今理解すべき「CASB」の実力【第4回】
「CASB」(Cloud Access Security Broker)製品の失敗しない選び方 4つのポイント(1/2 ページ)
自社のニーズに合った「CASB」(Cloud Access Security Broker)製品を選定するには、何に注意すればよいのか。選定をうまく進めるためのポイントを紹介する。
第3回の「クラウドセキュリティの“本命” 『CASB』が備える4大機能とは」まで3回にわたって、「CASB」(Cloud Access Security Broker)の生まれた背景や機能を紹介してきました。最終回の今回は、実際にCASB製品の導入を検討する場合に、製品選定で注目すべきポイントについて解説します。
「クラウドサービスのコントロールポイント」という役割を担うCASB製品は、自らもクラウドサービスとして提供されることが一般的です。本稿では提供形態によらず「CASB製品」と呼ぶことにします。CASB製品の選定時に注目すべきポイントは、主に以下の4点です。
- 選択可能な導入構成
- 運用性向上の工夫
- 新サービスや仕様変更への追従体勢
- CASBベンダーのセキュリティ対策
併せて読みたいお薦め記事
今理解すべき「CASB」の実力
- クラウドセキュリティの“熱い”キーワード「CASB」とは何か? 誕生の理由は?
- いまさら聞けない、「CASB」と「URLフィルタリング」は何が違うのか?
- クラウドセキュリティの“本命” 「CASB」が備える4大機能とは
「クラウドセキュリティ」についてもっと詳しく
選定ポイント1:選択可能な導入構成
CASB製品には主に3種類の導入構成があり、どの導入構成を選択できるのかはCASB製品によって異なります。CASB製品が提供できる機能の大枠は、導入構成によって決まります。目的や環境に応じて、選択すべき導入構成は変わります。選択可能な導入構成を把握することが、CASB製品選定の第一歩と言ってよいでしょう。
- ログ収集・解析構成
- エンドユーザーとクラウドサービスとの間の通信経路外にCASB製品を配置し、社内LAN内のファイアウォールやWebプロキシのアクセスログを収集
- 製品によってはオプションとしてエージェントを用意し、通信時にオンプレミスのファイアウォールやWebプロキシを通過しないデバイスのアクセスログを収集
- API(アプリケーションプログラミングインタフェース)連携構成
- エンドユーザーとクラウドサービスとの間の通信経路外にCASB製品を配置し、クラウドサービスとAPI連携
- プロキシ構成
- エンドユーザーとクラウドサービスとの間の通信経路内に、プロキシとしてCASB製品を配置
- 製品によってはオプションとしてエージェントを用意し、エンドユーザーの通信をCASB製品のプロキシ経由になるように制御
導入目的が「シャドーIT」のセキュリティ対策なのか、「サンクションIT」のセキュリティ対策なのかによって、適切な導入構成は異なります。第1回「クラウドセキュリティの“熱い”キーワード『CASB』とは何か? 誕生の理由は?」で紹介した通り、企業のIT部門が認知しておらず従業員が個別に利用しているクラウドサービスがシャドーIT、企業が利用を許可しているクラウドサービスがサンクションITです。
シャドーITのセキュリティ対策に適した導入構成
シャドーITのセキュリティ対策が目的である場合、適切なCASB製品の導入構成は「ログ収集・解析構成」と「プロキシ構成」の2通りです(表1)。企業にとってシャドーITの主な懸念は、社内に存在する機密情報の持ち出しです。そのためシャドーITのセキュリティ対策を目的とするのであれば、CASB製品の主な監視対象は社内のエンドユーザーになります。ログ収集・解析構成とプロキシ構成のCASB製品は、いずれも社内LANとクラウドサービスとの間の通信を監視、制御するのに適しています。
| 構成 | ログ収集・解析構成 | プロキシ構成 |
|---|---|---|
| 概要 | ・通信経路にあるファイアウォールやWebプロキシのアクセスログを収集、解析 | ・通信経路内で通信を直接検査、制御 |
| メリット | ・導入が容易 ・通信に影響なし |
・単体でアクセス制御が可能 ・可視化、脅威からの防御、コンプライアンス、データセキュリティ機能を全て提供可能(注2) |
| デメリット | ・単体ではアクセス制御が不可能 ・可視化、脅威からの防御機能のみ提供可能(注1) |
・導入が困難(注3) ・通信に影響あり(注4) |
※注1:通信内容を検査できないため。
※注2:通信内容を検査できるため。
※注3:エンドユーザーのデバイスに、SSL通信解析用のSSLルート証明書を導入する必要がある。
※注4:遅延が発生したり、CASB製品障害時に通信が途切れたりする可能性がある。
保有する情報資産の重要度やシャドーITに対する姿勢によって、企業がシャドーITに対して取るべきアクションは異なります。どのようなアクションを取るべきかによって、適切なCASB製品の導入構成は変わります。
