2019年の事件から考えるセキュリティ対策【前編】
「クラウドの設定ミスで情報漏えい」はなぜ起こるのか? 取るべき対策は
2019年に「クラウドの設定ミス」が原因で大手企業の情報が漏えいしたことを受け、複数のセキュリティベンダーがそうした人為的な設定ミスへの注意を呼び掛けている。ミスが生じる理由とは。対策は。
「最近の注目すべきセキュリティ事件は脅威の転換期を意味しており、2020年は新たな脅威が登場する10年の節目になるだろう」。トレンドマイクロは調査分析レポート「2020年セキュリティ脅威予測」でそう述べる。他にも複数のセキュリティベンダーが、近年のIT分野における変化とそれに合わせた攻撃の巧妙化を踏まえ、セキュリティ事件と今後の脅威を予測したレポートを2019年末から2020年初頭にかけて発表した。それを基に、2020年以降に気を付けるべきリスクと対策を紹介する。
2019年6月、セキュリティベンダーUpGuardの調査チームが、Amazon Web Services(AWS)のオブジェクトストレージ「Amazon Simple Storage Service」(Amazon S3)に保存されているデータが公開状態になっていたことを報告した。これはデータマネジメントベンダーAttunity(2019年5月にQlik Technologiesが買収)の管理下にあったデータで起こったもので、動画配信大手Netflixや自動車大手Ford Motorといった企業に関するデータも含まれていた。原因はAmazon S3のバケット(保存領域)の設定に誤りがあったためだという。
Amazon S3における“設定ミス”でデータを公開状態にしていた同様の事例は、2019年以前からたびたび発生している。Facebook、Verizon Wireless、Accenture、米国防総省などが当事者の例だ。このリスクはAmazon S3に限った話ではない。リスク分散のために自社保有の設備でデータの全てを抱えずに、災害対策(DR)としてバックアップデータの保存先にクラウドストレージを選ぶ動きが広がるにつれ、危険性はますます高まる可能性がある。
クラウドの設定ミスが起こる理由
セキュリティベンダーのSophosは2019年12月に公開した年次脅威レポート「Sophos 2020 Threat Report」で、「クラウドサービスに関するセキュリティインシデントの大部分は設定ミスが原因だ」という見解を示した。同社はレポートで、設定ミスにつながる要素として以下の項目を挙げる。
- クラウドサービス自体の構造が複雑なこと
- 頻繁に構成を変更するためミスが発生しやすいこと
- 現在のサービスやシステムの設定をクラウドサービスの利用者が把握しづらいこと
クラウドベンダー自身も対策に乗り出す
クラウドサービスの設定ミス防止策として使用できるセキュリティ製品・技術は幾つかある。代表例が「クラウド管理」製品だ。クラウドサービスの設定やシステム構成の管理を自動化する機能、複数のクラウドにまたがって設定を一元管理できる機能などを備える。管理や設定にかかる手間を軽減するのに役立つ。
正規の権限を持たないエンドユーザーからのアクセスをブロックできる「ID・アクセス管理」(IAM)製品は、適切な知識を持たないまま設定したり、悪意を持って不適切な設定にしたりする行為を防ぐのに役立つ。クラウドサービスの利用状況を可視化する「CASB」(Cloud Access Security Broker)製品も有効だ。CASBは、エンドユーザーやアプリケーションがどのクラウドサービスとどのような通信をしているかを可視化する。セキュリティ担当者はこうしたCASBの機能を生かせば、誤った設定によって生じる意図しない通信を発見しやすくなる。
各クラウドベンダーは相次ぐインシデントを受け、クラウドサービスの管理機能やセキュリティ対策を強化している。例えばAWSは2018年11月、Amazon S3においてバケットまたはアカウント単位で、外部のエンドユーザーにバケット内のデータを公開しないよう設定を制限できる「Amazon S3 Block Public Access」を提供開始した。さらに2019年12月には、利用中のAmazon S3バケットが外部公開状態になっていないかどうかを確認できる「AWS Identity and Access Management Access Analyzer」(IAM Access Analyzer)を発表した。Googleは、クラウドサービス群「Google Cloud Platform」(GCP)で利用中のリソースの状態やセキュリティ対策状況を可視化できる脅威対策機能「Cloud Security Command Center」や、データ復号時の暗号鍵のリクエストが正当かどうかを精査する機能「Key Access Justifications」を提供している。これにより、エンドユーザーが意図しない設定を放置するリスクや、悪意を持った第三者による不正アクセスの防止に対処している。
Copyright © ITmedia, Inc. All Rights Reserved.
2019年の事件から考えるセキュリティ対策
この記事の著者
関連記事
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「Excel至上主義」の終わらせ方 丸2日の手作業地獄から情シスと現場を救うには
-
4
221人調査で分かった「情シス最大のストレス」は?
-
5
「データストレージの活用方法」に関するアンケート
-
6
「AI時代の統合基盤・エンタープライズAI管理」に関するアンケート
-
7
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
8
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
9
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
10
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー