導入の判断基準と実務上の利点
「見えない侵入口」がクラウド予算を溶かす 情シスが今すぐ導入すべき“ASM”とは
クラウド利用の拡大に伴い、「攻撃対象領域」が急増している。設定ミスや特権の放置が招くリスクを、どう可視化し制御すべきか。「クラウドASM」がもたらす実利を解説する。
企業でクラウドの利用が拡大している中、サービスやアイデンティティー、API(アプリケーションプログラミングインタフェース)、設定ミスなど、侵入口になる「攻撃対象領域」(アタックサーフェス)も広がっている。これらを狙った攻撃に、従来のセキュリティツールでは対抗できない可能性があるので、クラウドに特化した「ASM」Attack Surface Management:攻撃対象領域管理)を利用する必要がある。「クラウドASM」を使えば、何ができるのか。
クラウドASMの主な機能、メリット・デメリットとは
クラウドASMは、インターネットに接続されたクラウド資産を可視化して分析し、リスク対策を打ち出すための仕組みだ。クラウドASMツールはクラウドプロバイダーのAPIやDNSレコード、アクセスポリシーなどから情報を収集して関連付けた上、攻撃者が悪用できるさまざまなアタックサーフェスを洗い出す。クラウドASMツールの中には、AI(人工知能)技術を取り入れて異常検出に生かすものもある。以下でクラウドASMの主な「できること」を見てみよう。
- 継続的なクラウド資産の特定
- インターネットに接続されたエンドポイント、API、ストレージサービス、仮想マシン、サーバレス機能、アイデンティティーと、その関連データを自動識別する。
- 外部露出マッピング
- インターネットで攻撃者が見ることができるクラウド資産の表示。これには、エンドポイント、オープンになっているポート、漏えいしたDNSエントリ、クラウドストレージ「Amazon Simple Storage Service」(Amazon S3)のバケット(データ保存領域)といったクラウド特有の露出情報が含まれる。
- 設定ミス検出
- セキュリティ団体のフレームワークやセキュリティベンダーのベストプラクティスに基づいて、リスクのある設定や非準拠設定を報告する。
- アイデンティティーとアクセスの可視性
- ロール(従業員の役割)、信頼関係、アクセス権限などをマッピングし、特権昇格の経路を特定する。
- リスクの優先順位付け
- 悪用の可能性、影響範囲、ビジネスへの影響に基づいてリスクをランク付けする。
従来のASMとクラウドASMの違い
全てのASMツールは基本機能が共通しているが、クラウドASMには特有の機能もある。従来のASMツールは、インターネットに接続されたIT資産や外部とつながるIT資産(ドメイン、セキュリティ証明書、IPアドレス、インターネットに接続されたサービスなど)に焦点を当てている。これらのツールはセキュリティや運用の担当者が、攻撃者が狙い得るアタックサーフェスを理解するのに役立つ。一方でクラウドASMはさらに一歩進んで、クラウドサービスの設定ミスやアクセス特権、API、アイデンティティーなどを、専用サーバや従来のIPアドレスに結びついていなくても発見できる。
企業はクラウドASMツールを用いることで、以下の質問への答えを得られる。
- 外部に公開されているクラウドサービスは何か
- 侵入後の攻撃拡大リスクを高める内部のクラウドアイデンティティーは何か
- どのAPIやサーバレス機能が攻撃されやすいのか
- 脆弱(ぜいじゃく)性になるクラウドの設定ミスは何か
クラウドASMが必要な企業
金融機関や医療機関、ITサービスを手掛ける企業など、複数のプロバイダーにまたがった複雑なクラウドシステムを運用する企業はクラウドASMの恩恵を受けやすいと考えられる。
クラウドASMは継続的かつ証拠に基づいた可視性を可能にするため、コンプライアンス(法令順守)やガバナンスの観点から強固なセキュリティが求められる企業にとってもメリットがあるとみられる。他には、脆弱性管理を強化したり、クラウドの可視性を高めたりしたいと考えている企業もクラウドASMツールの導入を検討すると良いだろう。
クラウドASMの利点と課題
クラウドASMの導入を検討する企業は、その利点と欠点を理解する必要がある。
利点
- クラウド設定ミスの削減
- IT部門が把握、承認していないクラウド利用「シャドークラウド」の早期発見
- コンプライアンス体制の強化
- 攻撃対処への備えやすさ
- クラウド資産露出の低減
課題
- クラウドASMツールにアラート優先順位付け機能がない場合のアラート疲れ
- クラウドASMツール運用による業務負荷
- クラウドASMツールの利用によって生じ得る、セキュリティ、開発、運用の各担当者の摩擦
クラウドASMは、クラウドの何が露出しているのか、なぜそれを把握する必要があるのか、リスクをどのように軽減するかについて、企業に継続的な洞察を提供する。クラウドASMツールの採用には運用の課題が伴うが、メリットと天びんにかけたら、クラウドASMツールは企業にとって重要な武器になると言える。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
「何も変更していないのにWebサイトがクラッシュ」 そのときの原因は?
-
4
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
5
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
ファイアウォールのルール管理におけるベストプラクティス
-
10
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
プログラミング不要で誰でも実現できる、ネットワーク運用管理の自動化とは
-
5
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
6
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー