クラウドインフラストラクチャセキュリティとは何ですか?

クラウドインフラストラクチャセキュリティとは、クラウド環境の運用を維持するために不可欠なコアリソース(コンピューティング、ストレージ、ネットワーク、ID管理、管理)を保護するための分野です。これは、貴社のサーバー、ネットワーク、アクセス制御、およびそれらすべてを管理するために使用するツールに関するあらゆる側面を網羅しています。それは、アプリケーションとデータが日々依存するセキュリティ基盤です。

そのインフラの安全確保は、二つの当事者が分担する共同業務である。AWS、Azure、Google Cloudといった大手企業などのクラウドプロバイダーは、データセンターやネットワークバックボーンといったインフラストラクチャ自体のセキュリティ確保を担います。一方、あなたとあなたのチームは、クラウドにアップロードするもの、つまりID、構成、デプロイするワークロードを保護する役割を担っています。

インフラストラクチャとネットワークは、クラウドセキュリティアライアンスの研究指針における中核領域(領域7)です。対象となる分野には、 ソフトウェア定義ネットワーク(SDN) 、ゼロトラストアーキテクチャ(ZTA)、セキュアアクセスサービスエッジ(SASE)など、クラウド関連のリソースが含まれます。CSAのガイダンスは、安全なアーキテクチャを基盤として実装することを推奨するだけでなく、ソフトウェア開発ライフサイクルの早い段階でクラウドセキュリティを統合し、極めて厳格なセキュリティ監視を維持することも強調している。

効果的に実装すれば、最も一般的なクラウド攻撃を阻止し、脅威アクターが悪用する攻撃対象領域を縮小します。万が一、何らかの不具合が発生した場合、クラウドインフラストラクチャのセキュリティ対策が適切な措置を講じ、被害を最小限に抑え、混乱の中でも重要なシステムをオンライン状態に保ちます。

クラウドインフラストラクチャには何が含まれますか?

クラウドインフラストラクチャは5つの層に分かれており、それぞれの層には専用のセキュリティ対策が必要です。これらの対策は、多種多様なツールや技術に及ぶ可能性がある。それぞれの内容を一目でわかるようにまとめました。

計算する

クラウドインフラストラクチャの主要部分であるコンピューティングリソースは、ビジネスが依存するワークロードを実行します。計算リソースの複雑さは、少数の仮想マシンから、複数の計算モデルを同時に組み合わせる組織へと拡大している。一般的なコンピューティング環境には、以下のようなものが含まれる場合があります。

  • 仮想マシンは永続的なワークロードを実行します
  • コンテナはアプリケーションをパッケージ化して迅速なデプロイを可能にする
  • Kubernetesクラスターはコンテナを大規模にオーケストレーションします
  • サーバーレス関数は、プラットフォームが基盤となるサーバーを処理する間、コードを実行します。

最近の調査によると、組織の28%が既にアプリケーションの大部分をKubernetes (コンテナ化されたアプリケーションの管理を自動化するためのオープンソースシステム)上で実行しており、さらに多くの組織が今後5年以内にこのプラットフォームを採用する予定であることが明らかになった。

ストレージとデータベース

アプリケーションがデータをどのように利用するかによって、データを支えるストレージの形態は多岐にわたります。例えば、ファイル、バックアップ、メディアなどの非構造化データはオブジェクトストレージに格納され、パフォーマンスが重視されるワークロードはブロックストレージを使用する。クラウドベースのストレージとデータベースには、以下のような種類があります。

  • ファイル、バックアップ、メディア用のオブジェクトストレージ
  • データベースやパフォーマンス重視のアプリケーション向けのブロックストレージ
  • チームやシステム間で共有アクセス可能なファイルストレージ
  • 基幹業務データを保持する、リレーショナルおよび非リレーショナル両方のデータベースサービス

ネットワーキング

ネットワーク層は、クラウド環境内のすべての層間の通信を可能にします。このレイヤーは、ワークロードと外部ネットワーク間のトラフィックの流れ方も規定します。ここでは設定ミスが頻繁に発生する。そのため、セキュリティチームは、以下のようなネットワーク技術の全範囲を考慮する必要があります。

  • 仮想ネットワークとサブネットは環境をセグメント化します
  • ゲートウェイは、クラウドをオンプレミスシステムや他のクラウドに接続します。
  • ロードバランサーは、リソース全体にトラフィックを分散します。
  • ファイアウォールとトラフィックフロー制御は、通過する情報をフィルタリングします。

