今理解すべき「CASB」の実力【第2回】
いまさら聞けない、「CASB」と「URLフィルタリング」は何が違うのか?(1/2 ページ)
クラウドセキュリティの注目株である「CASB」は、既存のセキュリティ製品やクラウドサービスのセキュリティ機能と、何がどう違うのか。分かりやすく解説する。
第1回「クラウドセキュリティの“熱い”キーワード『CASB』とは何か? 誕生の理由は?」は、「CASB」(Cloud Access Security Broker)の生まれてきた背景と、CASBに注目すべき理由について説明しました。第2回となる今回は、CASBの技術的・機能的特徴やメリットに踏み込み、既存セキュリティ技術との違いに着目して、CASBとは一体何なのかをお話しします。
結論から言うと、CASBは「従業員がクラウドサービスへアクセスする際のセキュリティを一括するコントロールポイント」です(図1)。
ここで言う「クラウドサービス」とは、
- 会社が許可しておらず、従業員が個別に利用しているクラウドサービス
- 会社から利用を許可されているクラウドサービス
の両方を指します。前者を「シャドーIT」、後者を「サンクションIT」と呼びます。
ここで多くの人は2つの疑問を持つでしょう。1つ目はシャドーITのコントロールに関して、既存のURLフィルタリングによる可視化やアクセス制御と何が違うのか、という点。2つ目はサンクションITのコントロールに関して、クラウドサービス側が提供しているセキュリティ機能と何が違うのか、という点です。
併せて読みたいお薦め記事
「CASB」「クラウドセキュリティ」についてもっと詳しく
- クラウドセキュリティの“熱い”キーワード「CASB」とは何か? 誕生の理由は?
- 米国防総省が公開した“ミルスペック”な「クラウドセキュリティガイド」に書かれていること
- 「クラウド」「モバイル」の認証は今、どうなっているのか?
「シャドーIT」にどう対処するか
URLフィルタリングとCASBの違い
まずシャドーITのコントロールにおけるURLフィルタリングと、CASBとの違いについて説明します。
URLフィルタリング(「Webフィルタリング」とも)は、アダルトサイトや薬物・犯罪に関するWebサイトのように、教育上または職務上、閲覧することが不適切なWebサイトをフィルタリングし、エンドユーザーに見せなくすることを指します。クラウドサービスもWebサイトの1種だと考えれば、クラウドサービスのコントロールは、URLフィルタリングがあれば十分なのではないかと考える人もいるでしょう。
今や企業が当たり前に導入しているURLフィルタリングと、CASBによるシャドーITのコントロールは何が違うのでしょうか。下記の表1に両者の違いをまとめました。
| URLフィルタリング | CASB | |
|---|---|---|
| 対象 | ・クラウドサービスを含むWeb全般 | ・クラウドサービスのみ |
| 目的 | ・URLごとのアクセス制御 | ・クラウドサービス利用の統制 |
| 得意 | ・URL単位でのサイトの全般的な評価 ・アクセス自体のブロック |
・クラウドサービスに特化した危険度評価 ・アップロードデータの詳細な制御 |
| 不得意 | ・クラウドサービスに特化した危険度評価 ・アップロードデータの詳細な制御 |
・アクセス自体のブロック ・クラウドサービス以外のWebサイトの全般的な評価 |
URLフィルタリングは、宛先がクラウドサービスかどうかにかかわらず、Web全般に対してURLごとにアクセスを許可・拒否します。従って指定のURLが危険かどうかを判断する指標は、そのURL(Webサイト)に脆弱(ぜいじゃく)性やマルウェア感染がないかどうか、また業務上のアクセスとしてふさわしいかどうかといった、従来の脅威防御の観点となります。
対してCASBは対象をクラウドサービスに絞り、その利用統制に特化しています。これによりクラウドサービスの危険性を判断する指標が、前述した従来の脅威防御の観点に加え、クラウド特有の指標を加えたクラウドセキュリティの観点を含んだものとなります。具体的には「ファイル共有機能を有しているか」「アップロードしたデータの知的財産権がユーザー企業とクラウドサービスのどちらにあるか」などの観点を基にした危険性の判断を可能にします。
現在のCASB製品の多くは、シャドーITに関しては利用状況の可視化とクラウドサービスのリスク評価機能の提供に重点を置いています(画面1、2)。CASB製品自身ではアクセス制御はせず、実際のアクセス許可・拒否は、URLフィルタリング製品と連携する形式を取っています。すなわちアクセス許可・拒否をする前段の「クラウドサービス自身のリスクに関する判断」という、既存のURLフィルタリングではカバーし切れなかった部分をCASBが補完するのです。
さまざまなクラウドサービスが登場する中、ユーザー企業が各サービスのリスクを都度調査し、アクセス許可・拒否を判断することは非常に困難です。CASBによる客観的なリスク評価は、大きな助けとなります。
クラウドサービスにアップロードするファイルの制御にも、大きな違いがあります。現在のURLフィルタリング製品は、エンドユーザーが送信するファイルの中身までは確認できません。例えばクレジットカード番号や日本でのマイナンバー(社会保障と税の共通番号)のような、機密情報を含むファイルの漏えいを防止することはできません。
CASB製品は一般的に、クラウドサービスへアップロードされるファイルの中身を確認し、機密情報が含まれていた場合にはアップロードの阻止やファイルの隔離・削除をするという漏えい防止機能を持っています。ただし基本的には、全てのクラウドサービスに対して、この漏えい防止機能を利用できるわけではありません。どのクラウドサービスに対して漏えい防止機能が利用できるかはCASB製品によって異なるため、製品選定の1つのポイントとなります。
Copyright © ITmedia, Inc. All Rights Reserved.
今理解すべき「CASB」の実力
包括的なクラウドセキュリティ対策を可能にする「CASB」が登場し、近年選択肢が急速に充実し始めた。なぜCASBは生まれたのか。既存のセキュリティ対策と何がどう違うのか。どのような視点でCASBを選ぶべきなのか。詳しく説明する。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[LRM株式会社] 「標的型攻撃メール」事例・サンプル集 -
製品資料
[LRM株式会社] セキュリティ教育はなぜ「年間計画」を立てる必要があるのか? -
製品資料
[LRM株式会社] セキュリティの重要性が伝わらない…… 効果がない社員教育から脱却する方法 -
製品資料
[LRM株式会社] 「標的型攻撃メール訓練」導入ガイド 社員の意識を確実に高める仕組みの作り方 -
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
3
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
4
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
5
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
6
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
7
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
8
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
9
なぜOpenAIやAnthropicのAIは「脱走」したのか 情シスが迫られるエージェント統制
-
10
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー