DSPM(Data Security Posture Management:データセキュリティ態勢管理)は、クラウドやアプリに散らばった機密データを見つけ、種類と機密度で分類し、誰がアクセスできるかを可視化する仕組みです。守る対象を「サーバーの設定」ではなく「データそのもの」に置くのが、これまでの道具との違いです。きっかけは、データが増えすぎて、どこに何があるか誰も把握できなくなったことでした。退職者しか場所を知らないバックアップ、本番公開後もテスト環境に残った個人情報、社員が勝手に生成 AI に貼り付けた機密。こうした「存在を把握していないデータ(シャドーデータ)」が、漏えいの温床になります。Gartner は2022年にこの領域を取り上げ、2026年までに2割を超える組織が導入すると見ています。本記事では DSPM が何をするのか、CSPMとの違い、そして可視化をどう始めるかを扱います。
LOCKED は、SSO と多要素認証で認証を束ねる LOCKED MSO、アカウントの発行・停止・棚卸しを自動化する LOCKED DAS、端末を管理する LOCKED MDM を組み合わせたサービス群です。「どこに機密データがあるか」を見つける DSPM に対し、LOCKED は「誰がそこに入れるか」を絞る層になります。
無料で製品資料をお送りしています。データへのアクセス管理の見直しにお使いください。 製品資料をダウンロードする →
DSPMとは、守る対象をデータそのものに置く態勢管理
セキュリティの道具の多くは、データを入れる「器」を守ってきました。サーバーの設定、ネットワークの境界、アプリの脆弱性。どれも大事ですが、器をいくら固めても、中身のデータが別の場所に勝手にコピーされていれば守れません。出発点に置くのは、器より中身のほうです。まず機密データがどこにあるかを探し、何のデータかを分類し、誰がアクセスできて、今どう守られているかを一望できるようにします。
この順番が効くのは、今のデータが「あるべき場所」に収まっていないからです。顧客情報は本番データベースだけでなく、分析用のコピー、開発者が落としたバックアップ、BI ツールのキャッシュ、そして生成 AI のやり取りにまで散らばります。器ごとに別の道具で守ろうとすると、散らばった先の器が守備範囲から抜け落ちます。「このデータはどこに何個あるか」を軸に見るので、把握から漏れていたコピーそのものを見つけられます。
ゼロトラスト実装の現実
ゼロトラストの理想と現実のギャップを分析。段階的な実装アプローチと、ID管理・デバイス管理から始める現実的なロードマップを提示します。
DSPMがやること:発見・分類・リスク評価・是正
中身は、おおむね4つの工程です。データを追う、という発想が各工程に通っています。
まず発見です。クラウドのストレージ、データベース、SaaS、データ基盤を横断して、機密データが実際にどこに存在するかを棚卸しします。ここで把握していなかったシャドーデータが表に出ます。
次に分類です。見つけたデータを、個人情報、カード情報、認証情報、営業秘密といった種類と機密度で仕分けます。何が重要かが決まって初めて、どこから守るかの優先順位がつきます。
3つ目がリスク評価です。分類したデータごとに、暗号化されているか、公開設定になっていないか、誰がアクセスできるか、過剰な共有がないかを点検します。「機密度が高いのに、全社に共有されている」といった危ない組み合わせが浮かびます。
最後が是正です。検出した危ない状態に優先順位をつけ、公開を止める、アクセス権を狭める、暗号化する、といった対処につなげます。見つけて終わりにせず、直すところまでを設計に含むのが近年の DSPM です。
CSPMとの違いは、見るのが「設定」か「データ」か
この道具は CSPM とよく並べられますが、見ているものが違います。CSPM はクラウド基盤の設定ミスを見張る道具で、公開されたバケットや過剰な権限といった「器の不備」を探します。対して DSPM が追うのは、その器の中に入っている機密データそのものの在りかとアクセス状況です。
具体的な差は、同じ公開バケットへの反応に出ます。CSPM は「このバケットが公開設定になっている」と設定の不備を指摘します。DSPM は「その公開バケットの中に、分類済みの個人情報が1万件入っている」と中身の重大さまで示します。設定ミスの一覧は長くなりがちですが、そこに機密データが入っているかどうかで緊急度はまったく変わります。その緊急度を中身から判断する材料を足す、という関係です。
| 観点 | CSPM | DSPM |
|---|---|---|
| 見る対象 | クラウド基盤の設定(器) | 機密データそのもの(中身) |
| 典型的な指摘 | 公開バケット・過剰権限・暗号化漏れ | 機密データの所在・分類・過剰アクセス |
| 使う場面 | 設定の健全性を保つ | データの所在とリスクを把握する |
両者は競合ではなく補完です。CSPM・CWPP・CIEM とまとめて1つの基盤で扱うCNAPP(統合クラウド保護)の中で、DSPM がデータの層を受け持つ構成も増えています。
生成AIの普及で、DSPMの重みが急に増した
この領域が近年とくに注目されるのは、生成 AI が「データの散らばり」を一段深くしたからです。社員が機密を AI ツールに貼り付ける速度は、組織がそれを分類し制御する速度を上回ります。さらに、社内で AI を動かすと、学習用のデータ置き場、検索のためにデータを変換したベクトルのデータベース、RAG(社内文書を参照して答える仕組み)のパイプラインといった、新しいデータの置き場が増えます。本番化したあともテスト環境に学習データが残り続ける、といったことも起きます。
この AI まわりのデータの散らばりに DSPM を広げたものを、DSPM for AI と呼びます。学習用のデータ置き場やベクトルのデータベースまで走査し、把握していない AI サービス(シャドー AI)が何のデータを読み書きしているかまで追います。国内でも、三井物産セキュアディレクションが2026年4月から、生成 AI を使ってデータの棚卸し・分類を行う DSPM の導入支援を始めるなど、サービスが出てきています。AI を業務に入れる企業にとっては、「どのデータが AI に触られているか」を把握する手段として DSPM が要る、という流れです。
DSPM可視化の始め方:まず機密データの地図を作る
可視化と是正は、一度にすべてを守ろうとすると止まります。可視化から入り、重いものから是正する順で進めるのが現実的です。
- 対象の範囲を決める — まずは機密度の高いデータが集まる場所(顧客データベース、ファイル共有、主要な SaaS)から始めます。全クラウドを一度に対象にしない
- 読み取り権限で接続する — DSPM ツールにデータ基盤への読み取り権限を渡し、データの発見と分類を回します。データそのものを外に出さずに分類する方式かを確認します
- 分類の精度を確かめる — 自動分類は便利ですが誤りも出ます。重要な種類(個人情報・カード情報)について、分類が妥当かを人が抜き取りで点検します
- 危ない組み合わせから直す — 「機密度が高い × 広く共有 × 暗号化なし」のように、重大さの高い組み合わせから優先して是正します
- アクセスを棚卸しする — 機密データに誰がアクセスできるかを見直し、不要なアクセス権を外します。ここは認証・アカウント管理の領域と重なります
3番目の分類は、個人情報保護法への対応とも直結します。何が個人情報にあたるデータかを把握できていなければ、漏えい時の報告も、保有の棚卸しもできません。DSPM はその土台の地図を作る作業にあたります。
機密データにアクセスできる人の棚卸しを、無料でご相談を承っています。 デモ・個別相談を申し込む →
DSPMが見つけたあと:アクセスを絞るのは認証とアカウントの仕事
ここまで見たとおり、機密データがどこにあって誰がアクセスできるかは、DSPM が明らかにします。ただし、「誰がアクセスできるか」を実際に絞り込むのは、DSPM の外の仕事です。見つけた過剰なアクセスを狭めるには、そのデータを置くシステムへのログインと、アクセス権を持つアカウントそのものを管理する必要があります。
ここが開いていると、DSPM がどれだけ正確に地図を描いても、入口は塞がりません。退職者のアカウントが生きていれば、そのアカウントが持つデータへのアクセスも生きたままです。共有アカウントで誰が入ったか分からなければ、過剰アクセスの持ち主を特定できません。
LOCKED MSO は、データを置くクラウドや SaaS へのログインを SSO と多要素認証で束ね、IP やデバイスによる制限を重ねます。LOCKED DAS は入社・退社に合わせたアカウントの発行と停止、権限の棚卸しを自動化するので、DSPM が見つけた「不要なアクセス権」を、アカウントの側から確実に外せます。「どこに機密データがあり、誰が触れるか」を DSPM が可視化し、「触れる人を正しい範囲に絞る」のを LOCKED が受け持つ。この2つがそろって、データの守りが実際に効くようになります。
データのアクセス管理とアカウント棚卸しから、無料でご相談を承っています。 資料請求・デモ依頼はこちら →
参考資料
- Gartner Glossary:Data Security Posture Management (DSPM)
- 個人情報保護委員会:個人情報保護法について
- IPA:中小企業の情報セキュリティ対策ガイドライン
- NIST SP 800-210:General Access Control Guidance for Cloud Systems