FinOpsとセキュリティの関係【後編】
クラウド管理手法「FinOps」のメリットはなぜ“これほど多彩”なのか
FinOpsチームとセキュリティ部門の連携は、企業システムにさまざまなセキュリティ面のメリットをもたらす。データ侵害、アカウント不正利用、設定ミスに対して、FinOpsはどう貢献するのか。
「FinOps」は、企業におけるクラウドサービスの財務管理を最適化する手法だ。IT部門、財務部門、事業部門が連携し、クラウドサービス利用の効率化とコスト削減を図ることが主な取り組みとなる。FinOpsチームとセキュリティ部門の協業により、企業はより強固で効率的なクラウド運用体制を確立できる。両者の連携は、さまざまな効果をもたらす。具体的な効果を詳しく見ていこう。
クラウド管理手法「FinOps」による多彩なメリット
併せて読みたいお薦め記事
連載:FinOpsとセキュリティの関係
FinOpsについて知る
FinOpsチームとセキュリティ部門の協業体制は、企業を「財政的に健全で安全なクラウド運用」に導く。クラウドサービスへの支出パターンに対する企業の理解が進むほど、より適切なリソース配分や予算の組み立てができるようになり、クラウドセキュリティに割り当てられる予算や人員を増やせる見込みが生まれる。
運用中のクラウドサービスを一元的に把握し、クラウドサービスの使用法や予算の使い方と、コンプライアンスの整合性を高めるのに役立つのが、FinOpsツールの予算管理機能とアラートだ。そうした改善は、企業システムのセキュリティと財務説明責任の向上につながる。会計書類を作成する機能は監査に欠かせない。作成した書類は、財務管理と規制要件へのコンプライアンスを実証できる。
以下では、FinOpsがセキュリティに関する各問題でどう活躍するのかを解説する。
データ侵害
FinOpsツールの導入やFinOpsの実践によって、企業はデータ侵害に対するセキュリティを強化できる。以下に例を示す。
- FinOpsツールは、クラウドサービスのコスト管理、特にデータ侵害の可能性を示す、想定外の支出の急増に関する分析を提供する。
- セキュリティ部門は、FinOpsチームが各部門やプロジェクトの支出を追跡するために使っているメタデータを活用して、機密情報へのアクセスを監視、制御できる。
- FinOpsチームとセキュリティ部門が連携することで、FinOpsツールの予算アラートがデータ侵害の兆候を示せるようになる。
- セキュリティポリシーに財務統制を組み込むことで、承認済みのリソースおよび構成のみの使用に限定し、脆弱性やデータ侵害につながりかねない設定ミスを防げる。
- FinOpsツールは、エンドユーザーアクティビティーとリソースの利用状況に関する洞察を提供することがある。こうしたツールは、脅威の可能性がある異常なアクティビティーや不正なアクティビティーを監視する上で重要な情報源だ。
なりすましとアカウント不正利用
FinOpsチームは、FinOpsの取り組みを通じて、なりすましやアカウントへの不正アクセスの兆候を検出できる場合がある。企業がこのような攻撃に備え、不正行為を検出して対処するためには、クラウドサービスの監視とログの取得を継続的に改善することが欠かせない。
- クラウドサービスのアカウントに不正アクセスした攻撃者は、アカウント所有者が知らないうちに財務設定を操作したり、不正なサービスを開始したりできる。
- 成熟したFinOpsは、このような異常がレポートに現れるタイミングを示すのに役立つ。
- 攻撃者はCFO(最高財務責任者)やFinOpsチームなど財務に関する権限を持つ正規ユーザーになりすますことで、クラウドサービスを不正に変更できる。
- 攻撃者は、クラウドサービス内のVM(仮想マシン)やクラウドストレージに不正なリソースを割り当て、攻撃活動の踏み台や暗号資産のマイニングに悪用する。
- こうした攻撃は、FinOpsツールの活用やツールへのポリシー適用で防ぐことができる。
- 攻撃者がクラウドサービスへの課金情報を操作するスキミング攻撃を防御するのにも役立つ。
設定ミス
クラウドサービスの設定ミスは、コスト超過やクラウドセキュリティ問題の主要な要因だ。FinOpsツールは財務部門とDevOps(開発と運用の融合)チームの両方の視点で、設定ミスへの対処に活用できる。以下のFinOpsデータは、設定ミスを軽減する際に有用な可能性がある。
- ショーバックとチャージバックに関するデータ
- ショーバックは、クラウドサービスのリソース使用量やコストを事業部門に提示するコスト可視化方法。
- チャージバックは、クラウドサービスのコストを事業部門に請求する支払いモデル。
- どのチームやプロジェクトにクラウドサービスの設定ミスがあるのかを突き止めるのに役立つ。
- コストの可視化とレポート作成
- 潜在的な設定ミスを示す異常を特定できる。
- 支出がしきい値に達すると予算アラートを出す仕組み
- クラウドサービスの潜在的な誤設定を警告する。
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
事例
[株式会社マクニカ] アイカ工業に学ぶ脆弱性対策 情シスが把握できずにいたアセットも正確に把握 -
製品資料
[株式会社マクニカ] 「脆弱性総まとめ」解説 被害事例から考える必須の対策ポイント -
製品資料
[Splunk Services Japan合同会社] サイバー脅威「トップ50」完全解説ガイド、新たな攻撃手法に対抗するには -
製品資料
[株式会社うるる] 「入札市場」完全ガイドブック:メリットから資格取得のポイントまで -
市場調査・トレンド
[株式会社うるる] はじめての「自治体/官公庁入札」 必要な知識がすぐに学べる入門ガイド
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
2
Oracle巨大ITプロジェクトはなぜつまずいたのか 8年で導入1割、追加で170億ドル
-
3
Microsoft製品でここまで自動化できる 情シスがやめられる手作業10選
-
4
AI基盤は本当に「オンプレ回帰」する? Broadcomの言い分と企業の本音
-
5
オフコンからの脱却 小川建設が自社開発システムを捨てパッケージERPを選んだ訳
-
6
ISMSの“コンサル丸投げ”が招く数千万円の無駄 NTTドコモビジネスの脱出劇
-
7
「Microsoft 365」が乗っ取られる 跡形もなくMFAを破る手口
-
8
Netflixのバックエンドは「ほぼJava」 3000超のアプリを支える開発基盤の裏側
-
9
「技術屋」で終わらないために 情シスが今取るべき認定資格5選
-
10
「有線LAN環境」に関するアンケート
ホワイトペーパーランキング PR
-
1
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
2
AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
-
3
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
-
6
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
7
PostgreSQLの「機能」「性能」「運用」「拡張性」に関する悩みの解消法
-
8
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
9
Macの安全神話は崩壊? 最新の脅威動向から見えた攻撃のトレンドと有効な対策
-
10
情報セキュリティ対策早分かりガイド:25の自社診断で弱点と解決策を理解
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー