業務運用にクラウドを利用する企業が増え続け、サイバー攻撃の標的となり、これまで以上にクラウドセキュリティを優先することが重要になっている。
一般的なセキュリティ脅威とその回避方法
組織が利用し、接続するアプリが増えるほど、ハッカーが介入する機会も増えます。しかし、企業がサイバーセキュリティの脅威を防ぐために講じられる対策はいくつもあります。
API
最初の推奨事項は、ユーザーがすべてのサードパーティーアプリをどのように利用するかについて、パラメーターを設定することです。認可と認証のポリシーを明確に定めましょう。これは、アクセス制御セキュリティを複数層にわたって導入し、2要素認証や多要素認証などによって不正ユーザーを遮断して、サイバー攻撃のリスクを軽減することを意味します。
CIO Insightで詳しく読む:アクセス制御セキュリティのベストプラクティス
さらに、アイデンティティーおよびアクセス管理(IAM)について、より高い基準を適用します。ユーザーに強力なパスワードやトークンの作成を求めるということです。実際、Nobeliumのハッカーは、フィッシングやパスワードスプレーの手法を使っているため、一般的なパスワードを試してアカウントへのアクセスを得ようとしています。
もう1つの対策は、安全で暗号化されたインターネット接続経由でのみデータにアクセスし、送信するようユーザーに強く促すことです。あるいは、アプリ間の通信が安全に保たれるよう、API自体が暗号化されていることを確認してください。
クラウドストレージ
Nobeliumは特にクラウドサービスプロバイダーを標的にしているため、デフォルトのクラウドセキュリティ設定や認証情報をそのまま使ってはいけません。適切に設定し、セキュリティ構成を定期的に監査してください。一部のクラウドサービスプロバイダーには、自動セキュリティ監査ツールが組み込まれています。
CSPMソリューションがセキュリティ脅威に対処する方法
強力なCSPMソリューションを導入することで、サイバー攻撃のリスクを軽減できます。CSPMがセキュリティ脅威に対処する方法には、次のようなものがあります。
- セキュリティ構成の自動かつ定期的な監視
- コンプライアンス規制の自動かつ定期的な監査
- サイバーセキュリティの脅威や攻撃の迅速な検知と対応
- インフラストラクチャーとデータストレージ構成の可視化
セキュリティ管理のプロアクティブなパートナーとしてのCSPMソリューション
CSPMは「あれば便利」な付属品ではありません。むしろ、セキュリティ管理に不可欠なパートナーです。クラウド管理者やエンジニアの負担を軽減し、企業側の重大なデータ保護違反を防ぐため、CSPMは複数の機能を自律的に担います。
- 利用頻度の低いアプリを定期的に監査し、削除によってコストとストレージ容量を節約
- 組織内のセキュリティチームをマッピングし、指揮系統と各担当者の責任範囲を把握
- セキュリティ上の弱点を、トレーニングと改善の機会として特定
CSPMにおける重要な要素
CSPMを策定する際には、CSPMを社内で運用するか外部委託するか、ベンダーとの責任共有の程度、自社インフラストラクチャーコードの所有、業界でコンプライアンスを維持する方法など、考慮すべき重要な要素があります。
セキュリティを全面的に外部委託するか、社内ソフトウェアで自主管理するか
CSPMを社内で実施するか、マネージド・セキュリティ・サービス・プロバイダー(MSSP)に外部委託するかという判断によって、トレーニング、サポート、コストなどの面でさまざまな課題が生じます。
外部委託を選べば、社内で人材を採用・育成するために必要な時間、初期費用、リソースを節約できます。自社の内部インフラストラクチャーを構築するという作業も、専門家に外部委託するだけで避けられます。一方で、MSSPでは組織に必要なレベルの保護を提供できない可能性があります。多くのMSSPは、サイバーセキュリティ運用についてレベル1の分析しか提供していないためです。同様に、MSSPへの外部委託は、CSPMに対するすべての管理を手放すことを意味しません。MSSPでは処理できない一部のアラートやインシデントに対応するため、社内のセキュリティ分析チームは依然として必要です。
CSPM専任の社内チームを構築することには、いくつかのメリットがあります。
- セキュリティ運用を完全に管理できる
- 組織固有のニーズに合わせてCSPMをカスタマイズできる
- インシデントへの迅速な対応
- より包括的なCSPMモデルへ拡張するための確かな基盤
ただし、CSPMを社内で運用する場合のデメリットは、時間と初期費用がかかることです。組織は、社内CSPMの計画と導入、適任者の特定・採用、高額なAIベースのセキュリティツールの購入に時間を費やす必要があります。
これらの要素を踏まえ、事業の成熟度、現在の人材、予算を検討してください。
ベンダーとユーザー間の責任共有モデル
前述のとおり、セキュリティ運用をMSSPに外部委託する場合でも、社内のセキュリティ運用チームを構築する場合でも、組織はCSPMにおいて役割を担います。ただし、考慮すべき関係はもう1つあります。それは、Amazon Web Services(AWS)、Microsoft Azure、Google Cloud Platform(GCP)などのクラウドベンダーと、ユーザーである自社との関係です。
クラウドベンダーは、クラウドスタック内の自社インフラストラクチャーを保護し、顧客に限定的なセキュリティ機能を提供する責任を負います。一方、ユーザーにはクラウドセキュリティ、ユーザーアクセス、アプリケーション設定の構成が求められます。CSPMにおけるユーザーの責任分担は、SaaSではなくIaaSを利用する場合の方が大きいことに注意してください。
変化し続けるコンプライアンス環境への対応
情報をどこで、どのように保存・アクセスするかによって、適用される規制は異なります。クラウドベンダーがコンプライアンス認証を取得していることを確認してください。よく知られた認定プログラムには、PCI 3.2、NIST 800-53、HIPAA、GDPRなどがあります。検討できる選択肢の1つがハイブリッドモデルです。機密データは自社のオンサイトサーバーに限定し、規制対象外のデータをクラウドに置きます。
こちらもお読みください:ハイブリッドネットワークでデータ管理を簡素化
CSPMのベストプラクティス
CSPMに万能なアプローチはありません。企業固有のCSPMモデルは、企業規模、予算、オンサイトの人員など、さまざまな要素によって決まります。ただし、CSPMのベストプラクティスとして覚えておくべきヒントがいくつかあります。
- クラウドプロバイダーが提供するセキュリティ機能は限定的なため、クラウドネイティブのセキュリティアプリとサードパーティー製アプリを組み合わせる
- IAMは個人ではなくグループ/ロールを単位として運用し、セッションタイムアウトと強力なパスワード要件によって強化する
- クラウドをセグメント化してゼロトラストアプローチを採用する。組織内の全員がクラウドのすべての部分にアクセスできる必要はなく、実際にアクセス権を持たせるべきでもありません。
クラウドにデータを保存する企業が増え、ハッカーの手口も巧妙化する中、CSPMの導入はこれまで以上に重要になっています。組織のニーズに応じてCSPMを策定・実施する際は、上記の要素とベストプラクティスを考慮してください。
次に読む:マルチクラウド環境全体のセキュリティ管理