コンテナセキュリティの基礎知識【後編】
「コンテナ」「オーケストレーター」のセキュリティを脅かす4大脆弱性
コンテナとオーケストレーターを安全に運用する上で、対処すべき代表的な4種類の脆弱性がある。それらの概要と、脅威を軽減する手段を紹介する。
前編「いまさら聞けない『コンテナ』『オーケストレーター』の仕組みと役割」では、アプリケーションの稼働環境を仮想化する「コンテナ」と、その管理やデプロイ(配備)を効率化する「コンテナオーケストレーター」(「コンテナオーケストレーションツール」とも。以下、オーケストレーター)の基礎知識を紹介した。後編では、コンテナやオーケストレーターに関わるセキュリティリスクと、その対策について説明する。
コンテナやオーケストレーターの代表的な脆弱性
コンテナとオーケストレーターの脆弱(ぜいじゃく)性の大半は、サイバーセキュリティ専門家にとってなじみがあるだろう。というのも、これらの脆弱性はOSとアプリケーションが持つ典型的な脆弱性だからだ。具体的には、次の4種類がある。
- アクセスと承認の脆弱性
- APIサーバへのアクセスの脆弱性
- コンテナイメージの脆弱性
- コンテナ間のトラフィックの脆弱性
これら4つの脆弱性について紹介しよう。
脆弱性1.アクセスと承認の脆弱性
前編で紹介したTesla Motorsと電子商取引構築サービスを手掛けるShopifyの事例では、どちらもアクセスと承認に原因があることは注目に値する。Teslaのケースでは、システム構成に不備があり、オーケストレーター「Kubernetes」のセキュリティを確保できていなかった。その結果、Kubernetesを経由してシステムが侵害を受けた。Shopifyのケースでは、攻撃者はAPI(アプリケーションプログラミングインタフェース)サーバに不正アクセスし、コンテナクラスタを操作できる脆弱性が見つかった。
どのアプリケーションとOSについてもいえることだが、開発者は全てのアクセス・承認の構成とセキュリティ確保に細心の注意を払わなければならない。そのためには、アクセスをロックダウン(制限)し、修正プログラムを適用してシステムを最新状態に保つ必要がある。
脆弱性2.APIサーバへのアクセスの脆弱性
APIサーバはオーケストレーターを操作するためのフロントエンドだ。APIサーバを「正しい資格情報を持つアプリケーションのみに通行を許可した正面玄関」だと考えてみてほしい。偽の資格情報やなりすましによって攻撃者がこの正面玄関を突破すると、コンテナが不正アクセスにさらされることになる。APIサーバを保護するためには、全てのアクセスと承認を扱う領域を用意することが不可欠だ。
脆弱性3.コンテナイメージの脆弱性
コンテナイメージはオーケストレーターの“DNA”、コンテナを作成するための処方箋のようなものだ。巧妙なハッカーは、コンテナイメージにマルウェアを仕込んで、危害を及ぼし得る“毒入りコンテナ”を生成する。さらに巧妙なハッカーであれば、オーケストレーターの状態監視コンポーネントを制御し、毒入りコンテナが検出されないようにすることも可能だろう。保有する全コンテナイメージを蓄積した「イメージレジストリ」も侵害の対象になり得る。その目的は、マルウェアを仕込んだコンテナイメージの存在を隠すことだ。従ってコンテナイメージの変更を検出できることや、変更あるいはコンテナ自体を管理できることも同様に重要になる。
脆弱性4.コンテナ間のトラフィックの脆弱性
コンテナは基本的に自己完結型である一方、コンテナ同士は相互に通信する。通信には暗号化した経路を使用する。ただし暗号化は、もろ刃の剣になり得る。暗号化によって、正当なデータフローだけでなく、マルウェアの転送も隠れてしまうためだ。あるコンテナが侵害されると、他のコンテナがマルウェアに感染する恐れがある。
コンテナにまつわるその他の脆弱性を理解する資料としては、米国立標準技術研究所(NIST)のガイドライン「NIST Special Publication 800-190」(SP 800-190)がお薦めだ。ただし前述の通り、ここで挙げた脆弱性は、多くの専門家が学んだ標準的な脆弱性のバリエーションにすぎない。目新しいのは「コンテナとオーケストレーターという新しい概念に関係している」点だけだ。
コンテナセキュリティのベストプラクティス
サイバーセキュリティ専門家が取り組むべきことは2つある。
1つ目は、開発者と膝を突き合わせて、ソフトウェアの開発サイクル全体でコンテナとオーケストレーターのセキュリティ状態を確認することだ。このサイクルは計画と分析、開発、導入、運用中の管理(廃棄を含む)といった要素で構成される。本稿で取り上げた脆弱性については特に留意してほしい。
リスクの保護と軽減の計画についてチームで話し合うことも重要になる。Shopifyのように、バグ(欠陥)を発見した人に報酬を与える「バグ報奨金プログラム」に投資するのもよいだろう。Shopifyは、バグ報奨金プログラムに100万ドル以上を費やしてきたという。
2つ目は、コンテナとオーケストレーターのセキュリティ確保に重点を置いたツールへの投資を検討することだ。そのようなツールを提供するベンダーには以下がある。
- Aqua Security Software
- Capsule8
- Layered Insight
- NeuVector
- StackRox
- Tenable Network Security
- Tigera
- Twistlock
コンテナとオーケストレーターは、開発部門に大きな価値をもたらす一方で、セキュリティのリスクももたらす。最善のアプローチは、脆弱性の特定とリスク軽減の両方について積極的に取り組むことだ。自社を保護できる技術とプロセスの予算を確保して導入してほしい。
Copyright © ITmedia, Inc. All Rights Reserved.
コンテナセキュリティの基礎知識
コンテナの企業利用が広まるにつれ、それらを狙ったサイバー攻撃のリスクも高まる。あらためてコンテナとそれを操作するオーケストレーターについて理解し、保護のベストプラクティスを学ぶ。
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
2
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
3
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー