コンテナのリスク
コンテナセキュリティベストプラクティスのための4つのステップ
コンテナには特有のリスクがある。これを正しく認識して対策を講じるにはどうすればいいのか。コンテナを安全に活用するための4つのステップを紹介する。
コンテナの概念は「Linux」から始まり、2013年に「Docker」が主流に押し上げた。オーケストレーションレイヤーの進化によってコンテナの機能は成熟と拡大を続け、NetflixやPayPal Holdingsなど、特にハイパースケールクラウドサプライヤーのプラットフォームやマイクロサービスアーキテクチャではその傾向が強い。
業務でコンテナの安全な導入と継続的な利用を支えるCISO(最高情報セキュリティ責任者)は、コンテナがもたらす脅威とリスクに対処できることを確認しておかなければならない。IT資産の成長に伴って複雑さやサイズが増していくことはコンテナに限ったことではない。だが、コンテナにはCISOが検討すべき4つの分野がある。
1.ペースを維持し、手作業による再構築に圧倒されないように、DevSecOpsを使ってセキュリティチーム内のコードパイプラインに関するメンタリティーを確保する
コンテナ化したアプリケーションのコードへのパッチ適用には、コンテナのベースイメージの更新とコンテナの再構築・再デプロイが必要だ。コンテナは最新状態にしておかなければならない。その課題を乗り越えるには、セキュリティの専門家が開発者チームの一員になることが重要だ。
全てのDevSecOpsパイプラインと同様、コンテナイメージに埋め込まれる形でハードコードした資格情報の漏えい、脆弱(ぜいじゃく)性のスキャン、そのソフトウェアにパッケージされる依存関係の信頼度の決定についても予防措置を講じる必要がある。脆弱性検出の改善に役立つこうしたアクティビティーは、全てコストの削減につながる。パッチを適用するには、コンテナを停止して置き換え、再起動できる必要があることを忘れてはならない。
2.スケールに対応できる構成管理とセキュリティツールを導入する
効果的な構成管理は不可欠だ。この構成管理の課題をサポートするのがオーケストレーションサービス(「Kubernetes」「Amazon Elastic Container Service」「Azure Container Service」)、Micro Focus Internationalの「Configuration Management」などのCMDB(コンテナネイティブ構成管理データベース)やコンテナのラベル付け/タグ付けのポリシーだ。これらと並行して、ネットワークのセキュリティ、ログ、ホストOS、コンテナセキュリティを管理するアプローチも必要だ。
コンテナエコシステムの内外の脅威からコンテナを保護する方法が必要だ。マクロレベルの方法としては、リスクゾーン(Dockerの用語では「ポッド」)を導入する。コンテナはこのゾーン内なら自由に相互通信できる。だが、ゾーンの境界をまたぐとファイアウォールのルールが適用される。マイクロレベルの方法としては、コンテナイメージを備えたエージェントを導入する。これにより、動的に更新するかCI/CDパイプラインにファイアウォールのルールを組み込むことができる。どちらの方法にも、IT資産全体にわたって標準化したアプローチに自動コンプライアンスレポートを組み合わせる必要がある。
3.コンテナのリソース管理とホストの影響が及ぶ範囲の保護を実装する
コンテナ技術を採用する2つの理由は、可用性とスケーラビリティだ。これにはガバナンスの課題があり、効果的なリソース管理が必要になる。ホストにリソース制限を適用するとコンテナのキャパシティーが増加しパフォーマンスの向上が可能になり、結果としてランニングコストが下がり、セキュリティのリスクが少なくなる。
任意のコンテナアーキテクチャにホスト保護リソース管理を埋め込むと構成の脆弱性が減り、カーネルパニックなどの重大なリスクが軽減される。カーネルパニックはホストのクラッシュを引き起こし、その後コンテナのクラッシュにつながる恐れがある。
コンテナをクラウドにデプロイすると、セキュリティの課題の多くは簡素化される。クラウドにデプロイしないとホスト管理、容易なセキュリティメカニズム、自動化、スケーリングなどの多くに手動のプロセスが必要になる。開発者と必要なセキュリティチームへの自動化されたアクションとアラートにより、セキュリティインシデントの影響が及ぶ範囲と対応時間全体を大幅に削減できる。
コンテナホスト型のアプリケーションをデプロイする場合の懸念は、攻撃者が脆弱なアプリケーションを使って基盤となるコンテナインフラにアクセスできるようになるリスクだ。こうしたリスクを緩和し、アプリケーションが悪用されてもroot(管理者)レベルのアクセスを防ぐためには、最小権限の原則に関するポリシーをコンテナに適用することが、シンプルだが効果的な手法になる。
コンテナ化した環境を有する全ての組織にとって重要なのは、可能性のある全てのセキュリティリスクを網羅する最新のリスク登録簿を管理することだ。これにより、セキュリティチームはセキュリティ違反につながる根本的な問題を監視し、明らかにすることができる。
4.サイバーセキュリティガイドのベストプラクティスを適用する
攻撃とインシデントの最も可能性の高いルートは、根本的かつ基本的な原則に従っていないところだ。災害復旧とフェイルオーバーの計画が最新ではないか、全く用意されていないことに起因することが多い。これはインシデントの管理が不十分で、時間との勝負になるインシデントでは試行済みで検証済みの手続きが貴重なリソースになることを認識していないことを意味する。
NIST 800-190(Application Container Security Guide)は、以下のような最も一般的な脅威に対処するためのベストプラクティスを示している。
- コンテナ技術のコアコンポーネントの主なリスク
- 主なリスクへの対策
- コンテナ脅威シナリオの例
- コンテナ技術のライフサイクルのセキュリティに関する考慮事項
可能な限り自動化し、サイバーセキュリティに関する強力な文化を育むことで、コンテナは業務の進化に対応し、増え続ける規制の負担に耐えられるセキュリティアーキテクチャを開発する機能を提供する。本稿で紹介した4つの分野を検討することで、ビジネスとセキュリティをサポートするために必要な安全対策を講じ、コンテナを最大限に活用できるようになる。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
2
身代金支払いは逆効果 情シスのためのランサムウェア対策ガイド2026
-
3
自社を守る「SCS評価制度」活用法 7割の企業が取引先起点の情報漏えいに直面
-
4
ランサムウェア、暗号化の89%は深夜 情シスが備える「夜間の空白」対策
-
5
多要素認証導入済みでもランサムウェア被害に 復旧費用は平均2億7000万円
-
6
「技術屋」で終わるか、部長へ昇格するか 今取りたい「IT×ビジネスの認定資格」5選
-
7
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
8
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
9
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
10
AIエージェントを暴走させない設定、済んでますか? 対策5選を専門家が紹介
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
4
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
8
AI時代に成功するための「ナレッジマネジメント」ベストプラクティス
-
9
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
10
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー