クラウドはオープンだ。より正確に言えば、現在、世界のクラウド環境全体で展開・進化しつつある、最も急速に成長し、広く導入されているテクノロジーの多くはオープンソースである。
クラウドエコシステムの大部分に広がる本質的なオープン性は、展開に向けたさまざまな入り口を生み出している。この20年で私たちは、パブリッククラウドとプライベートクラウドをめぐる当初の考え方から急速に前進し、多くの場合、両者を組み合わせたハイブリッド構成が最も賢明な設定だという結論に至った。
ハイブリッドクラウドの分散性が広がり続けるなか、企業は複数のクラウドサービスプロバイダー(CSP)を利用するマルチクラウドを採用している。さらに場合によっては、単一のアプリケーションやデータサービスのワークロードを、複数のCSP上にある複数のインスタンスに「分散」させる、ポリクラウド構成も導入している。
広がるツールセットの仕組み
惑星規模のクラウドに広がる、明らかに不均一で断片化した環境全体に新たなセキュリティ制御管理の仕組みを提供しようとしているのがSysdigだ。同社はこの秋のKubeCon + CloudNativeCon North America 2021で、Falcoオープンソースソフトウェアプロジェクトがツールセットの仕組みをどのように拡張しているかを説明した。
Sysdigが作成し、Cloud Native Computing Foundationに寄贈されたFalcoは、現在「インキュベーションレベル」のホストプロジェクトとなっている。
現在Falcoと連携するのがAWS CloudTrailで、AWSアカウントのガバナンス、コンプライアンス、運用リスク監査の各側面を組織が管理できるよう支援するAWSのサービスだ。新しいAmazon Web Services(AWS)CloudTrailプラグインは、Falcoのルールを使ってAWSのクラウドサービスにおける予期しない挙動や設定変更、侵入、データ窃取をリアルタイムで検知する。
FalcoコミュニティはSysdigとともに、LinuxシステムコールやKubernetes監査ログ以外の追加ソースからデータを取得できるよう、あらゆるシステムエンジニアやソフトウェア開発者がFalcoを拡張できる新たなプラグインフレームワークに基づいて、この拡張機能を開発した。
関連記事: パブリッククラウドとプライベートクラウド:クラウド導入モデル
一貫した分散型脅威検知
Sysdigの創業者兼最高技術責任者(CTO)であるLoris Degioanniは、組織が複数のクラウドにまたがって重要なデータを管理しなければならない現実を指摘する。同氏によると、分散環境全体で一貫した脅威検知が必要になる。
追加のプラグインにより、組織は一貫した脅威検知言語を使えるようになり、ワークロードとインフラに一貫したポリシーを適用することでセキュリティの隙間を埋められる。さらに、コンプライアンスフレームワークをサポートする新たなすぐに使えるポリシーが20以上リリースされた。
Falcoはストリーミング方式でクラウドログを検査し、ログにルールをリアルタイムで適用して問題を即座に警告する。データの追加コピーを作成する必要はない。この方式は、リスクを高める可能性のある設定や権限の予期しない変更を継続的にチェックする静的なクラウドセキュリティポスチャ管理を補完する。
現在、セキュリティチームは処理のためにAWS CloudTrailのログをデータレイクまたはセキュリティ情報およびイベント管理(SIEM)へエクスポートし、リスクを示す可能性のある脅威や設定変更を検索せざるを得ない。この方式では、リスクの特定に遅れが生じるだけでなく、コストと複雑さも増大する。
クラウドチームとセキュリティチームは、習得・管理すべきツールのリストが増え続けていることに苦慮している。Falcoはコンテナ環境とクラウド環境全体の脅威検知を単一のツールで実現し、スタック内のツール数を減らすことで複雑さを軽減する。
このテクノロジーにより、ユーザーは同じ「ルール言語」を使ってワークロードとインフラ向けの一貫したポリシーを作成し、セキュリティの隙間をなくせる。サイバーセキュリティとDevOpsのいずれも人材が不足しているため、一貫した脅威検知ツールで学習曲線を緩やかにすることが極めて重要だ。
関連記事: マルチクラウド環境全体のセキュリティ管理
クラウドが次に直面する課題
ここで語られているのは、ある意味、クラウドコンピューティングが次に迎える大きな課題、すなわち交換可能性を前提とした一貫性に向けた一歩だ。クラウドの2つのインスタンスが必ずしも同一ではないことは分かっている。クラウドは運用パフォーマンスのパラメーターを大きく変えて最適化できるし、それは単一のCSP内の提供フレームワークに限った話でもない。
この差異をいくつかのCSP(主にAWS、Google、Azureだが、ほかにも存在する)にまたがって考え、現在構築されているマルチクラウド/ポリクラウドの組み合わせに目を向ければ、どこで不一致や互換性の問題が生じるのかは容易に想像できる。
Kubernetesのコンテナオーケストレーション技術を、適用される場所を問わず有効なものとして維持する取り組みについて、これほど多く耳にするのはそのためだ。ITスタックの異なる部分で、あるデータベースが別のデータベースとは異なる方法で設定されているというだけで、クラウド接続によるユビキタスな環境が破綻してほしくはない。そのため、どこで作業していても、テンプレートを作成し、同じ一組の工具で適用できなければならない。
Falcoの場合、その工具に当たるのが脅威検知ツールだ。しかし、運用クラウドの内部メカニズム全体には、さまざまなレンチやレバーが存在する。
「Falcoのプラグイン機能は、コンテナ環境とクラウド環境全体にわたり、DevOpsチームとセキュリティチームに単一のルール言語で使える単一の脅威検知ツールを提供します。これにより、ユーザーはワークロードとインフラ向けの一貫したポリシーを作成し、セキュリティの隙間を埋めることができます」と、Cloud Native Computing FoundationのCTOであるChris Aniszczyk氏は述べる。「コミュニティがFalcoを追加のクラウド環境へ拡張し、迅速にイノベーションを進めるための基盤は、すでに整っています」
この新しいプラグイン機能とフレームワークは、ここ数カ月の間にFalcoコミュニティとSysdigからプロジェクトへ寄贈されたものだ。現時点ではAWS CloudTrailプラグインをプレビュー版として利用でき、貢献者はこのフレームワーク上で新たなプラグインを構築できる。
クラウドは今もオープンで、相互運用可能であり、交換可能な統合と相互接続に向けて精密に設計されている。しかし、私たちにはまだ取り組むべき課題がある。一見すると無理に押し込む必要がありそうだからといって、誰もクラウドの接続ポイントを大槌で叩くべきではない。まさにそうした行為が、Falcoが対処しようとしている脆弱性につながる可能性がある。
より安全なクラウドは、より調和の取れたクラウドだ。アマデウス本人でさえ、きっとそう同意するだろう。