2019年の事件から考えるセキュリティ対策【前編】
「クラウドの設定ミスで情報漏えい」はなぜ起こるのか? 取るべき対策は
2019年に「クラウドの設定ミス」が原因で大手企業の情報が漏えいしたことを受け、複数のセキュリティベンダーがそうした人為的な設定ミスへの注意を呼び掛けている。ミスが生じる理由とは。対策は。
「最近の注目すべきセキュリティ事件は脅威の転換期を意味しており、2020年は新たな脅威が登場する10年の節目になるだろう」。トレンドマイクロは調査分析レポート「2020年セキュリティ脅威予測」でそう述べる。他にも複数のセキュリティベンダーが、近年のIT分野における変化とそれに合わせた攻撃の巧妙化を踏まえ、セキュリティ事件と今後の脅威を予測したレポートを2019年末から2020年初頭にかけて発表した。それを基に、2020年以降に気を付けるべきリスクと対策を紹介する。
2019年6月、セキュリティベンダーUpGuardの調査チームが、Amazon Web Services(AWS)のオブジェクトストレージ「Amazon Simple Storage Service」(Amazon S3)に保存されているデータが公開状態になっていたことを報告した。これはデータマネジメントベンダーAttunity(2019年5月にQlik Technologiesが買収)の管理下にあったデータで起こったもので、動画配信大手Netflixや自動車大手Ford Motorといった企業に関するデータも含まれていた。原因はAmazon S3のバケット(保存領域)の設定に誤りがあったためだという。
Amazon S3における“設定ミス”でデータを公開状態にしていた同様の事例は、2019年以前からたびたび発生している。Facebook、Verizon Wireless、Accenture、米国防総省などが当事者の例だ。このリスクはAmazon S3に限った話ではない。リスク分散のために自社保有の設備でデータの全てを抱えずに、災害対策(DR)としてバックアップデータの保存先にクラウドストレージを選ぶ動きが広がるにつれ、危険性はますます高まる可能性がある。
クラウドの設定ミスが起こる理由
セキュリティベンダーのSophosは2019年12月に公開した年次脅威レポート「Sophos 2020 Threat Report」で、「クラウドサービスに関するセキュリティインシデントの大部分は設定ミスが原因だ」という見解を示した。同社はレポートで、設定ミスにつながる要素として以下の項目を挙げる。
- クラウドサービス自体の構造が複雑なこと
- 頻繁に構成を変更するためミスが発生しやすいこと
- 現在のサービスやシステムの設定をクラウドサービスの利用者が把握しづらいこと
クラウドベンダー自身も対策に乗り出す
クラウドサービスの設定ミス防止策として使用できるセキュリティ製品・技術は幾つかある。代表例が「クラウド管理」製品だ。クラウドサービスの設定やシステム構成の管理を自動化する機能、複数のクラウドにまたがって設定を一元管理できる機能などを備える。管理や設定にかかる手間を軽減するのに役立つ。
正規の権限を持たないエンドユーザーからのアクセスをブロックできる「ID・アクセス管理」(IAM)製品は、適切な知識を持たないまま設定したり、悪意を持って不適切な設定にしたりする行為を防ぐのに役立つ。クラウドサービスの利用状況を可視化する「CASB」(Cloud Access Security Broker)製品も有効だ。CASBは、エンドユーザーやアプリケーションがどのクラウドサービスとどのような通信をしているかを可視化する。セキュリティ担当者はこうしたCASBの機能を生かせば、誤った設定によって生じる意図しない通信を発見しやすくなる。
各クラウドベンダーは相次ぐインシデントを受け、クラウドサービスの管理機能やセキュリティ対策を強化している。例えばAWSは2018年11月、Amazon S3においてバケットまたはアカウント単位で、外部のエンドユーザーにバケット内のデータを公開しないよう設定を制限できる「Amazon S3 Block Public Access」を提供開始した。さらに2019年12月には、利用中のAmazon S3バケットが外部公開状態になっていないかどうかを確認できる「AWS Identity and Access Management Access Analyzer」(IAM Access Analyzer)を発表した。Googleは、クラウドサービス群「Google Cloud Platform」(GCP)で利用中のリソースの状態やセキュリティ対策状況を可視化できる脅威対策機能「Cloud Security Command Center」や、データ復号時の暗号鍵のリクエストが正当かどうかを精査する機能「Key Access Justifications」を提供している。これにより、エンドユーザーが意図しない設定を放置するリスクや、悪意を持った第三者による不正アクセスの防止に対処している。
Copyright © ITmedia, Inc. All Rights Reserved.
2019年の事件から考えるセキュリティ対策
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー