クラウドネイティブセキュリティとは何ですか?

クラウドネイティブセキュリティとは、クラウド環境に展開されたアプリケーションとインフラストラクチャを保護するために特別に設計された、統合的なセキュリティ戦略です。これは、オンプレミス型のセキュリティから、より統合されたクラウドベースのモデルへの根本的な転換を意味する。クラウドネイティブセキュリティとは、クラウドネイティブアプリケーションとデータをサイバー攻撃やセキュリティ脆弱性から保護するために使用される手法と技術を包括するものです。

クラウドネイティブアーキテクチャは、効率的なアプリケーション展開、包括的なインフラストラクチャ管理、迅速な拡張性、セキュリティの向上など、数多くの利点をもたらします。現代のクラウドプラットフォームにおけるセキュリティは、一般的に責任共有モデルに基づいており、組織はクラウド内の自らのリソースを保護する責任を負う。

クラウドネイティブセキュリティは、ほとんどの組織にとって不可欠なサイバーセキュリティ原則となっているが、それを効果的に導入するには、設定の不備、IDとアクセスに関する課題、AIガバナンスや安全性の低いパイプラインに関連するリスクに対処する必要がある場合が多い。クラウドネイティブセキュリティは、ワークロードの動作を継続的に可視化し、最小権限アクセスを活用することで、これらの落とし穴に対処します。これはクラウドにおけるゼロトラストの機能的な表現であり、すべてを検証し、デフォルトでは何も信頼しないという考え方です。

クラウドネイティブとはどういう意味ですか?

現在のクラウドベースのアーキテクチャは、企業が数十年にわたって依存してきたオンプレミスモデルよりもはるかに動的である。クラウドベースのシステムは通常、需要に応じて規模を拡大縮小するクラスターで構成され、毎日更新されます。そのため、クラウド上で動作するシステムの多くは、一時的なものとして設計されており、一つのタスクを完了するとすぐに消滅するように作られています。

これらの進歩はすべて、いくつかの技術に依存している。

  • コンテナは、アプリケーションとその必要なすべての依存関係を一貫したパッケージ化によって提供し、アプリケーションがどこでも実行できるようにします。
  • Kubernetesは、コンテナを大規模にオーケストレーションし、クラスタ全体にわたるプロビジョニングと負荷分散を自動化します。
  • マイクロサービスは、モノリシックなアプリケーションを、個別にデプロイ可能な独立したコンポーネントに分割します。
  • サーバーレス関数は、開発者が基盤となるサーバーを管理する必要性を排除するため、開発者はインフラストラクチャをプロビジョニングすることなくコードを記述して実行できます。
  • APIを使用することで、各コンポーネントは必要に応じて他のコンポーネントと通信できるようになります。

これらの技術革新はどれも、今日のチームがソフトウェアを開発する方法とは切り離して考えることはできない。クラウドネイティブ開発はDevOpsの手法に直接組み込まれており、継続的インテグレーション/継続的デプロイメント(CI/CD)パイプラインによってコードのテストとデプロイが自動的に行われます。同時に、インフラストラクチャ・アズ・コードは、バージョン管理されたスクリプトに置き換えることで、手動による設定を排除します。セキュリティ戦略も時代の流れに追いついていかなければなりません。

クラウドネイティブセキュリティはどのように機能するのですか?

分散アプリケーション、API、ワークロード、マシンIDの普及により、攻撃対象領域はほとんどのチームが管理できる速度よりも速いペースで拡大している。2026年には、クラウドネイティブ環境において、機械によるユーザー識別の数が人間のユーザー数を144対1の割合で上回るだろう。また、接続されているシステムの数が把握しにくいため、攻撃が拡散する前にその原因を特定することがますます困難になっている。この不透明性は、アプリケーション、機密データ、そしてそれらに依存する重要な事業運営の可用性を直接的に脅かす。

クラウドネイティブセキュリティは、継続的なサイクルを通じて明確性を提供するように機能します。

  • クラウドインフラストラクチャ内でワークロード、ID、アプリケーション、およびそれらの依存関係が生成された直後に検出します。
  • 攻撃者が発見する前に、設定ミスや脆弱性のあるワークロード、過剰な権限を持つアクセス、および露出したリソースを特定します。
  • 開発中およびデプロイ後のワークロードに対して、自動化されたセキュリティテストとポリシー適用機能を構築する。
  • 実行時に、すべてのワークロードの動作と通信を監視します。
  • 侵害されたリソースをできるだけ早期に検知して封じ込め、 横方向への移動を防ぐ。

これらの各段階は、前の段階の上に成り立っている。ワークロードを把握できなければ、 最小権限ポリシーをどこに設定すればよいのか、どうやってわかるのでしょうか?もし情報漏洩の影響に気づくのが手遅れになってからだったら、どうやってそれを食い止めるつもりですか?そのため、クラウドネイティブセキュリティでは、可視性を基盤となる要素と捉え、その上に他のすべてが構築されると考えています。

クラウドにおける責任共有モデルとは何ですか?

クラウドプロバイダーは、物理データセンター、仮想化レイヤー、そしてすべてのシステムを稼働させるためのネットワークハードウェアといった、基盤となるインフラストラクチャのセキュリティを確保する責任を負っています。その線より上の部分、つまりアプリケーション、ワークロード、構成、ID、データなど、すべてについてあなたが責任を負います。

組織がクラウドの責任共有モデルについて知っておくべき重要な点は、クラウドへの移行によって、セキュリティに関するすべての義務がプロバイダーに自動的に移転されるわけではないということです。その線は、以下の表で定義されているサービスモデルに応じて移動します。

サービスモデル プロバイダーが保護します 顧客は確保する
IaaS 物理インフラストラクチャ、仮想化 OS、ミドルウェア、アプリ、データ、ID
PaaS インフラストラクチャ、OS、ランタイム アプリ、データ、ID、構成
SaaS インフラストラクチャ、OS、アプリケーションプラットフォーム データ、ID、アクセス、構成
サーバーレス インフラストラクチャ、ランタイム、スケーリング アプリケーションコード、データ、ID

クラウドネイティブにおける最大のセキュリティリスクは何ですか?

クラウドネイティブアーキテクチャでは、従来のサイバー防御システムでは検知できない新たな脅威ベクトルが出現する。ほとんどの問題はここから発生する。

設定ミスと過剰な権限 

情報漏洩の原因は、多くの場合、公開されている、または設定が誤っているクラウドストレージ、安全性の低いクラウド構成設定、および脆弱なアクセス制御に起因している。Check Point社の「クラウドセキュリティの現状」レポートによると、クラウドセキュリティインシデントのうち、設定ミスだけで23%を占めており、設定ミスに関連するクラウド侵害の82%は人為的ミスが根本原因となっていることが明らかになった。攻撃者がシステムに侵入すると、過剰な権限を持つユーザーアカウントやマシンIDによって、その潜在的な影響力が拡大する。

脆弱なコンテナとソフトウェアサプライチェーン

コンテナイメージには、既知の脆弱性が埋め込まれた状態で出荷されることが頻繁にある。また、悪意のあるパッケージは、審査される前にオープンソースのコードリポジトリに侵入する可能性がある。機密情報が漏洩したり、CI/CDパイプラインが侵害されたりすると、自社のビルド環境が攻撃経路となってしまう。

安全性の低いAPIおよびアプリケーションコンポーネント

認証、認可、および入力検証が不十分だと、APIの背後にあるマイクロサービスとデータが露呈してしまう。マイクロサービスはAPIを介して常に通信するため、接続されているすべてのサービスが新たな侵入ポイントとなり、攻撃者はそのうちの1つを解読するだけで済む。

可視性の制限と実行時脅威

AWS Lambda関数など、多くのクラウドネイティブなリソースは短命です。実行時のアクティビティに対する可視性が限られていることと相まって、悪意のあるアクティビティは実行中に見逃されやすい。

横方向の移動とデータ流出

攻撃者が単一のワークロードを侵害すると、その接続を利用して他のアプリケーション、サービス、認証情報、機密データにアクセスすることが可能になります。ゼロトラストによるセグメンテーションがなければ、一つの脆弱性が他のすべての脆弱性への経路となってしまう。

クラウドネイティブセキュリティの主要構成要素は何ですか?

クラウドネイティブなセキュリティスタックは、さまざまな機能にわたって連携して動作する、専用に構築された技術と手法の集合体です。以下は、ID管理、インフラストラクチャ、ワークロード、データ、および検出といった分野で連携して動作する主要な構成要素の一部です。

IDおよびアクセス管理

クラウドセキュリティ環境におけるあらゆるID(ユーザー、アプリケーション、サービスなど)に対して、強力な認証と最小権限のアクセス制御を適用してください。IAM(アイデンティティおよびアクセス管理)はクラウドネイティブ環境において非常に重要な分野です。なぜなら、認証情報の漏洩や脆弱なID管理は、攻撃者が組織のデータに侵入する際の最も一般的な脆弱性のいくつかであり続けているからです。

クラウドの姿勢と構成管理

継続的な監視により、攻撃者が侵入に利用する前に、設定ミス、隠れた資産、コンプライアンス上のギャップ、インフラストラクチャ・アズ・コードの脆弱性などを明らかにすることができます。今日の急速に変化するクラウドネイティブ環境では、一度限りの監査はすぐに時代遅れになってしまう。

アプリケーション、コンテナ、ワークロードのセキュリティ

このレイヤーは、アプリケーションコード、API、コンテナイメージ、Kubernetesクラスター、仮想マシン、サーバーレス関数がどこでどのように実行されていても保護します。

データとネットワークのセキュリティ

クラウドネットワークのセキュリティを確保するには、入力、出力、東西トラフィックを制御することでワークロード間の通信を制限し、機密データを保存時、転送時、ワークロード間で暗号化する必要があります。このコンポーネントは、セキュリティチームが監視する上で非常に重要です。なぜなら、 横方向移動攻撃の96%は、従来のセキュリティツールでは検知されないからです。

継続的な検出と対応

目標は、侵害されたワークロードが本格的な侵害に発展する前に、攻撃可能な期間を短縮することである。クラウドのアクティビティとランタイム動作を継続的に監視することが、 データ漏洩の封じ込めを可能にする。 

クラウドネイティブセキュリティは、アプリケーションのライフサイクルをどのように保護するのでしょうか?

セキュリティは、クラウドアプリケーションの開発全体を通して不可欠な要素です。それは、アプリケーションの最初のコード行から、起動後のあらゆる実行時に至るまで、アプリケーションと共に移動する必要があります。通常の流れは以下のとおりです。

  1. 計画と構築:脅威モデリングは、コードが1行でも出荷される前に潜在的な脅威を特定します。自動化されたツールが、コード、依存関係、シークレット、コンテナイメージ、インフラストラクチャテンプレートをスキャンして、あらゆる問題を検出します。
  2. テスト:本番環境に移行する前に、脆弱性、構成、アクセス ポリシー、およびコンプライアンス要件を検証し、すべてが定義されたセキュリティ ベースラインを満たしていることを確認します。
  3. デプロイ:承認されたイメージバージョンのみが本番環境にデプロイされ、安全な構成、最小権限アクセス、およびネットワークポリシーの制限によってサポートされ、各ワークロードが事前に定められたパラメータ外で通信することを防止します。
  4. 実行時監視:継続的な監視により、ワークロードのアクティビティ、アプリケーションの動作、ID、および通信パターンをリアルタイムで追跡します。
  5. 対応と復旧:インシデントが発生した場合は、侵害されたリソースを隔離し、悪意のあるトラフィックを遮断し、インシデントの根本原因を調査し、同じリスクを再発させることなくサービスを復旧します。

各ステップは、前のステップに依存している。テストを怠ると、検証していないリスクをそのまま展開することになります。監視を怠ると、事態に迅速に対応することができず、取り返しのつかない事態に陥る。

クラウドネイティブアプリケーション保護プラットフォームの役割は何ですか?

