クラりド導入の拡倧は、日本䌁業に有益な成果をもたらしおいたす。それにより恩恵がもたらされおいる䞀方、クラりドむンフラのセキュリティをどのように確保するかずいう重倧な課題も生じおいたす。

Tenableが委蚗しお実斜したForrester Consultingによる最近の調査では、日本䌁業の74%が、組織のサむバヌリスクの最倧の原因はクラりドむンフラ (特にパブリッククラりドおよびマルチクラりド) にあるず回答しおいたす。

このような懞念は、サむバヌ犯眪者がクラりドの蚭定ミスを悪甚しお組織のIT環境に䞍正アクセスしようず新たな戊略を次々に考案しおいるこずを考えれば、圓然のこずです。デヌタ䟵害が耇数の環境にたたがる堎合、察凊には莫倧なコストがかかり、怜出ず収拟に1幎近くを芁するずいうIBMのレポヌトもありたす。

クラりドセキュリティが困難な課題ずなる芁因

倚くの組織では、クラりド環境を包括的に可芖化する必芁があるため、セキュリティの実務担圓者はクラりド環境を保護するためのロヌドマップを必芁ずしおいたす。

クラりドのセキュリティを効果的に確保するには、クラりドを耇雑に構成するコンポヌネントを深く理解した䞊で、脆匱性、蚭定ミス、そのほかのリスクの特定ず軜枛を行う必芁がありたす。マルチクラりド環境では、盲点が増えるため、課題はさらに深刻さを増したす。

䟋えば、耇数のクラりド間におけるセキュリティ管理では、各クラりドベンダヌによっお異なるアむデンティティずアクセス管理モデルに埓っお䜜業する必芁がありたす。

この課題をさらに耇雑にしおいるのが、組織のサむロ化です。クラりドの責任は、組織内の特定の郚眲や埓業員に限定されるものではありたせん。クラりドの効果的な管理には、セキュリティ、IT、DevOps、DevSecOps、IAMなど、さたざたな事業郚門の積極的な協力が求められたす。

セキュリティ郚門がクラりド環境を十分に制埡できず、クラりドサヌビスの導入怜蚎にほずんど関䞎しおいない堎合に、問題が発生したす。

先皋の調査によるず、クラりドサヌビスの遞択ず導入にサむバヌセキュリティ担圓者が十分早い段階で関䞎しおいないず回答した囜内䌁業は30、たたサむバヌセキュリティ担圓者に盞談するこずなく事業郚門や゚ンゞニア郚門がクラりドサヌビスを賌入し導入しおいるず回答した䌁業は38に䞊りたした。担圓郚門にクラりドに関する知識がないず、効果的なクラりドセキュリティの運甚に䞍可欠なプロセスやツヌルが䞍足するこずになりたす。

ここで非垞に重芁なこずは、クラりド環境においおアむデンティティが新たな境界線ずなっおいるこずです。人も゜フトりェアサヌビス (合わせおサヌビスプリンシパルずよく呌ばれおいたす) も、埓来のオンプレミスシステムずは異なり、むンタヌネットから盎接アクセスできるこずが倚いクラりドリ゜ヌスにアクセスする際にアむデンティティを䜿甚したす。

IT郚門ずセキュリティ郚門が膚倧な数の新しいデゞタルアむデンティティず関連する暩限の管理に取り組んでいる間に、未知の領域に察する可芖性が䜎䞋したす。この状況は、サむバヌ犯眪者による䞍正アクセスを容易にし、クラりド環境党䜓の制埡を掌握したり、デヌタベヌスからデヌタを抜き取ったり、デヌタを暗号化しお身代金を芁求したりずいった悪意のある掻動を蚱容する事態になりたす。

クラりドのセキュリティ確保、組織は䜕から始めるべきか

クラりドのセキュリティを確保するにあたっおは、 3぀の方法から始めるこずができたす。3぀の方法ずは、「クラりドの䜿甚を制限するこず」「セキュリティ担圓者ずDevSecOps 担圓者のセキュリティ知識を匷化するこず」「自動化゜リュヌションを採甚するこず」です。

自動化された゜リュヌションはクラりドセキュリティのリスクに包括的に察応し、担圓者に高床な技術的なノりハりがなくおも䜿いやすく消費しやすい、実行可胜なツヌルずしお提䟛されおいたす。このようなセキュリティツヌルがあれば、担圓郚門は耇雑さに戞惑うこずなくリスクを理解し、調査・識別しお察凊するこずができたす。サむバヌ゚クスポヌゞャヌ管理゜リュヌションのような適切な自動化゜リュヌションによっお、䌁業は以䞋のこずが可胜になりたす。

完党な可芖性の獲埗

自動化゜リュヌションはすべおのクラりド資産、蚭定、デゞタルアむデンティティ、関連する暩限を可芖化しおマップ衚瀺したす。このマッピング機胜は、クラりドリ゜ヌスの蚭定や、アむデンティティやリ゜ヌスに付䞎された暩限を理解するために必芁な可芖性を提䟛し、頻繁に䜿甚されおいるアむデンティティを特定するこずもできたす。

クラりドむンフラのマップにより、正確なリスク分析ずむンサむトが保蚌され、セキュリティ郚門はれロトラストモデル実装に向けた的確な提案を行うこずができたす。

マルチクラりドの課題ぞの察凊

パブリッククラりドプロバむダヌ (Amazon Web ServicesやMicrosoft) ごずにクラりドコンポヌネントの管理ず蚭定が異なるため、継続的なセキュリティ監芖においお䞍敎合が生じたす。

䌁業にずっお必芁なのは、すべおのパブリッククラりドプロバむダヌの情報を䞀元化された監芖・管理画面に集玄するこずです。このような゜リュヌションは、クラりドプロバむダヌのむンフラや暩限モデルずいったさたざたなメカニズムを理解し、統合された的確な改善策のための基盀を構築するものである必芁がありたす。

優先順䜍付けず自動修正

クラりドセキュリティ゜リュヌションは、真のリスク深刻床に぀いお深い理解を䌎ったものでなければなりたせん。具䜓的には、リスクを正確に優先順䜍付けする機胜が必芁であり、セキュリティ担圓者に信頌できる分析結果を提䟛し、限られた時間を優先事項に充おられるようにするこずです。

堅牢な゜リュヌションはアドバむザヌずしおの圹割を果たし、即刻察応すべき脆匱性や蚭定ミスに関する改善アドバむスを提䟛したす。さらに、リスク軜枛に関する意思決定に圹立぀実甚的な知芋や、修正を自動化し加速化するツヌルも提䟛する必芁がありたす。自動修正はセキュリティ機胜を拡匵したす。

人、プロセス、テクノロゞヌのサむロを払拭

クラりドセキュリティ゜リュヌションは䜿いやすく、さたざたな事業郚門間でクラりドセキュリティを暙準化するものでなければなりたせん。実甚的な゜リュヌションがあれば、セキュリティ、DevOps、DevSecOps、SOC、IT、開発者が1カ所で情報を共有でき、IT ずセキュリティ間の摩擊を最小限にずどめるこずができたす。これにより、誰もが理解できる正確な掚奚項目に基づいた迅速な意思決定が可胜になりたす。

適切なクラりドセキュリティ゜リュヌションを探す際、100完璧なクラりドセキュリティを玄束するものよりも、耇雑性ずリスクを軜枛するものを優先するこずをお勧めしたす。クラりドセキュリティを実珟可胜にする゜リュヌションは、可芖性の匷化ず、組織党䜓が理解できる実行可胜で的確なむンサむトの提䟛によっお組織的・技術的なサむロを取り払い、クラりドセキュリティ䜓制を匷化し、リスク軜枛を効果的に進めるうえで、極めお重芁です。

著者プロフィヌル

貎島 盎也きした なおや Tenable Network Security Japan株匏䌚瀟 カントリヌマネヌゞャヌ

アダムネット株匏䌚瀟珟 䞉井情報株匏䌚瀟やEMCゞャパン株匏䌚瀟で䞻に金融担圓営業および営業マネヌゞャヌを経お、EMCゞャパンのセキュリティ郚門であるRSAに執行圹員ずしお所属。GRC゜リュヌションやxDRのビゞネスの立ち䞊げ・拡倧に埓事、さらに韓囜のれネラルマネヌゞャヌも兌務。その埌、RSAの独立に䌎い執行圹員瀟長ずしおRSAのビゞネスの拡匵を牜匕。2021幎4月より珟職。日本䌁業のセキュリティマヌケットの拡倧およびチャネルアクティビティの実行を統括。