同一性

このレイヤーは、クラウド環境とやり取りするすべてのユーザーとシステムを網羅しています。機械の識別情報が人間の識別情報を上回るにつれ、識別情報は極めて複雑なものとなった。CSAによると、人間と非人間のアイデンティティの平均比率は45:1である。しかし、完全なクラウドネイティブ環境では、この比率は推定144:1にまで上昇し、セキュリティチームにとってIDセキュリティは困難な課題となる。この分野における役割の全範囲は以下のとおりです。

  • 固有のアカウントと権限を持つ人間ユーザー
  • サービスアカウントを使用すると、アプリケーション同士が通信できるようになります。
  • 役割と権限は、各IDが何にアクセスできるかを定義します。
  • 自動化されたプロセスおよびワークロードに関連付けられた認証情報とマシンID

管理システム

これらは、以前のすべてのレイヤーを構成、監視、および変更するために使用される管理ツールです。これらのツールは、あなたの環境において最も価値のある標的の一つです。一度侵害されると、攻撃者はあなたが運営するすべてのシステムに対して広範な権限を持つことになります。このレイヤーに含まれるツールは以下のとおりです。

  • クラウドコンソールは、一元化された管理アクセスを提供します。
  • APIは、サービス間の構成と統合を自動化します。
  • 設定ツールは、セキュリティおよびコンプライアンスポリシーを強制します。
  • ログと監視サービスはアクティビティを追跡し、異常を検知します。

クラウドインフラストラクチャのセキュリティが重要な理由とは?

クラウド環境は、ビジネスが日々運営するために必要なすべてのアプリケーション、ワークロード、データを保持しているため、相当なセキュリティ上の負担を伴います。リスクはほとんどのセキュリティチームが想定しているよりも高く、あらゆるものを保護する責任は、外部委託への投資と同様に、社内での取り組みも必要となる。

組織は、迅速な導入サイクルを追求するあまり、構成のずれや、広範囲にわたるマルチクラウド環境の整備不足などによって、しばしば失敗を犯してしまう。こうした見落としはすべて、途中で脆弱性を生み出し、攻撃者はそのうちの1つを悪用するだけで侵入できる。IBMのデータ侵害コストに関するレポートによると、クラウドの設定ミスがデータ侵害全体の15%の原因となっており、主要な攻撃ベクトルとしてフィッシング攻撃と同等のレベルに位置づけられている。

1つのIDやワークロードが侵害されると、攻撃者はそれに関連するすべてのものに侵入する経路を得ることができ、小さなインシデントがあっという間に広範囲に及ぶ事態に発展する可能性がある。そのため、クラウドインフラストラクチャのセキュリティは、組織全体の事業継続性、規制遵守、サイバーレジリエンスといった他の重要な側面と直接的に関連しています。

クラウドインフラストラクチャのセキュリティはどのように機能するのか?

強固なクラウドインフラストラクチャのセキュリティは、24時間365日稼働する継続的なループに基づいて構築されています。以下に、その仕組みを簡単に説明します。

  • 環境内のすべてのクラウド リソース、ID、構成、依存関係、および通信フローを特定します。
  • 既知の脆弱性、設定ミスのある要素、過度に寛容なアクセス権限、またはセキュリティ対策が施されていないサービスが存在するかどうかを判断します。
  • セキュリティレイヤーを複数使用して、ID、ワークロード、データ、ネットワーク、および管理インターフェースを保護してください。
  • クラウドのアクティビティとワークロードの挙動を継続的に監視し、潜在的な侵害の早期警告指標を検出します。
  • 脅威を迅速に封じ込め、脆弱性を修復し、サービス機能を復旧させる。

このサイクルの各段階において、責任分担モデルが存在する。プロバイダーは、クラウドを支える物理施設、ハードウェア、ネットワーク、および基本的な基盤サービスのセキュリティ確保に責任を負います。お客様の責任には、これらのクラウドサービス上に展開されたデータ、ID、構成、アプリケーション、およびワークロードを保護することが含まれます。

この責任分担はデプロイメントモデルによって変化します。IaaSでは責任が最も大きく、PaaS、SaaS、サーバーレスへと移行するにつれて責任範囲は狭まります。各プロバイダーの提供するサービスについて、自分がどの程度コントロールできるのかを把握しておきましょう。プロバイダーについて誤った思い込みをすると、サービスに抜け穴が生じる可能性があります。

クラウドインフラストラクチャにおける最大のセキュリティリスクは何ですか?

