マイクロサービスに警鐘
マイクロサービスはセキュリティの複雑性を増大させる
アナリストは、マイクロサービスの利点ばかりが注目され、内在するリスクが軽視されていると警鐘を鳴らす。マイクロサービスによって生じる複雑性とは何か。
企業はこぞってマイクロサービスという時流に乗ろうとしている。だが、その理由にセキュリティを挙げている企業はない。こう警鐘を鳴らすのは、KuppingerCole Analystsで主席アナリストを務めるアレクシ・バラガンスキ氏だ。同氏は英Computer Weeklyに次のように話している。「企業がマイクロサービスを取り入れる目的は、アジリティーへの対応、市場投入までの時間短縮、クラウドへの導入と拡張の容易さなどにある。こうした目的ももちろん重要だ。だがセキュリティについては全く考えられていない」
バラガンスキ氏によると、新しいビジネス機能や収益性を目的にアプリケーションを開発すると、セキュリティが二の次になるか、セキュリティチームが開発チームや運用チームとは切り離された状態で仕事を進めることになるという。
「恐らく、こうしたチームの孤立状態が最も大きな問題になる。DevSecOpsは、セキュリティチームと製造チームが連携し、対立しないで業務を進めることを目指す考え方だ。こうした点からもチームの孤立状態は課題になる。そのため、重要なのはDevSecOpsという方法論を検討することだ」(バラガンスキ氏)
問題は、DevSecOpsを実践している企業がごくわずかしかないことにある。新しいアプリケーションを可能な限り迅速に運用環境にリリースすることを重視し、セキュリティの問題には後から対処できると考えている企業はまだ多いと同氏は指摘する。
問題の中心には、マイクロサービスの設計方法が一つではないことがある。異なる環境で実行され、異なる通信チャネルを使用し、異なるプログラム言語で記述された複数のマイクロサービスを集めて一つのアプリケーションにできる。
「この設計方法により、アプリケーションを構成する他のコンポーネントとは切り離して、簡単にマイクロサービスを開発、導入、デバッグ、保守、運用できるようになる。だが、さまざまなレベルで複雑さが生まれることになる」(バラガンスキ氏)
「その複雑さは分散され、モノリシック開発チームほど顕著にはならないため、見過ごされがちになる。その結果、マイクロサービスアーキテクチャでは、一般的な仮想マシンやコンテナなど、低レベルのインフラのセキュリティには十分な注意が払われない」と同氏は付け加える。
フレームワーク開発スタックそれぞれが独自の問題を抱えていることが、セキュリティを一層複雑にするとして、同氏は次のように述べる。「その上、マイクロサービス同士がコミュニケーションに使うAPIや、APIの代わりに使うメッセージングプロトコルもあり、そのそれぞれがセキュリティについて独自の課題を抱えている」
何よりも、コントロールプレーンやサービスメッシュの各レイヤーに複数の種類があることが問題だ。こうした機能によって、ネットワーク経由でのサービス間の通信が制御され、セキュリティが確保された通信、サービス検出、負荷分散などの基本機能が自動化される。
「そのため、多くのレベルでこうした膨大で新しい複雑さを抱えることになる。とはいえ、多くの担当者(特に開発者)は、ある程度は自助整理されていくだろうと考えがちだ。だがほとんどの場合、この複雑さを全体的に考えている担当者がいないのが現実だ」(バラガンスキ氏)
「開発者、セキュリティの専門家、運用担当者、コンプライアンスの責任者は誰もが、自身が注力すべき分野を抱えている。だが大きな視点で全体像を見ている担当者はいないことが多い。これが恐らく最も大きな問題になる。というのも、一方では新たなレベルの複雑さを抱えているのに、他方ではシステム全体の可視性が完全に失われているためだ」
マイクロサービスのセキュリティにすぐに取り掛かる必要がある。だがこれは難しい課題だ。マイクロサービスの設計、導入、保守には、確立された設計パターン、ベストプラクティス、標準がほぼないに等しいためだとバラガンスキ氏は指摘する。
「まずは、これまで認識していなかった問題の存在に気付くことだ。その上で、適切な疑問を投げ掛けてその答えを模索し始める必要がある。問題を認識しない限り、解決策を探ることもできないだろう」と同氏は話す。
マイクロサービスの仕組みの基本と、このアーキテクチャを使用する場合のセキュリティへの影響を理解することから着手することを同氏は推奨する。「基本を知らなければ、情報に基づくリスク評価を基礎として綿密な戦略を立てることはできない」と同氏は言う。
「問い掛ける疑問を見つけるには、NIST(米国立標準技術研究所)が草案を作成したSP(Special Publication)『Security Strategies for Microservices-based Application Systems』(マイクロサービスベースのアプリケーションシステム向けのセキュリティ戦略)を確認するといい。この草案には、基本的に考慮が必要な事項の一覧が掲載されている」
この草案には、マイクロサービスに関連するセキュリティの問題がまとめられているとして、バラガンスキ氏は次のように話す。「大半のセキュリティ担当者は、ここに掲載されている潜在的なリスクの少なくとも4分の3は考慮が及んでおらず、潜在的リスクの可能性の評価が各企業に委ねられていると考えられる」
「自社の潜在的リスクの影響を評価できなければ、恐らく予算を誤った用途に使うことになるだろう」
標準やフレームワークが何もない中で、最も重要なのは問題の認識だとバラガンスキ氏は指摘する。問題点を認識すれば、セキュリティは義務ではなく、開発者のアジリティーやビジネス継続性を向上させる便利なツールの一つだと考えられるようになる。
「マイクロサービスは、一見アプリケーション開発の複雑さを緩和するように見える。開発者、運用担当者、業務担当者にとっては素晴らしいものだ。だが、さまざまな部分に複雑さが隠れていることを認識する必要がある」と同氏は言う。
複雑さはなくならない。「Kubernetes」のような技術スタックやサードパーティーベンダーに複雑さが分散されるだけだ。それを理解して絶えず意識しなくてはならない。マイクロサービスアーキテクチャを使用することで、複雑さが増すレイヤーが追加され、誰かがそれらのレイヤーを管理しなければならない。
「それらのレイヤーがさらされる新しいリスクについて、誰かが考えなければならない。部分的にはサードパーティーの責任になるとしても、セキュリティの脆弱(ぜいじゃく)性からデータを失った場合、結局苦しむのはコードとデータを所有する企業だ」
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー