ソブリンクラウドとは、特定の国や地域で運用され、管轄機関の法的・倫理的なデータプライバシー基準を満たすクラウドアーキテクチャです。ソブリンクラウドでは、メタデータを含むすべてのデータが主権領域内にとどまるため、他国が規制対象組織のデータにアクセスするのを防げます。
ほとんどのクラウドプラットフォームが米国のハイパースケーラーによって運用される中、企業はこうしたクラウドサービスプロバイダー(CSP)の手にデータが渡ることを懸念しています。また、Cloud Act(Clarifying Lawful Overseas Use of Data Act:海外保存データへの合法的アクセスを明確化する法律)は、組織に対して 米国当局とのデータ共有を 求められた場合には、データが他国に保存されていても応じるよう義務付けており、状況をさらに悪化させています。
デジタル主権を求める政府機関や、ミッションクリティカルなワークロードを抱える組織は、データが現地の法律やプライバシー法に準拠することを保証するソブリンクラウドを導入しています。
ソブリンクラウドの目的とは?
ソブリンクラウドは、政府や公共部門、その他の規制対象データをデータプライバシーのベールで保護し、他国や企業によるアクセスを遮断するために設計されました。
各国がデータ規制を設ける理由はさまざまで、国家安全保障上の利益や、市民の個人データ保護などが挙げられます。しかし、国家間の境界に沿ったデータ規制の細分化が進むことで、企業の国際競争力が大きく損なわれるという副作用も生じています。
国際デジタル経済における煩雑な規制の網の目が広がることは、特に銀行、医療、保険業界の多国籍企業にとって、大きな財務上の障壁となるだけでなく、法的な地雷原にもなっています。
こうした課題に対応するため、ソブリンクラウドは政府と企業が相反するニーズを両立できるよう構築されています。各国はデータ主権を維持し、企業は相互接続されたグローバルデジタル経済で競争力を保てます。
ソブリンクラウドは、次の3つの基本原則に基づいて構築されています。
データ主権
データ主権の下では、データが保存されている特定のクラウドの従業員を含め、権限のない当事者が顧客のデータにアクセスすることはできません。また、ユーザーは現地の暗号鍵管理を使って情報を暗号化できます。
運用主権
運用主権によって、クラウドの運用を完全に可視化し、データがどのように保存・アクセスされているかをエンドツーエンドで把握できます。
ソフトウェア主権
ソフトウェア主権は、特定のCSPに縛られることなく、顧客が望む場所とタイミングでワークロードを実行できることを保証します。依存関係を避けることで、いつでも別のITインフラ(例えば社内インフラ)へアプリケーションやサービスを移行しやすくなります。
ソブリンクラウドは誰に適している?
ソブリンクラウドは、複数の国や地域でデータを収集、保存、処理するあらゆる企業に適しています。特に、公共事業、医療、保険、金融などの規制の厳しい分野で事業を展開し、HIPAA(米国の医療関連企業向け)や、PCI、EBA(銀行向け)などの特別な規則に従う必要がある企業にとって重要です。
また、政府機関は国家安全保障上の理由から、機密データを安全に保つため、すでに数年にわたってソブリンクラウドを利用しています。
「IDC FutureScape: Worldwide Cloud 2023」によると、2024年までにG2000企業の40%が、データコンプライアンスと技術要件を満たすため、データの10%をソブリンクラウドに移行します。また2025年までには、55%がマルチクラウドデータロジスティクスプラットフォームを導入する見込みです。
ソブリンクラウドの機能とは?
ソブリンクラウドは、データが存在・収集される管轄区域(国や地域)の関連データプライバシー法に基づき、機密データを保護し、アクセス制御を維持します。
ソブリンクラウドは、消費者、企業、クラウドサービスプロバイダー、国家など、関係するすべての当事者へのメリットを最大化するため、保護、自律性、コンプライアンス、パフォーマンスを提供します。
保護
ソブリンクラウドは、クレジット情報、IPアドレス、位置情報などの機密データを、そのデータが収集・保存される場所の基準に従って保護します。
例えば、T-SystemsとGoogle Cloudが共同で構築したドイツのソブリンクラウドは、ドイツで事業を行う組織が生成、収集、保存するデータを、組織の物理的な所在地にかかわらず保護します。
ただし、ドイツは信頼できる国家、企業、クラウドとはデータを共有しています。例えば2018年のCloud Actにより、米国に拠点を置く企業は、ドイツで管理しているデータにアクセスすることが認められています。
ソブリンクラウドでデータへのアクセスを認められる者と認められない者は、現在ウクライナで進行しているような地政学的な紛争によって変わる可能性があります。ロシアの7銀行をSWIFTから除外したことは、ある国に科された制裁によって世界のデータ経済がいかに不安定化するかを示す一例です。
自律性
ソブリンクラウドは企業と国家の双方に自律性をもたらし、各国が自国の管轄区域内でデータをどう扱うかについて発言権を持てるようにします。 企業が特定のプロバイダーの利用を強制されないようにすることで、AWS、Azure、Googleなど米国に拠点を置くCSPの市場支配力とのバランスを取ります。
クラウドのデータ移行は煩雑なことが多く、企業はすぐに大手プロバイダーのいずれかに依存するようになります。ソブリンクラウドはアプリケーションの可搬性と独立性を実現するため、企業はパフォーマンスやセキュリティを犠牲にせず、プロバイダーを簡単に切り替えられます。
ドイツのOpen Telekom Cloudは、パブリッククラウド市場における、ドイツで構築・運用される競合サービスの一例です。
コンプライアンス
ソブリンクラウドは、EUにおける2018年のGDPR導入のような規制の変化や、地政学的な紛争から生じるセキュリティ脅威に備えます。
また、前述のとおり、ソブリンクラウドによって企業は利用するCSPを自律的に選択できます。ソブリンクラウドのサービスプロバイダーには、企業を違反から守る制御機能が組み込まれています。例えば、ソブリンクラウドプロバイダーは、企業のデータが収集・保存される場所の、その時点での管轄区域の規制にのみ基づいて定期監査を実施します。
パフォーマンス
ソブリンクラウドは政府の規制に基づいていますが、企業はパフォーマンスを犠牲にすることなくクラウド上で事業を行えます。ソブリンクラウドは効率的でスケーラブルなソリューションであり、コンプライアンスを維持しながら、企業がデータを迅速かつ安全にクラウドへ展開できるようにします。
ソブリンクラウドはどのように構築される?
組織がソブリンクラウドソリューションを導入するために取れる、簡単で具体的な手順がいくつかあります。まず計画を立てて目標を設定し、次にデータを分類し、最後に適格なサービスプロバイダーを選択します。
1. ソブリンクラウドを計画する
ソブリンクラウドを選ぶ前に、データ主権、ソフトウェア主権、運用主権という3つの柱(前述)に基づいて、主権に関する目標を決めます。それが済んだら、データの分類を始めます。
2. データ分類
ワークロードとデータを、機密性のレベルに基づいて分類します。その上で、必要なセキュリティ対策を適用します。また、CSPがデータのエンドツーエンド暗号化を提供していることを確認してください。
3. サービスプロバイダーの選定
主権要件、特にデータレジデンシー、管轄権による管理、データ主権、越境移動に対応する適格なクラウドベンダーを選びます。
ソブリンクラウドプロバイダー
顧客のデータプライバシーとコンプライアンス要件 を満たすため、クラウドベンダーはさまざまな国や業界のデータプライバシー法に準拠したソブリンクラウドサービスを提供しています。ここでは、特に信頼性の高いサービスを紹介します。
Google Sovereign Cloud
Googleのプラットフォームは、顧客の主権要件を満たすためのツールを提供しています。例えば欧州の顧客向けに、GCPは厳格なセキュリティ制御を備え、政府や規制の厳しい組織がコンプライアンスを達成できるAssured Workloadsを開発しました。
Assured Workloadsを利用すると、顧客はデータレジデンシー制御、担当者のアクセス制御、コンプライアンス違反のリアルタイム監視、製品の展開場所の自動適用を簡単に利用できます。
VMware Sovereign Cloud
VMwareのSovereign Cloudは、次の原則に基づいています。
- データ主権と管轄権による管理
- データアクセスと完全性
- データセキュリティとコンプライアンス
- データの独立性と可搬性
VMware Sovereign Cloudイニシアチブに参加するVMWareのクラウドプロバイダーはCloud Verifiedの認証を取得しており、管轄区域の主権とデータプライバシーを守りながら、マルチテナント型ハイブリッドクラウドを提供できます。
Oracle Sovereign Cloud
主権要件に対応するため、Oracle Cloud Infrastructure(OCI)は、 顧客のプライバシー、データレジデンシー、セキュリティ、コンプライアンス要件を満たす複数の展開モデルを提供しています。
OracleのSovereign Cloud Regionsでは、顧客が データへのアクセスや保存方法、政府によるデータ要求への対応方法など、選択肢をカスタマイズできます。
OCIはまた、EUの主権要件に沿った形で組織が機密データをクラウドに配置できるよう、ドイツとスペインにデータセンターを置くOracle EU Sovereign Cloudを2023年後半に開始する計画です。
ユーザー向けソブリンクラウドのヒント
組織でソブリンクラウドを利用している、または導入を検討している場合に、スムーズに利用するためのヒントを紹介します。
- まず、ソブリンクラウドで何を達成したいのかを決める必要があります。それに基づいて、ソブリンクラウドに移行するワークロードを特定します。
- ソブリンクラウドサービスプロバイダーが事業を行う管轄区域の法律について理解を深めておきましょう。
- 顧客からの評価、実績、データレジデンシーの保証、自社の管轄区域におけるプライバシー法への準拠状況に基づいてプロバイダーを選びます。
- クラウドへ移行する前に、データ保護評価を実施します。
- ミッションクリティカルで機密性の高いワークロードを適切なクラウドに展開する、正しい移行戦略を策定します。
- ソブリンクラウドプロバイダーと協力し、データの主権とセキュリティを最大限に高めます。
結論:保護
今後数年で、国際法とテクノロジー業界の重なりはますます大きくなるでしょう。クラウドサービスプロバイダーは、各国のデータ保護法に準拠したソブリンクラウドを構築するため、より多くの連邦政府契約を受注するようになります。また超国家的なレベルでは、データ倫理を共有する複数の国が、地域横断型・大陸横断型のソブリンクラウドを生み出す協定を結ぶでしょう。実績のある強固なソブリンクラウドプロバイダーと協力することは、企業と政府機関の双方が、ますます複雑化する状況を乗り切る助けとなります。
ここでは、連携すべき優れたクラウドサービスプロバイダーをいくつか紹介します。さらに保護を強化するため、優れたクラウドセキュリティポスチャー管理ツールも紹介します。