クラウドが浮き彫りにするリスク【後編】
クラウドユーザーのための“クラウド専用”のセキュリティ対策とは?
クラウドサービスのセキュリティ対策には、オンプレミスのシステムと共通しているものもあれば、クラウドサービスの利用を前提として生まれたものもある。それぞれどのような対策があるのか。専門家に聞いた。
IaaS(Infrastructure as a Service)やPaaS(Platform as a Service)といったクラウドサービスは、企業の多様な働き方を可能にする一方で、システムを複雑にする。前編「『クラウドサービス』は何が危険か? オンプレミスとの違いが生むリスク」は、クラウドサービス導入に伴って露見するセキュリティリスクを紹介した。
併せて読みたいお薦め記事
クラウドに潜むリスク
さまざまなクラウドセキュリティ製品
クラウドサービスのリスクに対処するには、「クラウドサービスかどうかは関係ない基本的なセキュリティ対策」に加え、「クラウドサービスに特化したセキュリティ対策」にも注力しなければならない。企業ITのセキュリティに詳しい日立ソリューションズの扇 健一氏の話を基に、クラウドサービスを安全に使うための策を探る。
クラウドサービス、オンプレミス共通のセキュリティ対策
システム全般に適用できる基本的なセキュリティ対策として「ネットワーク層の保護」がある。社外LANを通じて、IaaSやPaaSなどのクラウドサービスに配置した業務アプリケーションや業務用のSaaS(Software as a Service)を利用したりすることは、多様な働き方を推進するテレワークの実現に欠かせない。その際にVPN(仮想プライベートネットワーク)や専用線接続などを使って通信路を保護することで、安全な接続が確立できる。
エンドユーザーが利用するデバイスに導入するエンドポイント型のネットワーク制御製品も有効だ。扇氏によると「許可した無線LANアクセスポイント(AP)のみに接続させる」「インターネットなどの社外ネットワークから社内LANに接続する際は必ずVPNを経由させる」機能などが役立つという。「従業員に対するセキュリティポリシー順守の呼び掛け」も根本的な対策になる。
クラウドサービスを前提として生まれたセキュリティ対策
「IT部門の目が届かないところでエンドユーザーがクラウドサービスを利用している場合、そのエンドユーザーに悪意がなくてもリスクになる恐れがある」と扇氏は注意喚起する。以下に挙げるセキュリティ製品を活用したIT部門によるクラウドサービスの一括管理を実現することで、監視漏れによるクラウドサービスのセキュリティホール化を防止できる。
「CWPP」(Cloud Workload Protection Platform)は、アプリケーションのインフラとなるIaaSやPaaSといったクラウドサービスのリスク管理を支援する。具体的には「ワークロード」とも呼ばれるアプリケーションの動的な配備を検出し、どのアプリケーションをどのクラウドサービスに配備したのかといった情報やパッチ適用状況を可視化する機能を持つ。これにより、どのIaaSやPaaSでアプリケーションが稼働しており、どのようなセキュリティ対策が施されているのかといった状況が見えづらい問題を解決でき、ソフトウェア資産管理(SAM)の負荷削減につながる。
SaaSの利用状況の把握には「CASB」(Cloud Access Security Broker)が効果を発揮する。CASBはエンドユーザーのSaaS利用状況を可視化する。例えば「『いつ』『誰が』『どのファイル』をクラウドストレージに移動させたか」といった通信内容だ。IT管理者はこの可視化結果を基に、事業部門のエンドユーザーがセキュリティポリシーに違反する操作を実行していないかどうかをチェックしてシャドーIT(社内で許可されていないIT製品・サービスの利用)を検出できる。攻撃者が実行したと考えられる不正な通信があれば遮断することも可能だ。
対策のポイント
クラウドサービス導入時の注意点として、扇氏は「そのクラウドサービスのセキュリティ機能で自社のセキュリティポリシーを満たせるかどうかをまず確認するとよい」とアドバイスする。合っていなければどう制御するかを検討したり、採用自体を見直したりすることで、事前に対策を考えた上で導入できる。
利用中のクラウドサービスに対しては、単体ベンダーのクラウドサービスを利用する「シングルクラウド」の場合、まずはそのベンダーが提供する標準または有償オプションのセキュリティ機能の利用を検討することになる。主要なクラウドサービスは、企業利用で必要になるセキュリティ機能を一通りそろえている。契約やサポートの窓口も1つに絞り込めるので効率的だ。こうしたセキュリティ機能で不足する場合は、特定のクラウドサービスに対象を絞ったサードパーティー製のセキュリティ製品の導入を検討すればよい。
複数ベンダーのクラウドサービスを利用する「マルチクラウド」の場合、シングルクラウドの場合ほど単純ではない。利用中のクラウドサービスのベンダーのうち1社が提供するセキュリティ機能を導入するだけでは、全てのクラウドサービスを保護することは難しいか、不可能なためだ。全てのクラウドサービスに対してそれぞれのベンダーが提供するセキュリティ機能を導入することも、管理を複雑にするだけでなく、統合管理できないことによる対策漏れを生む恐れもあるため避けるべきだろう。
マルチクラウドのセキュリティ対策としては、サードパーティーが提供するマルチクラウド向けのセキュリティ製品を活用するとよい。複数のクラウドサービスにわたって一貫したセキュリティ設定を適用できる「マルチクラウド管理」ツールや、クラウドサービス間のデータのやりとりを監視・制御するCASBが該当する。
現在どのクラウドサービスを使っていて、どのようなリスクがあるかを明確にすることも、リスク管理の観点では重要になる。オンプレミスのみでシステムを運用していた時代に情報セキュリティの認証制度を利用し、企業として満たすべきセキュリティポリシーを考慮できていた企業もあるだろう。だがクラウドサービス導入で気付かないうちにそのセキュリティポリシーに違反してしまうこともある。「コンサルティングサービスを活用して違反がないかどうかを調べるとよい」と扇氏は強調する。
クラウドサービスの導入時には、本稿で指摘したリスクを考慮し、適切な対策を取っていただきたい。
Copyright © ITmedia, Inc. All Rights Reserved.
クラウドが浮き彫りにするリスク
企業ITにおけるクラウドサービスの導入では、オンプレミス時代には考える必要がなかった新たなリスクが生じる。どのようなリスクがあり、どう対策すればよいのか。専門家に聞いた。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー