「SSPM」「CSPM」を比較【後編】
クラウドセキュリティに「SSPM」を使うのが“大正解”とは言えない理由
クラウドセキュリティの鍵を握るのは、適切なツールを正しいタイミングで導入することだ。「SSPM」と「CSPM」の場合はどうなのか。必要なツールを見極めるためのポイントを説明する。
クラウドサービスのセキュリティを管理するツールとして、SaaS(Software as a Service)向けの「SSPM」(SaaS Security Posture Management)と、クラウドサービス全体を対象とした「CSPM」(Cloud Security Posture Management)がある。
ユーザー企業はSSPMとCSPMのどちらを、どのようなタイミングで導入すればいいのか。それを判断することは簡単ではない。両者には違いだけではなく共通点もあり、さらにはSSPMに関して注視しておくべき動向もあるからだ。どう判断すればいいのかを整理しよう。
「SSPM」が“大正解”とは言えない理由
併せて読みたいお薦め記事
連載:「SSPM」と「CSPM」を比較
クラウドセキュリティの基本を抑えるには
SSPMはSaaSのセキュリティを確保するためのツール。CSPMは、PaaS(Platform as a Service)やIaaS(Infrastructure as a Service)を含めてクラウドサービスのセキュリティを確保するためのツールだ。両者には以下の共通点がある。
- IDおよびアクセス管理(IAM)機能
- 各種クラウドサービスへのアクセス権限を一元管理できる
- コンプライアンスレポートの作成
- コンプライアンス(法令順守)を巡るさまざまな規制や要件のレポートを作成できる
- 例えば、セキュリティ基準「CIS Benchmarks」や「PCI DSS」への違反がないかどうかを管理できる
- CIS Benchmarksは、セキュリティ推進団体「Center for Internet Security」(CIS)が制定したSaaSとIaaS用のガイドライン
- PCI DSSはクレジットカード情報を保護するためのセキュリティ基準だ
- API(アプリケーションプログラミングインタフェース)露出の管理
- 監視対象サービスのAPIが外部にどのように露出しているかを把握できる
- アラート生成とログデータの記録
- セキュリティインシデントが発生した際にアラートを生成し、ログデータを記録することで、インシデントの対処や調査ができる
CSPMとSSPMのどちらを導入すればいいのか?
ユーザー企業は、SSPMとCSPMのどちらを導入すべきなのか。
SSPMを巡っては、SSPMの機能を他のクラウドセキュリティツールに統合する動きがある。例えば「CASB」(Cloud Access Security Broker)や「CNAPP」(Cloud Native Application Protection Platform)のベンダーがSSPMの統合に取り組んでいる。今後そうしたベンダーがSSPMベンダーの買収に乗り出す可能性もある。それを前提にすると、今すぐにSSPMを導入するのではなく、もう少し市場動向を見るのも賢い選択になると言える。
CSPMはクラウドサービス全体を対象とするので、PaaSやIaaSを利用しているユーザー企業に適するツールだと言える。ただし、CSPMは他のクラウドセキュリティツールとの線引きが難しい。例えば、CNAPP製品がCSPMと同じような機能を備えていることがある。CSPMの導入を検討するユーザー企業は並行してCNAPPについても調査し、どちらが最適かを見極める必要がある。
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 先取りITトレンド
米国TechTargetの豊富な記事の中から、最新技術解説や注目分野の製品比較、海外企業のIT製品導入事例などを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
市場調査・トレンド
データ侵害の被害は平均440万米ドル、Linux環境のリスクはどう軽減する? -
製品資料
ハイブリッドクラウド環境の管理を単純化するために知りたい「4つの方法」 -
市場調査・トレンド
「OSの選択」が戦略的な課題に? 次世代のLinux基盤に求められる機能や要件 -
製品資料
SaaS企業のカスタマーサクセス、少人数で成果を上げる運用体制をどう作る? -
製品資料
カスタマーサポートの投資効果が見えない? 実態把握から始める改善方法とは
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
AI全部入り「Microsoft 365 E7」に企業が二の足を踏む訳 移行意向はわずか4%
-
2
なぜ人はいるのにDXが進まない? ライオンも直面した“老害”レガシーシステム
-
3
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
4
「VMware離れ」は本当か 3000社がVCF 9にかじを切った現実的な理由
-
5
「ネットワークインフラの現状と課題」に関するアンケート
-
6
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
7
エンジニアが選考を辞退する本当の理由 7割が隠す“面接の違和感”とは
-
8
「にゃんこ大戦争」インフラ“大引っ越し”の理由 なぜAWSからGoogle Cloudに?
-
9
業務引き継ぎで困ったこと 大企業200人調査で判明した課題の第1位は
-
10
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
ホワイトペーパーランキング PR
-
1
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
2
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
3
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
4
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
5
コスト分析で見る「デバイス復旧」の代償 損失額から導きだされた投資戦略とは
-
6
マンガで解説:「ゼロトラスト」「SASE」の必要性とメリット
-
7
“あのファイル転送”で暗躍するノーウェアランサム
-
8
オープンウェイトLLMの推論最適化事例:ローカル環境で応答速度を約15分の1へ
-
9
「結局、一部の人しか使わない」 AI活用が業務に定着しない根本的な理由
-
10
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー