過半数は戦略を持たずとの米調査
実は危うい金融機関のクラウドセキュリティ、その原因は?(1/2 ページ)
金融機関にとってクラウドセキュリティ戦略は重要である。だが金融業界の多くの企業は、クラウドセキュリティ戦略に対して消極的だ。本稿では、セキュリティの専門家がその理由を解説する。
米Cloud Security Alliance(CSA)が最近発表したリポートによると、クラウドへの移行を継続的に進めているにもかかわらず、過半数の金融機関には堅実もしくは十分に練られたクラウドセキュリティ戦略がないという。金融機関がクラウドセキュリティ戦略を持っていることは極めて重要だ。この現状は金融業界でセキュリティに対して強力なアプローチがよくとられていることと相反するように見える。金融機関が尻込みしている理由は何だろうか。金融機関にはクラウドセキュリティに関して具体的にどのような要件があるのだろうか。また、そうした要件にはどう対処できるのだろうか。金融機関がクラウドセキュリティ戦略に含めるべき重要なポイントは何か。そして、クラウドサービスの利用に関して、金融機関は他の企業とどう異なるのだろうか。本稿では、それを考察したい。
金融機関にとっての懸念事項
クラウドコンピューティングを利用するに当たって金融機関が最も懸念しているのはデータ保護だ。とりわけパブリッククラウドの利用についてはデータ保護に不安がある。CSAの調査で多数の企業が明らかにしたのは、クラウドセキュリティ戦略にまだ肉付けをしている段階だということだ。その一因として機密データに関するセキュリティの懸念が挙げられる。また、社内のITサービスおよびアプリケーションと外部のサービスモデル全般との調整が複雑であることも原因の1つになっている。プライベートクラウドのみを使用するモデルの採用計画を立てていることを表明した回答企業はわずか18%だ。そのうち86%は、主にセキュリティとコンプライアンスに対する懸念のため、こうしたモデルの採用を計画しているという。他の大きな懸念事項には、プライバシー、データの保持と破壊、データレジデンシーなどがある。データレジデンシーは、欧州で事業を展開している企業に特有の問題だ。
クラウドに対するニーズ、要望、願望
金融機関は多数の規制とコンプライアンス指令を順守している。そのため、機密システム、機密アプリケーション、機密データをパブリッククラウドプロバイダーの環境に配置することについて慎重になるのは当然のことだ。このようなパブリッククラウドプロバイダー環境ではセキュリティと監査に関する厳しい要件が満たされていない。実際、クラウドプロバイダーにどのような機能を希望するかを金融機関に聞いたところ、圧倒的多数の企業(80%)が「クラウドプロバイダーは透明性と監査に対する管理を改善する必要がある」と主張した。この意見には金融業界全体が賛同している。クラウドプロバイダーによる管理機能とその維持方法を見極めることは多数の金融機関にとって依然として重大な課題だ。金融機関が改善を望んでいることは他にもある。データ暗号化の管理、相関関係管理ツールおよびログ管理ツールと統合可能なリアルタイムイベントログ、さらにはリモート監査、フォレンジクス、eディスカバリー(電子的証拠開示)などのツールや機能だ。
大多数の金融機関が利用しているサービスには次のようなものがある。クラウドのアプリケーション開発環境とテスト環境、CRMアプリケーション、メール、コンテンツの管理プラットフォームなどだ。それ以外にもクラウドストレージ、人事アプリケーション、データの分析ツールやマーケティングツールなども利用している。これらの環境の多くはSaaSで、セキュリティ管理の大部分はクラウドサービスプロバイダーがプロビジョニングして管理している。
そのため金融機関は管理の改善だけでなく、こうした管理状態に対する可視性の向上も継続的に強く求めている。そのうち35%は物理データセンターに対する監査も求めている。このように管理と監査に重きを置くのはデータセキュリティのためだ。金融機関が特に懸念しているのは、クラウド環境でのデータの機密性、データ漏えい、データ漏えいの通知、データに対する管理/管理権の喪失がある。
ビジネスがクラウドに移行している現状を考えると、金融機関のセキュリティチームには社内のリソースをクラウドに移行するように圧力が掛かる可能性がある。それもクラウドサービスプロバイダーから適切なセキュリティ管理がネイティブに提供される前にだ。可能であれば、金融機関は根気強くセキュリティと監査の管理と機能の改善を求めるべきだ。コンプライアンス要件が満たされることが保証されていない場合は特にそうするのが良いだろう。そのような改善がなされなければ、サードパーティーのセキュリティサービスおよびクラウドと互換性のあるベンダー製品を活用してギャップを埋めることが前進する唯一の方法かもしれない。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[Jamf Japan 合同会社] MDMだけでモバイルセキュリティは十分? 不足する対策を16項目でチェック -
事例
[Wrike Japan 株式会社] 世界的な家電メーカーが実践する「クリエイティブプロセス効率化」の方法とは? -
事例
[Wrike Japan 株式会社] 世界的テクノロジー企業に学ぶ、プロセス標準化とプロジェクト納品自動化の秘訣 -
事例
[Wrike Japan 株式会社] ソニー・ピクチャーズ テレビジョンに学ぶ、次世代サービスデリバリーのヒント -
事例
[Wrike Japan 株式会社] ソミック石川に学ぶ、ICT浸透後に直面した「工数管理」の課題と解決策
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
2
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
3
「有線LAN環境」に関するアンケート
-
4
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
5
AWS障害でも補償ゼロの衝撃 サイバー保険で情シスが見落とす「細則の壁」
-
6
APIとは何か? Web APIとの違い、利用者のタスクを解説
-
7
「データストレージの活用方法」に関するアンケート
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
「データを国内に置く」だけでは不十分 情シスが知るべきAI時代の「デジタル主権」
-
10
「自動化」で「DX」は強制的に進む? そのシンプルな理由
ホワイトペーパーランキング PR
-
1
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
2
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
3
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
4
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
5
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
9
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
10
少額減価償却資産が40万円未満へ拡大、令和8年度税制改正で押さえるべき変更点
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー