クラウドは安全か? 事業者との責任分界点、注目すべき安全基準とはクラウドガバナンス現在進行形【第3回】

「クラウドはオンプレミスに比べて安全ではない」は本当か? そもそも「安全」とは何か、そしてクラウド利用における利用者と事業者の責任分界点、事業者の安全基準を測るポイントを解説する。

2011年11月17日 09時00分 公開
[川田大輔]

 毎回冒頭で引用している経済産業省企業IT動向調査によると、企業利用者の56%がクラウドサービスのセキュリティに懸念を抱いているという。クラウドはNISTの定義が指摘するように本質的にセルフオンデマンドだ。よってクラウド上で利用者が行ったまずいセキュリティ設定などの結果、利用者が被害を受けるような事態が発生したとしても、当然それは利用者の責任だ。そう考えるとベンダーが約款や規約の中でひっそりと主張している“顧客責任”という言い分にも一定の理解は示せるが、どこまでが利用者の責任に帰し、どこからは事業者の責任となるのか、その責任分界点をきちんと整理しておく必要があるだろう。クラウド利用のリスクマネジメントについて整理してみたい。

「安全」とは何か?

 第2回「クラウドは本当にコストダウンになるのか」の後半で、リスクを含めた事業統治の仕組みとしてコーポレートガバナンスが定義され、そのICT側面にスコープしたITガバナンス標準によってクラウドガバナンスも実現できることを紹介した。今回はリスクマネジメントの観点から紹介するが、その前に1つだけ、ぜひ押さえておきたい概念がある。そもそも「安全」とは何か?

 規格に安全性を盛り込む場合の指針を規定している「ISO/IEC Guide51:1999(JIS Z 8051:2004)」はリスクを、

  • リスク(Risk):危害の発生確率およびその危害の程度の組み合わせ

と定義し、

  • 危害(Harm):人の受ける身体的傷害もしくは健康傷害、または財産もしくは環境の受ける害

であるとしている。この2つの定義に基づいて、

  • 安全(Safety):受け入れ不可能なリスクから解放されていること

であると定義している。この定義は裏返して読むと「完全な安全は存在しない」ことを示している。国語辞書が示す安全の定義は「危険がなく安心なこと」(goo辞書)であるが、実務の世界では「安全」は非常に限定された意味しか持たない。国語辞書的な意味での安全は幻想にすぎない点を強調しておきたい。一方、ISO/IEC定義の延長上で「安全」の追求を工学的に突き詰めていくとIFIP Working Group 10.4が定義したディペンダビリティ(Dependability)に行き着く。信頼性工学的なアプローチであるディペンダビリティに対してITガバナンスは事業遂行上、受け入れ可能なリスク空間を把握するアプローチであるといえる。筆者はITガバナンスの精緻化、クラウド普及の進展によってディペンダビリティが確保できる時代が来ると考えている。

IaaSにおける既知のリスクを定義

 さて、受け入れ不可能なリスクから解放されていることが安全の定義であるなら、どのような種類のリスクをどの程度であれば受け入れられるのかを確定しないと「安全」は担保できないことになる。もちろん、未知のリスクという判断不能なリスクの存在可能性は常に排除できないが、現在知られているリスクドメイン(リスク分野)については十分な検討を済ませておく必要がある。「クラウドは本当にコストダウンになるのか」でも紹介したCSAのSecurity Guidance for Critical Areas of Focus in Cloud Computing v2.1のドメイン編成は既知のリスクをよくまとめているのでこの定義をベースに2点ほどドメインを増やし、ガバナンス視点でレイヤーケーキ化してみた(図1)。

Copyright © ITmedia, Inc. All Rights Reserved.

新着ホワイトペーパー

製品資料 SB C&S株式会社

仮想化環境のモダナイゼーションを加速させる、新しい運用管理方法とは?

さまざまなメリットをもたらす仮想化環境だが、2023年にVMwareが買収されたことで、ユーザー企業は難しい判断を強いられている。そこで、コストメリットも大きい、仮想化環境のモダナイゼーションの方法について解説する。

事例 INFINIDAT JAPAN合同会社

データ利活用基盤を強化:NTTコミュニケーションズのストレージ導入事例

データ分析・利活用のニーズが高まる中、アクションのベースとなるデータも膨大な容量となり、今後も増え続けていく見通しだ。そうなると、各企業はデータ利活用基盤として、信頼性や拡張性の高いストレージを求めるようになるだろう。

製品資料 横河レンタ・リース株式会社

Windows 11への刷新はデータ移行が重荷、作業負荷を大幅に軽減する方法とは?

OSの移行には「データ移行」が付き物だが、その業務負荷の高さに悩まされているIT管理者は多いだろう。Windows 11への移行を進める前に知っておきたい、「データレスPC」の有効性や、導入で得られる“プラスα”のメリットを解説する。

事例 ニュータニックス・ジャパン合同会社

サーバ250台の移行事例、東海理化が仮想環境を刷新した理由とその効果とは?

技術や市場の変化が激しい自動車業界にあって、長年、数多くの自動車メーカーに部品を供給してきた東海理化。同社は変化に柔軟に対応するためのDX推進に当たって、これまで運用してきたレガシー仮想環境からの移行を断行する。

製品レビュー ニュータニックス・ジャパン合同会社

クラウド同士の連携と運用の課題解消、WebスケールITの基準を採用した基盤とは

ハイブリッド/マルチクラウドへ移行する企業のIT環境だが、クラウド同士の連携は複雑な上に、運用も非効率になりがちだ。そこで、この問題を解消するためのハイブリッド/マルチクラウドプラットフォームを紹介する。

From Informa TechTarget

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは

いまさら聞けない「仮想デスクトップ」と「VDI」の違いとは
遠隔のクライアント端末から、サーバにあるデスクトップ環境を利用できる仕組みである仮想デスクトップ(仮想PC画面)は便利だが、仕組みが複雑だ。仮想デスクトップの仕組みを基礎から確認しよう。

ITmedia マーケティング新着記事

news025.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年5月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。

news014.png

「サイト内検索」&「ライブチャット」売れ筋TOP5(2025年4月)
今週は、サイト内検索ツールとライブチャットの国内売れ筋TOP5をそれぞれ紹介します。

news046.png

「ECプラットフォーム」売れ筋TOP10(2025年4月)
今週は、ECプラットフォーム製品(ECサイト構築ツール)の国内売れ筋TOP10を紹介します。