は LBA(Logical Block Address) を用いて指定 消去に関する規定 暗号鍵を制御する API 暗号エンジン 暗号鍵 1 暗号鍵 2 5 TCG Storage WG で規定

TCG の中での位置づけ Opal HDD は TCG Storage WG で仕様策定 仕様は Enterprise/Opal 共通仕様をまとめたCORE 仕様 用途ごとに CORE 仕様をベースにまとめたOpal SSC /Enterprise SSCがある Embedded System 6

Opal HDDの基本動作(その1) 従来のハードウェア方式での動作 下位互換性 と Opal 仕様で 規定された動作(TCG mode)を兼ね備えている ATA security it command ATA Security 機構 Trusted command TCG Security 機構 Admin SP Activate コマンド コマンドによる 切替 ATA Security 機構 Owner取 取 得 mode 操作 r/w / llock, k 全消去操作 Locking SP TCG Security 機構 Admin SP Locking SP Revert, RevertSP コマンド ATA mode 従来 操作 操作 r/w lock, 全消去 range毎のr/w g 毎の / lock, 消去操作 TCG mode 7

Opal HDD の基本動作 ( その 2) TCG mode における動作 HDD 内部に 複数ユーザ (ex. Admin1~4, user1~8) アカウントをもち そのアカウントによるアクセス制御が行われる HDD 領域のLock/Unlockは 上記アカウントによって操作される OSへ変更を加えることなく Pre-OS 認証が追加できる Shadow MBR 機能 Disk Read/Write コマンド LockingSP Trusted command 認証機構 Admin/ user Mbr_done r/w lock genkey Shadow area 128MB Range 1 Range 2 Range 3.. Range N 8

Opal HDD の設定 ( その 1) Opal HDD の初期設定 1) アカウントの設定 Opal HDD の初期パスワードを読み出し その初期パスワードを用いて Admin アカウントの設定 ATA Security 機構 TCG Security 機構 Admin SP. 操作 : r/w lock, 全消去 Locking SP TCG Storage Application Note: Encrypting Drives Compliant with Opal HDD rev1.0 より 2) パスワードが設定されると MSID アカウントは無効化され 初期化が完了 9

Opal HDD の設定 ( その 2) Adminアカウントを用いて Locking SP の中にある ACL Tableを ソリューション にあわせて編集 Admin SP 1) Admin パスワードを用いて 各ユーザのPINを設定 Locking SP 2) ACL Tableの中の BooleanExpr を編集 10

Opal HDD の設定 ( その 3) その結果 Opal HDD は下記のような ACL Table を保持 下記例では User3 がアクセス可能なのは raneg1 と Range 4 のみ Admin1 User1 User2 User3 User1 &User3 Range 1 Range 2 Range 3 Range 4 Read lock/unlock Write lock/unlock Key generation Read lock/unlock Write lock/unlock Key generation Read lock/unlock Write lock/unlock Key generation Read lock/unlock Write lock/unlock Key generation Read lock/unlock Write lock/unlock Key generation 11

ソリューション例 12

例 1:HDD の認証強化 Opal HDD が複数アカウントをもてることを利用して PC との Binding を強化したソリューション 従来 ユーザ認証 USER pwd 2 or more factor 認証 機器認証 User1 pwd ユーザ認証 User2 pwd 13

例1 HDDの認証強化 つづき) TPMとの併用 TPMとの併用 HDDのlock解除鍵をTPMでwrappingして保護 TPMで 解除鍵を pp g 保護 の認証がOKなら Lock解除鍵でHDDが使用可能に Lock解除鍵 unlock OK user1 TPM Pre-OSアプリ user22 Range 1 Mbr_done Range 2 Range 3 NG.. PCの環境情報 Range N 14

例 2:Opal HDD の集中管理 Opal O l HDD の 初期化 ロック有効 無効などの集中管理 Opal HDDの集中管理 1 初期化 2 ロックの有効 / 無効 3 pre-os 認証の強制 4 消去 クライアント PC 15

欧米における個人情報扱い / 考え方 16

松本世話役様からのお題 米国および欧州における個人情報の暗号化に係る制度的な動向 これにお答えしようと講演内容を検討 しかし 到底 私の手に負えるものではなく 理由は様々ですが 後で述べますように 日々刻々変化し しかも 逆戻りも日常茶飯事 そこで 私の得意分野であるTCGの中での話題に閉じて お話しさせて頂こうと考えました 17

TPM* のしくみ : HW 信頼基点 製品 * : Trusted Platform Module, ISO 化済み TPM BIOS OS Drivers Anti-Virus SW CPU/HDD 周辺機器 設定条件 保護領域チップが搭載されているシステム環境情報構成情報 認証鍵などを生成 格納 機密情報格納 機密情報暗号 / 復号 大量の機密情報を保管する場合 その情報を暗号化してPC 内に保存し その鍵をチップ内の鍵で暗号化して保存 認証 ID 鍵 ストレージ 暗号化処理 改ざんチェック システム環境情報にチップ内で署名して送出 2003 年 TPM 仕様化完了 2004 年から搭載 PC 出荷開始 この際 個人情報保護の観点等から 独政府等の強い要求で TPMは出荷時オフとする事となった 18

TCG 実績 / 予想 :TPM の PC への組込 / 利用状況 2010 年ノート PC 6 割 デスクトップ 3 割 (TPM 総出荷数約 4 億個 ) 2013 年にはそれぞれ 9 割 7 割に TPM が搭載されて出荷見込み IDC 報告書 (2009 年 9 月 ) 独政府等の要求で TPMは出荷時オフ それ故 低稼働率 2011/6 opt-out と transparency 確保を条件に出荷時オン承認 2012 年稼動率大幅アップ! Windows8 TPM 回り一括サポート発表 Windows Vista 以降 BitLockerなどに標準利用 TPMで暗号化キーを安全に管理 Chrome OS はTPM 必須で起動 ブートパス認証等を行う携帯電話スマホで TPM 必須製品計画進展中 19

個人情報扱い / 考え方の将来像 ( 小谷私見 ) TPM 出荷時オンを勝ち取るための 5 年以上に渡る各国政府機関との交渉から得た教訓 暗号鍵の強度は その時点での合理的最高レベル 暗号鍵保管はソフト的にアクセス困難なハード内に その上で 更に : システム内で何が行われているのか ( 個人情報がどのように扱われているのか ) を知る方法を提供 Optout 保証 ( 自らの発意で 自分の情報を扱わせないよう変更可能 ) TCGは これらの要求に答える事が可能な技術の一つ 20

ありがとうございました ご質問対応とお願いを! 個人情報保護は 当然ながら最重要課題の一つです 但し 際限無く費用 手間を掛けても100% 保護出来る保証が無いのも事実です これは悪意を持つ者の根絶が不可能で有る事から明白です 情報を扱う人口 機器の数量は著しく増大します もはや後戻りは不可能です この事実 方向性を冷静に見据え 合理的な技術 費用で多くの人々が安心安全に暮らして行ける世界を創出しましょう そのために有効なものの一つが 国際標準規格群を策定 公開している TCG だと確信します ハードウェア信頼基点 / 第三者検証性保証 / 証拠性保持が肝です 日本はTCGをうまく利用する事で世界に貢献すると共に その存在感を強く打ち出して行ける可能性が大きいと考えます ぜひ 一緒に進みましょう! 以上 よろしくお願いします 21 富士通 ( 株 ) インテリジェントサービス本部戦略企画統括部シニアディレクタ TCG 常任理事小谷誠剛 skotani@jp.fujitsu.com

22