クラウド環境は様々な方向から無数の脅威にさらされており、ほとんどのインシデントはごく少数の一般的な脆弱性に起因しています。セキュリティリスクが最も多く存在する場所はここです。

設定ミスと公開されたリソース

クラウドインフラストラクチャの設定ミスは、攻撃者がシステムに侵入する最も一般的な方法の一つとして報告されています。攻撃者がそれを見つけるために膨大な量のスキャンを実行するため、これは今日企業が直面する最大の懸念事項の一つでもある。一般的な例としては、公開ストレージバケット、オープンなネットワークポート、安全でないネットワークポリシー、ログ記録の無効化などが挙げられます。設定ミスのほとんどは、ソフトウェアの脆弱性ではなく、人為的な見落としに起因する。

身元情報およびアクセスに関するリスク

クラウドセキュリティにおいて、IDは主要な戦場となっている。なぜなら、IDは攻撃者にとってデータへの最短ルートとなるからだ。彼らは盗まれた認証情報、過剰な権限、脆弱な認証、および権限昇格を悪用する。実際、ベライゾンの最新のデータ侵害調査報告書によると、同社の研究者が分析した侵害事例のうち、22%は盗まれた認証情報が原因だったことが判明した。過剰な権限を持つ自動化アカウントやCI/CDアカウントなど、セキュリティ対策が施されていないサービスアカウントは、アクセス権限が広く、人間のユーザーに比べて監視がはるかに少ないため、新たなリスク要因となります。

脆弱性とワークロードの侵害

クラウド上で実行されるワークロードは、それぞれ一定レベルのリスクを伴います。一般的な脆弱性としては、パッチが適用されていないシステム、検証されていないコンテナイメージ、セキュリティ対策が不十分なAPI、攻撃者が侵入の足がかりを築くことを可能にする悪意のあるコードの注入などが挙げられる。攻撃者がワークロードを侵害すると、それはクラウド全体にわたるさらなる攻撃の足がかりとなる。

データ漏洩とデータ流出

ほとんどの場合、上記で述べたあらゆるリスクの真の標的は、あなたのデータです。暗号化の不備、アクセス制御の緩さ、または環境間のセグメンテーションの弱さは、侵入した攻撃者に機密情報が漏洩するリスクを高めます。データベースやストレージバケットにおける権限設定の誤りが一つでもあれば、軽微な侵入が大規模なデータ漏洩事件へと容易に発展する可能性がある。

ラテラルムーブメント

横方向の移動とは、攻撃者が侵害したリソースを足がかりとして、クラウドインフラストラクチャ全体にわたる接続されたワークロード、アプリケーション、ID、またはデータに到達することを指します。私たちの調査に基づくと、過去1年間で企業の約90%が何らかの横滑り人事異動を経験したと推定されます。ゼロトラストセグメンテーションは、横方向の移動が拡散する前に封じ込めるように設計されています。

クラウドインフラストラクチャセキュリティの主要構成要素は何ですか?

クラウドインフラストラクチャのセキュリティは、管理するすべてのレイヤーにわたって連携して動作する一連のコンポーネントで構成されています。

IDおよびアクセス管理

IDは、クラウド上で実行するすべてのものへの入り口です。強力なIDおよびアクセス管理は、アクセスを許可する前にすべてのユーザーとサービスを検証し、アクセス後は最小権限の原則を適用します。多要素認証、役割ベースのアクセス制御、および定期的な権限レビューはすべてこのコンポーネントに含まれます。多要素認証はそもそも侵害される可能性を低減させ、役割ベースのアクセス制御と権限レビューは、アカウントが侵害された場合の被害範囲を縮小させる。

クラウドワークロード保護

ワークロードは、実行中に直面する無数のリスクに合わせて調整された防御策を必要とする。ワークロード保護は、仮想マシン、コンテナ、Kubernetesクラスター、およびサーバーレス関数を脆弱性やランタイム脅威から保護します。これには、展開前のイメージスキャン、実行中のプロセスの異常な動作の監視、攻撃者が悪用する前に特定された脆弱性へのパッチ適用などが含まれます。

ネットワークセキュリティとセグメンテーション

ネットワークセキュリティ制御は、南北方向のトラフィック(クラウドへの出入り)と東西方向のトラフィック(クラウド内のリソース間)を管理し、リスクの高いシステムを必要な経路のみに隔離します。IBMの「データ侵害のコストに関するレポート」によると、成熟したゼロトラストアーキテクチャを導入している企業は、そのようなソリューションの導入初期段階にある企業と比較して、侵害1件あたり平均176万ドルのコスト削減を実現している。

データ保護

データ保護とは、データが存在するシステムだけでなく、データそのものを保護することです。これは、まず機密データを特定し、どのようなデータに追加の保護が必要となるかを理解することから始まります。機密データとみなされるデータを特定したら、暗号化、厳格なアクセス制御、信頼性の高いバックアップおよび復元プロセスといった基本原則を適用してください。他のあらゆる制御手段が機能しなくなった場合、信頼性の高いバックアップこそが、単一のインシデントと壊滅的なインシデントの間の唯一の防壁となることが多い。

監視と検出

環境を効果的に監視し、潜在的な侵害を検出するには、環境全体を完全に可視化する必要があります。クラウド環境では膨大な量の活動が発生しますが、そのほとんどはフィルタリングする必要のあるノイズです。 

ネットワークに侵入する脅威をより早く検知できれば、チームはそれらをより迅速に隔離し、影響を最小限に抑えることができます。セキュリティ対策では、設定変更、不審な挙動、またはアクティブな攻撃が発生した際に、それらを追跡し特定する必要があります。それは、環境全体にわたるログイベントとテレメトリを集約し、それらを分析して意味のあるシグナルを抽出することに依存します。 

クラウド環境によって、クラウドインフラストラクチャのセキュリティはどのように異なるのか?

セキュリティに関する優先順位は、使用するクラウドソリューションの種類によって異なります。なぜなら、それぞれのモデルによって、制御できるレベルや責任の分担が異なるからです。

  • パブリッククラウド:パブリッククラウド環境では、構成、ID、ワークロード、データ、ネットワーク制御の管理はユーザーの責任となりますが、これらのネットワーク制御はプロバイダーのインフラストラクチャの上にのみ構築できます。
  • プライベートクラウド:上記に挙げた要素のほとんどに加え、環境を支える物理リソース、仮想化レイヤー、ネットワークレイヤーについても、通常はお客様が責任を負うことになります。
  • ハイブリッドクラウド:オンプレミスシステムとクラウド環境の両方において、一貫した可視性が必要です。また、両方の領域を網羅する統一されたセキュリティポリシーも必要です。
  • マルチクラウド:上記の統一されたポリシー要件に加え、マルチクラウドでは、異なるサービス、構成、セキュリティモデルを提供するプロバイダー間で監視と制御を標準化する必要があります。

クラウドインフラストラクチャセキュリティ対クラウドセキュリティ対クラウドネイティブセキュリティ

これらの用語は関連する意味を持つが、それぞれ異なる領域を指し示す。クラウドセキュリティとは、組織のアプリケーション、データ、インフラストラクチャ、ID、サービスといったあらゆる側面を包括する概念です。クラウドインフラストラクチャのセキュリティは、あらゆるものの基盤となるレイヤーに焦点を当てる一方、クラウドネイティブのセキュリティは、その上に構築された最新のアーキテクチャを対象とします。以下の表は、これらの取り組みの重点分野と範囲を示しています。

学期 主な焦点 範囲外
クラウドセキュリティ アプリケーション、データ、インフラストラクチャ、ID、サービスをまとめて保護する 該当なし、これは包括的な分野です
クラウドインフラストラクチャのセキュリティ コンピューティング、ストレージ、ネットワーク、ID、および管理レイヤー アプリケーションコード、SaaS構成、データガバナンス
クラウドネイティブセキュリティ コンテナ、Kubernetes、マイクロサービス、API、サーバーレス関数 従来の非コンテナ型インフラストラクチャ

クラウドネイティブセキュリティとクラウドインフラストラクチャセキュリティは、ワークロードセキュリティ、ID管理、ネットワーク制御、構成管理、監視といった点で重複する部分がある。そのため、クラウドインフラストラクチャのセキュリティは、より広範なクラウドセキュリティ体制とあらゆるクラウドネイティブモデルの両方において重要な要素となる。

クラウドインフラストラクチャのセキュリティをサポートするツールとは?

クラウドインフラストラクチャを保護するために、単一のツールですべてを網羅することはできませんが、多くの組織は複数のソリューションを組み合わせて、これらの分野全体にわたるより包括的なアプローチを構築しています。

  • CSPM(クラウドセキュリティ態勢管理)は、悪意のある攻撃者が行動を起こす前に、組織環境内の潜在的な設定ミス、露出したリソース、またはコンプライアンス上の問題を特定します。
  • CWPP(クラウドワークロード保護プラットフォーム)は、仮想マシン、コンテナ、およびサーバーレス関数に対する脆弱性の悪用やランタイム攻撃から保護します。
  • CIEM(クラウドインフラストラクチャ権限管理)とIAM(アイデンティティおよびアクセス管理)は、クラウド リソースのアイデンティティ、認証、および権限を管理し、正当な必要性に基づいてアクセスが許可されるようにします。
  • SIEM(セキュリティ情報およびイベント管理)とクラウド検出ツールは、組織の活動とテレメトリを単一の画面で表示し、異常な活動や潜在的に悪意のある活動を迅速に特定するのに役立ちます。
  • マイクロセグメンテーションは、ワークロード間の通信を制御し、攻撃者が足がかりを築いた後の動きを制限します。

ゼロトラストはクラウドインフラストラクチャのセキュリティをどのように強化するのか?

ゼロトラストのアプローチは、すべてのID(人間と非人間)は検証されるまで信頼できないと仮定することで、従来のセキュリティパラダイムを逆転させる。ゼロトラストは、ネットワーク内におけるデバイスの位置に基づいてユーザーの活動やリソースの使用状況を信頼するのではなく、アクセスを許可する前に各IDを継続的に検証します。各IDに対する認証済みアクセスは、特定のタスクを完了するために必要なリソースに限定され、同時にマルチクラウド環境およびハイブリッド環境全体にわたる通信と相互依存関係も追跡されます。

マイクロセグメンテーションは、ゼロトラストの原則を実践に移し、不正な通信を遮断する境界線を設定するものです。その結果、攻撃者が最初の侵入ポイントを特定した後、横方向に移動したり、ネットワークを横断したりする能力が低下する。業界統計によると、 ゼロトラストセキュリティ戦略を採用している組織は、進行中の攻撃中に横方向の移動が最大80%減少したと報告している。

Illumioがクラウドインフラストラクチャのセキュリティをどのようにサポートするか

Illumioでは、プラットフォームを一つの主要な焦点に基づいて構築しました。それは、情報漏洩が一度発生したら、その拡散を阻止することです。ハイブリッドおよびマルチクラウドインフラストラクチャ全体にわたって、ワークロード、依存関係、および通信経路をマッピングし、すべてが実際にどのように接続されているかを示します。そこから、クラウドワークロードやその他の重要なリソースに対して最小権限のセグメンテーションポリシーを確立し、機密性の高いアプリケーション、データベース、運用環境を、実際のニーズ以外のトラフィックから隔離するお手伝いをします。

当社のプラットフォームは、 ネットワークセグメンテーションソリューションを提供するだけでなく、お客様のネットワーク全体の通信を継続的に監視します。不審な活動が検出されると、潜在的な攻撃経路を特定し、管理者に警告を発することで、脅威が拡散する前に対応できるようにします。万が一、攻撃者がお客様の環境に侵入し、1つまたは複数のワークロードを侵害した場合でも、当社のプラットフォームを使用すれば、管理者は侵害されたワークロードを即座に隔離し、侵害による被害を迅速に限定することができます。 

独立系アナリストは、ランサムウェアの脅威を封じ込めることに真剣に取り組む企業にとって、Illumioが最も強力な専用マイクロセグメンテーションプラットフォームの1つであると評価している。Illumioの詳細と、それが強力な侵害封じ込めプラットフォームとしてどのように機能するかについて、詳しくはこちらをご覧ください。

よくある質問(FAQ)

クラウドインフラストラクチャのセキュリティとは、簡単に言うとどのようなものですか?

クラウドインフラストラクチャのセキュリティは、クラウド環境の運用を維持するサーバー、ネットワーク、およびアクセス制御を保護することに重点を置いています。それは、アプリケーションが依存する基盤となるセキュリティです。

クラウドインフラストラクチャのセキュリティの例にはどのようなものがありますか?

一般的な例としては、保存データの暗号化、クラウドIDに対する最小権限アクセスの強制、ワークロードの分離、構成のずれや漏洩の監視などが挙げられます。

クラウドインフラストラクチャのセキュリティ責任者は誰ですか?

クラウド環境のセキュリティ確保については、お客様とクラウドプロバイダーが共同で責任を負います。プロバイダーは、データセンターやハードウェアを含む物理的な環境を保護します。あなたは、その上で実行するID、構成、ワークロードについて責任を負います。

クラウドインフラストラクチャのセキュリティにはどのようなメリットがありますか?

強固なクラウドインフラストラクチャのセキュリティは、攻撃者へのリスクを軽減し、規制要件への対応を支援し、インシデント発生時にも重要なシステムを稼働させ続けることを可能にします。また、一度侵害が発生した場合、その拡散範囲を制限する効果もある。

マイクロセグメンテーションはクラウドインフラストラクチャをどのように保護するのでしょうか?

マイクロセグメンテーションは、環境をより小さなゾーンに分割し、それらのゾーン間の通信を制限します。このレベルでのネットワークのセグメンテーションは、攻撃者が横方向に移動する能力を制限し、侵害が発生した場所のできるだけ近くで封じ込めることを可能にする。

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます