NSA問題をきっかけにツールが拡充
米国政府にも盗聴できないクラウドシステムを作るには
米国家安全保障局(NSA)の監視活動が暴露された事件は、結果的に新しいセキュリティ技術やコンプライアンス手順の開発を促す役割を果たすかもしれない。
エドワード・スノーデン氏による米国家安全保障局(NSA)の監視活動の暴露に関する事件は、結果的にクラウドにとって最高の出来事となるかもしれない。この事件は「必要は発明の母」の役割を果たし、新しいセキュリティ技術やコンプライアンス手順の開発を促すことになりそうだ。
クラウドプライバシーの市場は勢いを増しており、高い水準のクラウドセキュリティ対策を望むクラウドの利用者やベンダーが使える技術は豊富にある。これが基盤となり、司法業界は力を合わせてクラウド契約とガバナンス規約の強化につなげるだろう。
プライバシーの脅威に対して完全無欠の技術は存在しない。だが、効果的な技術を使えばデータ所有者は確実に管理を強化することができ、幅広いクラウドインフラをより安全に扱うことが可能になる。
動きの速いクラウド事業者は、政府機関や医療機関といった垂直市場に狙いを定め、HIPAA(米国の医療保険の相互運用性と説明責任に関する法令)やPIPEDA(米国の個人情報保護と電子文書に関する法律)などプライバシー保護を定めた規制順守のニーズに応える「サービスとしてのコンプライアンス(Compliance as a Service)」をパッケージ化して提供するだろう。
現在のところ、クラウド事業者は主に製品の技術面――例えばどの程度のIaaS(Infrastructure as a Service)をどのような価格設定で提供するかといった詳細――に焦点を当てており、コンプライアンスやアーカイブについてそれほどのノウハウは必ずしも持っていない。
しかし、政府機関に的を絞るようになれば、クラウド事業者は新技術を取り入れ、コンプライアンスのニーズを満たすために重層化を進めるだろう。そうした技術によって、個人情報の保護を目的として導入される対策も向上する。
この種のサービスで事業者に求められるのは、トランザクション管理の流れを証明する証拠付きの記録を提供できるように、データ保護と監査ログ保証に必要な高度なプラットフォームと手順を用意することだ。
クラウド事業者の業界標準や、ベストプラクティスの文書化を担うCloud Security Alliance(CSA)のような団体も浮上してきた。新興ベンダーの動きも活発になり、サービスとしてのモニタリングとセキュリティ(Monitoring and Security as a Service)、クラウド暗号化、サービスとしてのアイデンティティー(Identity as a Service)、クラウドアーカイブ、ディザスタリカバリ(DR)といった主要分野に進出するようになっている。
サービスとしてのモニタリングとセキュリティとは
セキュリティモニタリングのためのアプリケーションや技術は多数あり、CSAではそうした製品をパッケージ化した「SecaaS(Security as a Service)」を提供している。
セキュリティをパッケージ化した管理型サービスの実例として「Enlocked」が挙げられる。同製品を使えば、Webブラウザや米Alert Logicといったベンダーの製品を利用してメールを暗号化できる。Alert LogicはAmazon Web Services(AWS)などのサービス上でセキュリティ監査を行っているベンダーだ。
クラウド暗号化とサービスとしてのアイデンティティー
クラウド環境に特にふさわしいのは、共有インフラ上でテナントのセキュリティが侵害されないことを保証するデータ暗号化などだ。サービスとしてのアイデンティティーは、複数のプラットフォームで横断的な認証を実現する管理型サービスツールであり、クラウドのためのシングルサインオンとも考えられる。暗号化の分野では欠かせない存在だ。
クラウド環境における暗号化の分野には多数のベンダーが参入しており、イスラエルのPorticorや米PerspecSysなどは、クラウドに送る前のデータを社内で暗号化している。同様に、米CipherCloudのツールはHIPAAコンプライアンスに利用でき、米HighCloud SecurityはクラウドでPCI(Payment Card Industry)の規定を順守できると説明している。トレンドマイクロの「SecureCloud」では、データは仮想マシン内でのみ暗号が解除され、使っていないときやクラウドインフラ内を移動する間は暗号化されたままとなる。
クラウドアーカイブとディザスタリカバリ
3番目のカテゴリのクラウドアーカイブは、データ保全とクラウドストレージシステムを使って法的に認められる形のアーカイブを実現する。クラウドアーカイブでは自社が必要とするコンプライアンス条件を顧客がチェックでき、その機能はディザスタリカバリ対策の強化にも利用できる。
政府機関の法的ニーズへの対応については、クラウド環境のセキュリティ対策は考慮すべき課題の半分を占めるにすぎない。残る半分は、記録保全およびストレージとアーカイブツールからの情報取得への対応だ。
そうしたアイデアは今後、試行錯誤を経て、法曹界による検証も行われ、プライバシーリスクへの対応が多くのサービス事業者間でのクラウドの発展を促すことになるだろう。
本稿筆者のニール・マケボイ氏は、CloudBestPractices.netの創立者でCEO。クラウドコンピューティング、マルチテナントなどのソフトウェアアーキテクチャのビジネスモデルの分野では20年に及ぶベテランの起業家で、数々のクラウドコンピューティング製品やベンチャーを成功させてきた実績を持つ。大規模組織向けのエンタープライズクラウドコンピューティング、経営革新のベストプラクティスを専門とする。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー