セキュリティ評価に関するコスト削減が狙い
米国発クラウドセキュリティ標準「FedRAMP」はどれほど効果があるのか?
オバマ政権は2011年12月、クラウドサービスに対するセキュリティ評価、認証および継続的モニタリングの標準的アプローチを策定したFedRAMPを発表。米国のクラウド事業者や専門家はFedRAMPへの期待と批判を寄せている。
米国のクラウドサービス業者や業界専門家は、クラウドコンピューティングのセキュリティ標準を定めた新しい国家プログラムに大きな期待を寄せるが、同時に幾つかの懸念も示す。このプログラムが「サイバーセキュリティの進歩を阻害しかねない」との警告するセキュリティ専門家の声もある。
オバマ政権は2011年12月、クラウドサービスおよび関連商品のセキュリティをコントロールのベースラインで評価する標準アプローチを定めた「Federal Risk and Authorization Management Program(FedRAMP)」を発表した。その目的は、省庁間で重複するセキュリティアセスメントとクラウド認証のコストおよび時間を削減することだ。
「端的にいえば、政府省庁に対して、パブリックおよびプライベートクラウドの導入に当たり、比較的容易な認証方法を提供することだ。つまり各省庁は、従来のFISMA(連邦情報セキュリティマネジメント法)プロセスを経る場合と比べて、簡単にクラウドを利用できるようになる」と説明するのは、政府情報セキュリティの専門家でCloud Security Alliance(CSA)のメンバーであるダン・フィルポット氏だ。
FedRAMPの下では、クラウドサービス業者が1つの省庁から認証を受けると、他の省庁はその認証を引き継げる。ある省庁が追加的な要求仕様を持っている場合、ベースラインとその仕様の間を埋める差分のみを満たせばよい。その面で、非常に経済的なセキュリティモデルとなっている。
この「1回行って、何回も使う(do once, use many times)」というFedRAMPのアプローチは、煩雑な認証手続きを大幅にカットできるため、政府と産業の双方に大きなコスト削減効果をもたらす。そう指摘するのは、業界団体TechAmericaの政府および国内セキュリティポリシー担当副社長、ジェニファー・カーバー氏だ。
ただし、「多くの省庁が業者の認証にさまざまな要求を追加するようになると、問題が生じる」と同氏はいう。
「もしどの省庁もベース仕様を受け入れず、全てがFedRAMP“プラスα”を求めることになれば、それら全部に追加的コストを支払わなければならなくなるだろう。それが果たして有益なことだろうか」(カーバー氏)
SANS Instituteのリサーチディレクター、アラン・パルマー氏は、FedRAMPに対してかなりに批判的だ。このプログラムが機会の損失につながると見ているからだ。
「うまくやっていれば、FedRAMPは政府がサイバーセキュリティを正しい方向へリードするブレークスルーになったはずだ」と同氏は電子メールで述べる。「FedRAMPにはそのチャンスがあった。なぜなら政府調達という力関係があるからだ。FedRAMPのセキュリティルールに適合しないベンダーは、FedRAMPサービスを提供できない。正しいルールを設定していれば、政府はセキュリティを劇的に改善し、効果的なセキュリティに要するコストを低く抑えることができただろう」
しかし政府は、効果的なセキュリティを実現するためのよく知られた6つの方策、すなわち、統一されたセキュリティ構成や日常的・継続的なモニタリング、リスク緩和などを含まないガイダンスを出してそのチャンスを逸した。パルマー氏は続ける。「政府のガイダンスは、その6つ(の方策)を実装しなくても容易に作成できるリポートを書くように求めている。下手をすればFISMAへの後退であり、全く意味がない」
FedRAMPの要素
米連邦政府は、セキュリティコントロール、運用コンセプト、綱領などの発行を含む一連のステップを完了した後、2012年6月にはFedRAMPを実施できるとみている。
連邦政府は2012年1月9日、セキュリティコントロールの要求仕様をリリースした。それらはNIST Special Publication 800-53 Revision 3(PDF)をベースにして、マルチテナントや共有リソースプーリングなど、クラウド固有のリスクに対応するコントロールを含んでいる。
FedRAMPのキーコンポーネントは、クラウド業者のセキュリティ実装を評価するサードパーティーアセスメント組織(3PAO)だ。FedRAMPプログラム管理局は第2四半期にも、FedRAMP認定3PAOの初期リストを公開する。
FedRAMPは効果的なセキュリティを実装しないリポートベースのコンプライアンスプログラムにすぎないとの批判に、FedRAMPプログラム管理局の広報担当は、「FedRAMPはNIST SP 800-53セキュリティコントロールの実装をベースとするクラウドソリューションを評価、認証し、それらは認定3PAOによって客観的に検証される」と、電子メールで反論する。「認証後も、FedRAMPは各省庁やDHS(国土安全保障省)を連携させ、クラウドソリューションを継続的にモニタリングし、リアルタイムデータと自動化にフォーカスし、ほぼリアルタイムでクラウドソリューションのリスクを監視する能力を省庁に提供する」
フィルポット氏によると、省庁にとって認定3PAOは、クラウドサービス業者の専門技術やクラウドセキュリティを評価する上で大きな力になるという。同氏は、FedRAMPセキュリティコントロールの最終リリースを歓迎するとともに、CSAでも早急に「Cloud Controls Matrix」に適合させ、クラウド業界の導入を支援するとしている。
米CSCは、自社のクラウドサービスを政府の認証および認定プロセスに対応させ、「FedRAMPに向けて万全の体制を整えた」と、北米公共セクタCTOのヨゲシュ・カーナ氏は述べる。この技術業者は最近、DHS向けにIaaSおよびクラウドベースの開発、テストサービスを導入した。
「われわれはDHSと連携し、自社のシステムを包括的なC&A(証明および資格認定)プロセスに適応させた」と同氏は語る。「われわれは800-53の目的を理解している。連邦政府をリードする省庁の1つと戦略的なパートナー関係を結ぶ企業として、われわれはFedRAMPで重要な役割を果たすとともに、非常に多くの経験を積んできた」
カーナ氏は、FedRAMPがクラウドのセキュリティ標準のベンチマークを提供することで、サービス業者やベンダー、クラウドユーザーに利益がもたらされると指摘する。「クラウドユーザーは一定レベルのコントロールを手放すことになる。何らかの業界標準やサードパーティーのレビューがないかぎり、われわれは人々がセキュリティをバリアとして用いるモードに縛られ続けるだろう」
FedRAMPの問題点
FedRAMPに楽観的なカーナ氏だが、政府が同プログラムの生み出す大規模な需要に備えていることを望んでいる。「ゲートを出たばかりで、怠惰な官僚主義という印象を持たれたくはないだろう」
クラウドサービス業者には、このプログラムの成否を左右する1つの役割がある。それは、再評価に向けて自社のパッケージを洗練させることだ。同氏は、3PAOによるクラウドサービスのレビューのタイムリミットについて、FedRAMP当局が何らかのコミットメントを出した方がよかったという。
「トラフィックが急増し、FedRAMPが適切にハンドルできなくなり、その結果、FedRAMP当局には能力がない、と思われてしまうような事態は避けなければならない。われわれには、それを回避する役割がある」
フィルポット氏は、政府のイニシアチブ「Trusted Internet Connections(TIC)」がFedRAMPの下でどのように機能するか懸念する。TICは、各省庁にインターネット接続を制限し、セキュリティ脅威をモニタリングするためにトラフィックをDHSへ転送するように求めている。ところが、クラウドサービスモデルによっては、こうしたTICによるネットワークトラフィックのルーティング要求に対応できない可能性もあるという。
「いずれにしても、RedRAMPによって確立されるクラウドセキュリティ標準のベースラインは、クラウドセキュリティを改善する大きな力を秘めている」とフィルポット氏は語る。今後、商用ユーザーはクラウド業者に対して、政府と同等のセキュリティを求めることができるようになるだろう。
「多くの業者がセキュリティに強い自信を持っている。全ての業者がそうというわけではないが、大多数はそうだ」と同氏。「われわれは、FedRAMPが業界のレベルアップにつながることを望み、強く期待している」
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
事例
なぜワンキャリアは障害復旧を3時間から1時間以内に短縮できたのか -
製品資料
自社のDevSecOpsはどこまで進んでいる? 進捗を測る指針“成熟度モデル”とは -
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
事例
三菱ケミカルが脆弱性への迅速な対応フローを実現した方法とは? -
技術文書・技術解説
MDMだけでは防げない? Appleデバイスに潜む5つのセキュリティギャップ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
2
契約作成からKYCまでAIが完結 独金融大手が3000人を削減してまで狙う破壊的効率化
-
3
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
4
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
5
LLMの「過学習」、正しく説明している文章はどれ?
-
6
「業務改善とツール活用」に関するアンケート
-
7
管理職542人に聞いた AIやデジタル化でなくしたい主な事務作業第1位は?
-
8
ただで使い「12時間以内の復旧」を迫る 無償OSSを商用扱いする日本企業の末路
-
9
【漫画付き】"RAG導入失敗3例"と処方箋 「入れても使われない」を終わらせる
-
10
なぜAnthropicはClaude Codeで「エージェントを作るな、スキルを作れ」と言うのか
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
6
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
7
“あのファイル転送”で暗躍するノーウェアランサム
-
8
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
9
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
-
10
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー