コンテナとゼロトラスト【前編】
コンテナセキュリティにゼロトラストを適用すべき理由
コンテナは有益である半面、従来型セキュリティモデルに重大な課題を突き付ける。コンテナのセキュリティにゼロトラストが必要な理由を明らかにする。
古いソフトウェア開発アプローチをコンテナに置き換える組織が増えている。その結果、アプリケーションの開発、デプロイ、拡張が以前よりもはるかに速くなった。
だが、そうしたメリットがあるとしてもコンテナは完璧ではない。コンテナを導入するとデータ保護、コンテナイメージの脆弱(ぜいじゃく)性、サイバー攻撃、不正アクセスといった数多くのリスクにさらされるという新たな課題が生じる。こうしたリスクの緩和にゼロトラストは有効だろうか。有効だとしたら、コンテナのセキュリティにどのように適用すればよいのか。
コンテナは開発チームの効率とスケーラビリティを高めるが、セキュリティに大きな影響が及ぶ恐れがある。多くの場合、従来の境界型セキュリティモデルはコンテナにとって適切ではなく、新たなアプローチが必要になる。
IEEEのメンバーで英アルスター大学のサイバーセキュリティの教授を務めるケビン・カーラン氏は次のように語る。「ネットワーク、オーバーレイ、動的IPアドレスに関する複雑さと不正アクティビティーの特定に苦戦する従来型ファイアウォールの限界が重なり、コンテナのダイナミズムは従来型のセキュリティに問題を引き起こす恐れがある」
ここで役に立つのがゼロトラストだ。カーラン教授によると、ワークロードのIDに基づくポリシーに組み合わせる形でゼロトラストを使うと、何がネットワークで通信しているのかを把握できるようになるという。同教授は本誌に次のように語った。「IDに基づくゼロトラストでは、侵害されたワークロードが通信するのを防ぐことができる」
「データは社内でホストされるのではなく、オンプレミスとオフプレミス双方にあるさまざまなプラットフォームとサービスによってホストされる傾向がある。ゼロトラストのニーズが生まれた理由の一つがこれだ。従業員やパートナーは地理的に離れた場所にある多様な機器からアプリケーションにアクセスする。つまり、従来型セキュリティモデルは目的に合わなくなっている」(カーラン教授)
ゼロトラストの導入に必要なものとしてカーラン教授は、
- ネットワークセキュリティポリシーの更新
- ネットワークにログインする各端末の検証
- さまざまなネットワーク、境界、マイクロセグメンテーションによるネットワークの保護
- 多要素認証の実装
- ユーザーアクセスの定期的なレビューの実施
を挙げている。
同教授は次のように続ける。「ゼロトラストの主な応用には、ユーザーと場所に基づいたネットワークやマイクロセグメンテーションを使用するなど、新たなアプローチが求められる。IDおよびアクセス管理(IAM)、次世代ファイアウォール、オーケストレーション、多要素認証、ファイルシステムのアクセス許可の実施も必要になる」
「導入前にラボ環境での試験プロジェクトと微調整が必要になるため、ゆっくりと段階的に行うのが理想だ。ゼロトラストは従業員にとって必ずシームレスになるようにすることが不可欠だ」
ゼロトラストの必要性を喚起するもの
専門家の多くは、コンテナの導入が増加するにつれ、ゼロトラストの必要性が高まると考えている。ソフトウェア企業NetskopeでCISO(最高情報セキュリティ責任者)を務めるニール・サッカー氏もカーラン教授の意見に同調する。同氏は、コンテナをデプロイするセキュリティチームにとってゼロトラストは最も重要だと話している。
サッカー氏は次のように語る。「クラウドアプリケーションとコンテナアプリケーション、そして当然ながらクラウドとコンテナの両方をベースとするアプリケーションが、ゼロトラストネットワークアクセス(ZTNA)への関心を高めるきっかけになっている。というのも、クラウドアプリケーションとコンテナのセキュリティには、従来の境界型アプローチが役に立たないためだ」
セキュリティチームの基本的なルールとしては、従来型スタックベースでも、仮想化されていても、コンテナでホストされていても、全てのアプリケーションに一貫したセキュリティ制御を行う必要があると同氏は話す。
「セキュリティを理由に、コンテナ固有のメリット(移植性など)を妨げてはならない。だがコンテナへのアクセスを保護するための制御や手法も重要だ。ファイアウォールはアプリケーションを認識しないため役に立たない。アプリケーション層に制御を適用する次世代ファイアウォールでさえ、コンテナ内でのIPアドレスの急速な変化に対応するため、非論理的なネットワーク配置と過度に緩いセキュリティポリシーを依然必要とする」
「クラウドベースのZTNAが企業を引き付ける理由がここにある。接続を制限してコンテナの潜在的なメリットを抑制するのではなく、ホストする方法や場所に関係なくアプリケーションを優先することができるためだ」(サッカー氏)
コンテナを侵入不可にする
開発者にとってコンテナは強力なツールかもしれないが、サイバー犯罪者の標的になることが増えている。ハッカーがコンテナへの不正アクセスに成功するとさまざまな悪行を働くことが可能になる。その範囲は広大な仮想化環境全体に広がる恐れもある。
アプリケーションの脅威を専門とするF5 Labsで脅威に関するシニアエバンジェリストを務めるデービッド・ウォーバートン氏は次のように述べる。「攻撃者がコンテナ内の脆弱なコードを活用すれば、そのサービスになりすまして非公開データにアクセスする恐れがある。インジェクション攻撃などの脆弱性は、従来型モノリシックアプリケーションと同様、コンテナで実行される最新コードでも脅威になる」
「現状が異なる点は、コンテナとコンテナが提供するマイクロサービスが攻撃対象領域を飛躍的に広げ、データをさらに大きなリスクにさらすことだ。モノリシックアプリケーションなら1回解決すればよかったアクセス制御、負荷分散、監視などの問題を、クラスタ内のサービスごとに個別処理しなければならなくなっている」
後編(Computer Weekly日本語版 9月2日号掲載予定)では、ゼロトラストの新たなアプローチとゼロトラストをコンテナに適用する手順を解説する。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[ポールトゥウィン株式会社] 開発スピードと品質を両立、DONUTSが実践する「ハイブリッドなQA体制」の構築術 -
製品レビュー
[ポールトゥウィン株式会社] 開発スピードと品質は両立できる? DONUTSの「ジョブカン」に学ぶQA戦略 -
市場調査・トレンド
[レッドハット株式会社] 「プラットフォームエンジニアリング」調査レポート:利点・課題・未来像を詳説 -
市場調査・トレンド
[レッドハット株式会社] 生成AI活用のためのテクノロジー基盤、構築に際しての7つの検討事項とは? -
製品資料
[レッドハット株式会社] ビジネスの現場へのAI導入と活用、何から始めてどのように進めるべきか?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
-
2
「RAGの利用」に関するアンケート
-
3
「企業内サーバ環境の利用実態」に関するアンケート
-
4
IT製品の導入に関するアンケート「PC&デバイス」編
-
5
忙しいけど成果ゼロ 情シスの「静かな崩壊」を防げ
-
6
一度は失敗、ある古着販売業者がたどり着いた「データ駆動型経営」の全て
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
IBM iのブラックボックス化を打破 資産継承と進化を実現する「IBM Bob」の実力
-
9
BI導入の成否はプロジェクト企画段階で決まる!【第3回】
-
10
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
ホワイトペーパーランキング PR
-
1
DX/AI投資の壁を突破、現代の最高財務責任者が直面する課題と克服のヒント
-
2
バックアップは“取っているから大丈夫”なのか? ランサムウェア時代の備え方
-
3
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
4
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
5
5分で分かる Microsoft 365のデータ損失に備えるためのバックアップの仕組み
-
6
AI活用を停滞させる「2:6:2の壁」を乗り越えるためのポイントとは?
-
7
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
-
8
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
9
複雑な組織構造で一度は頓挫した電子化、東京女子医科大はどう全学展開したか
-
10
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー