Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

機微情報(Sensitive data)とは?

機微情報(Sensitive data)とは?

Jun 25, 2024

パンデミックに関連したリモートワークの増加によって後押しされたデジタルトランスフォーメーションの到来により、企業は現在、ほとんどのデータをデジタルで保存しています。デジタルデータの保存に移行することは非常に便利で、連携や効率の向上にもつながりますが、前例のない数のサイバー攻撃や data breaches.

ここ数年で、さまざまな国や州(地域)、そして業界において、企業が機微情報(Sensitive data)をどのように取り扱うべきかを定める、ますます厳格なデータ保護規制が制定されてきました。

センシティブデータの定義

人々はしばしば「sensitive data(センシティブデータ)」「personal data(個人データ)」「confidential data(機密データ)」という用語を同じ意味として使いがちです。日常的な使い方では、センシティブデータとは「公開されたくない情報」を指します。しかし法的義務の観点では、センシティブデータの定義はより具体的になります。

センシティブデータは、露出(漏えい)がもたらす影響の大きさから、追加的な保護が必要なデータの特別なクラスです。センシティブデータが公開されてしまうと、悪意のある/不適切な手に渡った場合に、金銭的・個人的・または評判(レピュテーション)面での損害につながる可能性が高くなります。組織が個人情報や機密情報を不正なアクセスから適切に保護できるようにするためには、センシティブデータの意味を理解することが不可欠です。

個人データ vs. センシティブデータ

個人情報とは、特定の人物を識別するために使用できるあらゆるデータです。氏名、住所、電話番号などの情報は個人データにあたります。場合によっては、あなたのメールアドレスも個人データと見なされることがあります。たとえば it が yourname@yourcompany.com のような形式の場合です。個人データには、指紋や防犯カメラの映像に写っているあなたの映像など、「あなたが特定の場所にいた」ことを誰かが確認するために使える情報も含まれます。

機微情報(Sensitive information)は、何らかの形で人を害するために使われ得る個人データの一種です。あなたの氏名は個人データですが、Social Security number は、悪意のある行為者がそれを使ってあなたの身元を盗む可能性があるため、機微情報(sensitive data)です。すべての個人データが機微情報(sensitive data)というわけではありません。

機微データ(Sensitive Data)の種類

一般に、機微データ(sensitive data)は公開されておらず、いくつかの高リスクなカテゴリのいずれかに属します。機微な個人データの例には次のようなものがあります:

金融データ

個人または組織の財務状況に関連する情報は、機微(センシティブ)データとみなされます。これには以下が含まれます:

  • 銀行口座番号
  • クレジットカードおよびデビットカード情報
  • クレジット履歴
  • 税務申告

支払いカード情報を受け入れ、処理し、送信し、または保存する事業者は、Payment Card Industry Data Security Standard (PCI DSS)への準拠が必要です。これは、カード所有者データを保護するために強固なセキュリティ管理の実践を義務付けています。

個人データ

個人データ(Personally Identifiable Information(PII)としても知られています)とは、特定の個人を識別するために使用できるあらゆる情報のことです。EU General Data Protection RegulationGDPR)やCalifornia Consumer Privacy ActCCPA)などの規制は、個人データを保護します。両方の規制は個人データを保護しますが、定義はわずかに異なります。

  • GDPRは、「個人データ」を、特定または識別可能な自然人(「データ主体」)に関するあらゆる情報として定義しています。個人データは、氏名、識別番号、位置情報、オンライン識別子などのように直接的な場合があります。また、身体的特徴、健康情報、文化的または社会的アイデンティティの指標などのように、間接的な場合もあります。
  • CCPAは、個人データの定義がはるかに広いものとなっています。特定の消費者または世帯に対して、直接または間接に識別し、関連し、説明し、参照し、関連付け可能である、または合理的に関連付けられ得る、あらゆる情報が含まれます。

 GDPR は、EUのいずれの市民の個人データを取り扱う企業に適用される一方で、CCPA は、カリフォルニア州のいずれの居住者のデータを取り扱う企業に適用されます。どちらの規制も、組織が不正アクセスや侵害を防ぐために必ず従わなければならない、広範なデータ保護の措置を定めています。

Protected Health Information (PHI)

 Health Insurance Portability and Accountability Act (HIPAA)における Protected Health Information (PHI) とは、個人に紐づけられる健康状態、医療の提供、または医療費の支払いに関するあらゆる情報を指します。これには、幅広い個人識別子に加え、その人の過去・現在・将来の身体的または精神的な健康状態に関する情報も含まれます。

医療提供者、保険提供者、ヘルスケアの情報処理機関(health clearinghouses)、およびそれらの事業体は、患者データを取り扱う際に必ず HIPAA のガイドラインに従う必要があります HIPAA には、PHI をどのように使用し、どのように開示できるかに関する厳格な措置が含まれています。

リスクにさらされる機密データ

機密データは、さまざまなアプリケーションやストレージシステムにおいて、構造化データおよび非構造化データの両方の種類で見つかります。SQL server のような構造化データリポジトリ内では、データの移動は比較的限られます。つまり、データの送信方法や保護方法をより細かくコントロールできます。SQL server一方で、ファイル共有や SharePoint サイトなどの非構造化リポジトリに保存されたファイルは、より自由に移動しやすいため、どこに実際に存在するのかを正確に特定しにくくなります。このような隠れたデータは、管理や保護がより困難です。

GDPRは最も広く議論されている データプライバシー法ですが、 70%以上の国が データプライバシー に関する規制を制定しています。これらの規制の多くは、機微な個人データを保護するという共通の目的を持っていますが、具体的な内容はさまざまです。こうした“寄せ集め”の規制のために、企業は機微データを管理する必要に迫られています。そのためには、データがどこにあるのか、そして機微データの露出を減らすためにどのようなセキュリティ対策が実装されているのかを把握する必要があります。

機密データを保護できなかった場合、企業は重大な結果を招く可能性があります。GDPRの下では、特に重大な不遵守は 2,000万ドルまたは4% の罰金(年間の全世界売上高に対する割合。いずれか金額が大きい方が適用)につながることがあります。これまでで最大の罰金は、Facebookの親会社であるMetaに科されました。Metaには 13億ドル が科されました。理由は、米国に送信されたEU市民のデータを適切に保護していなかったためです。

機密データの保護

非準拠に関連する罰金を避けるためには、機密データがどこに存在していても、それを見つけて保護する必要があります。data classification のインベントリ(棚卸し)により、データの機密性と重要度に基づいてデータを特定し分類できます。これを行った後は、データが保存されている場所、誰がアクセスできるか、そしてどのように使用されるかを含め、すべてのデータ資産の包括的なインベントリを維持する必要があります。

データがどこに保存されているかを把握することは、コンプライアンスの第一歩です。しかし、無断アクセスを防ぐための適切な管理策が整っていることも確認する必要があります。企業は、必要以上にデータを収集しないよう認識し、避けることに加えて、不必要なデータを削除してデータの増加を抑える必要があります。収集していないデータを保護する必要はありません。

Netwrixがどのように役立つか

Netwrix は、機密データ、アプリケーション、システムすべてへのアクセスを管理(govern)するための強力な単一プラットフォームを提供します。クラウドベースおよびオンプレミス環境の両方のシステム上でデータを特定する 40 以上の内蔵データ収集モジュールを活用することで、データ資産がどこに保存されていても、その資産を常にコントロールできます。非構造化形式での機密データの見落としを心配する必要はありません。

Netwrix’s Access Analyzerは、データ侵害のリスクを低減し、コンプライアンス監査に簡単に合格するのに役立ちます。悪意のある攻撃者が悪用できる過剰なユーザー権限や無効化されたアカウントなど、セキュリティ態勢のギャップを事前に見つけることができます。Access Analyzer は、不活発なアカウントを削除し、過剰な権限を取り消すことで、脅威を自動的に是正します。

principle of least privilegeに従うことで、誰がどの目的でデータにアクセスしているのかを監視できます。不必要な権限をすばやく取り消して、data securityを強化しましょう。今すぐお問い合わせください 無料トライアルをお申し込みいただくために。

よくある質問

機密データ(センシティブデータ)とは何ですか?

センシティブデータ(機密データ)には、悪用される可能性があるため追加の保護が必要な幅広い情報が含まれます。センシティブな個人情報の例としては、健康記録や、銀行口座の詳細、クレジットカード番号、社会保障番号などの金融情報があります。また、指紋や顔認識といった生体データ、運転免許証やパスポートに記載される個人識別番号、機密性の高いビジネス情報も含まれます。人種または民族的出自、政治的見解、宗教または哲学的信念、性の指向および行動に関する情報も、センシティブデータと見なされます。このデータを保護することは、悪用、なりすまし(ID盗難)、差別を防ぐうえで重要です。

機密データと見なされないのはどのような情報ですか?

非機密データには、追加の識別情報がない氏名、一般的な職名、ビジネスの連絡先情報、または個人を特定できる情報が削除された匿名化データなどの公開情報が含まれます。この種のデータは、万一公開されてもリスクが最小限であることが多く、通常は特別な保護措置を必要としません。

どのような情報が機密情報と見なされますか?

機密データは、万一公開された場合に、アイデンティティの盗難、金銭的損失、または差別など、重大な被害につながる可能性があることが特徴です。通常、個人を直接または間接的に識別できる個人情報が含まれます。このデータは多くの場合、個人の健康状態、財務状況、生体認証の識別子、または機密性の高い事業の運用に関係しています。プライバシーとセキュリティを守り、データ保護規制を遵守するために、このデータは保護する必要があります。また、機密データは本質的に私的な性質を持つため、収集および処理には明確な同意が必要となることがよくあります。

機密データにはどのような3種類がありますか?

機密性の高いデータの主な3つの種類は、個人を識別できる情報(Personal Identifiable Information, PII)、保護された健康情報(Protected Health Information, PHI)、および金融情報です。PIIには、氏名やソーシャルセキュリティ番号のように個人を特定できるデータが含まれます。PHIは、医療や健康に関連するデータを対象とします。金融情報には、銀行口座の情報、クレジットカード番号、金融取引が含まれます。

共有する

もっと詳しく

著者について

Asset Not Found

Farrah Gamboa

プロダクトマネジメント シニアディレクター

Netwrixにおけるプロダクトマネジメントのシニアディレクター。Farrahは、Data SecurityおよびAudit & Complianceに関連するNetwrix製品とソリューションのロードマップを構築し、実現することを担当しています。Farrahは、エンタープライズ規模のデータセキュリティソリューションに携わる経験が10年以上あり、Stealthbits TechnologiesからNetwrixに入社しました。Stealthbits Technologiesでは、テクニカルプロダクトマネージャーおよびQCマネージャーを務めていました。FarrahはRutgers Universityで産業工学の学士(BS)を取得しています。