ある程度寛容にシャドーITの利用を許可し、危険だと判断したクラウドサービスの利用だけを禁止したい企業の場合、通信の内容まで検査する必要がないため、ログ収集・解析構成が適切です(図1)。可視化や脅威からの防御機能でリスクを把握した後は、URLフィルタリング製品によってアクセス制御をすればよいのです。
取り扱う情報資産の重要度が高く、シャドーITを原則禁止、もしくは厳密に管理しなければならない企業は、通信の内容まで監視することが必要となるため、プロキシ構成のCASB製品が適切です(図2)。
機能の種類は、ログ収集・解析構成よりもプロキシ構成の方が豊富です。ただし、機能の多寡が必ずしもCASB製品の総合的な評価に直結するわけではない点に注意する必要があります。
サンクションITのセキュリティ対策に適した導入構成
サンクションITのセキュリティ対策を目的とする場合、適切なCASB製品の導入構成は「API連携構成」または「プロキシ構成」です(表2)。保護対象は、主にサンクションIT側に保管したデータです。サンクションITのセキュリティ対策では、社内外双方のエンドユーザーを監視対象にする必要があります。社外にいるエンドユーザーであっても、インターネットを通じて直接サンクションITへアクセスできるからです。
| 構成 | API連携構成 | プロキシ構成 |
|---|---|---|
| 概要 | ・バックエンドでサンクションITとAPI連携 | ・通信経路内で通信を直接検査、制御 |
| メリット | ・導入が容易 ・通信に影響なし ・サンクションITの独自機能(ファイル共有機能など)も制御可能 |
・アクセス制御やリアルタイムのデータ制御が可能(注6) |
| デメリット | ・アクセス制御やリアルタイムのデータ制御が不可能(注5) | ・導入が困難(注7) ・通信に影響あり(注8) ・クラウドサービスの独自機能(ファイル共有機能など)は制御不可能 |
※注5:通信経路を中継しないため。
※注6:通信経路を中継するため。
※注7:通信経路に認証連携の仕組みを導入する、またはエンドユーザーのデバイスにSSL通信解析用のSSLルート証明書を導入する必要がある。前者は既知および未知のデバイスからの通信監視/制御に利用可能な「リバースプロキシ」構成の場合、後者は既知のデバイスからの通信監視/制御に適した「フォワードプロキシ」構成の場合。
※注8:遅延が発生したり、CASB製品障害時に通信が途切れたりする可能性がある。
API連携構成とプロキシ構成の最も大きな違いは、機密情報の制御方法とタイミングです。企業が持つ情報資産の重要度によりますが、「アップロードされた後に検知して隔離、削除できればよい」場合には、API連携構成で構いません(図3)。
API連携構成の場合、エンドユーザーがサンクションITへデータをアップロードしてから、CASB製品が検知するまでにかかる時間(ポーリング間隔)は、ベンダー各社によって異なります。選定の際にはベンダーへのヒアリングや検証をすべきです。
一方で機密情報を「そもそもアップロードさせたくない」場合はプロキシ構成である必要があります(図4)。
API連携構成とプロキシ構成は、排他構成ではなく併用可能です。まずはAPI連携構成から導入し、必要に応じてプロキシ構成の導入を検討するといった具合に、フェーズに分けて導入を進めることも有効な選択肢です。
ビジネスの変化に伴い、ユーザー企業に必要なIT環境も変化します。故に、どのような導入構成も選択可能なCASB製品を選定することが望ましいといえます。ファイアウォールやWebプロキシ、認証製品など、連携可能な周辺製品が特定ベンダーに限られていないかどうかといった点も、重要な確認事項です。
Copyright © ITmedia, Inc. All Rights Reserved.
今理解すべき「CASB」の実力
包括的なクラウドセキュリティ対策を可能にする「CASB」が登場し、近年選択肢が急速に充実し始めた。なぜCASBは生まれたのか。既存のセキュリティ対策と何がどう違うのか。どのような視点でCASBを選ぶべきなのか。詳しく説明する。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
5
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
6
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
7
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
8
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
-
9
AI完全自律化はわずか9% 日本は「進化に追い付けない経営陣」が足かせに
-
10
LLMの「過学習」、正しく説明している文章はどれ?
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー