データベースの暗号化は、データベースが記録媒体に保存しているデータを、暗号化した状態で置いておくことです。保存時の暗号化とも呼びます。サーバーの記録媒体やバックアップのファイルが持ち出されても、鍵が無ければ中身を読めません。AWS の Amazon RDS の説明では、暗号化を有効にすると、データの保存場所に加えて、ログと自動のバックアップも暗号化されます。ある時点の写し(スナップショット)も対象です。
パソコンの保存装置を丸ごと暗号化する保存装置の暗号化は、端末をなくしたときの備えです。データベースの暗号化は、サーバーの側で、業務の仕組みのデータとその写しを守ります。Microsoft の Azure SQL Database の説明では、新しく作るデータベースは初めから暗号化され、アプリの側を変えずに使えるとしています。一方、Amazon RDS の暗号化は作るときにしか選べず、あとから足すには写しを作って移す手順が要ります。使うサービスで、作るときの設定を確かめます。
肝心なのは鍵の管理です。MySQL の説明書は、暗号化の元になる鍵(マスターキー)をなくすと、暗号化したデータは戻せないと書いています。鍵をデータと同じ場所に置けば、両方を持ち出されたときに守りになりません。鍵の置き場所と控え、鍵を扱える人を決めておきます。
暗号化しても、データベースにログインできる人には中身がそのまま見えます。MySQL の説明書でも、認証された利用者やアプリが読むときは、データベースが鍵を使って元に戻すとされています。誰がどのデータを見てよいかは、閲覧権限や行ごとの権限の設定で別に決めます。当社のネットワーク見える化では、情報セキュリティの体制づくりで決めたルールに合わせて、暗号化などの対策を選びます。