クラウドネイティブアプリケーション保護プラットフォームとは、クラウドネイティブアプリのライフサイクル全体を通してアプリを保護するために設計された統合セキュリティソリューションです。従来のように個別のツールを組み合わせるアプローチとは異なり、CNAPPはこれらの機能を単一のプラットフォームに統合します。

統合は重要です。なぜなら、スタンドアロンのCNAPPではクラウドセキュリティが制限される可能性があるからです。CNAPPは通常、クラウドセキュリティ態勢管理(CSPM)、クラウドワークロード保護(CWPP)、クラウドインフラストラクチャ権限管理(CIEM)に加えて、インフラストラクチャ・アズ・コードのスキャンを組み合わせたものです。この統合された機能により、構成、ID、ワークロードによって生じる潜在的なリスクのあらゆる側面を、単一の画面で一元的に把握できます。

この統合により、CNAPPは単なるスキャナではなく、コネクタとしても機能するようになる。これは、開発段階のリスク管理と実行時保護を連携させ、コードスキャンで発見された脆弱性と本番環境で検出された異常を関連付けます。 

クラウドネイティブセキュリティの基本原則とは何ですか?

クラウドベースのセキュリティ対策を支える技術に関わらず、持続可能で効果的なクラウドセキュリティプログラムを構築するには、いくつかの共通要素が必要です。これらには以下が含まれます。

  • 開発段階からセキュリティを組み込む。自動化されたセキュリティテストとポリシー適用をCI/CDプロセスに直接組み込むことで、デプロイ後ではなく開発段階で脆弱性を特定できるようになります。
  • ゼロトラストを適用しましょう。すべてのユーザー、ワークロード、サービス、および通信を継続的に検証することで、盲点を解消し、ネットワーク内に存在するという理由だけでいかなるエンティティも信用しないことを保証します。
  • 最小権限の原則を徹底せよ。アクセスと通信を、IDまたはワークロードが意図された機能を実行するために必要なものだけに制限することで、エンティティが不正な操作を可能にする可能性のある過剰な権限を持たないことを保証します。
  • 継続的な可視性を維持する。複数の急速に変化する環境全体にわたって、リソースの使用状況、リソース間の依存関係、リソースのアクティビティ、およびトラフィックの流れを継続的に可視化します。
  • 違反行為への対策を立てる。悪意のある活動を迅速に特定し、侵害されたシステムから別のシステムへの潜在的な横方向の移動を制限し、侵害が発生した際に迅速な封じ込めを実施するために、多層防御を開発する。

ゼロトラストによるセグメンテーションは、クラウドネイティブのセキュリティをどのように強化するのでしょうか?

ゼロトラストセグメンテーション(ZTS)は、可視性から始まります。クラウドネイティブ環境全体でワークロードがどのように通信し、相互に依存しているかをマッピングします。

そこから、ZTSは各ワークロードが真に必要とする特定の通信のみを許可する最小権限ポリシーを確立します。それ以外のものはすべてデフォルトでブロックされます。これにより、開発環境、テスト環境、本番環境、その他の機密性の高い環境を分離できるため、ある環境での変更が他の環境に波及するのを防ぐことができます。

同様の規律によって、クラウド全体の東西トラフィックが制限され、攻撃者がワークロード間を移動するために利用する不要な経路が遮断されます。Illumioのチーフエバンジェリストであり、ゼロトラストの創始者であるジョン・キンダーヴァグは、 Illumioのブログ記事で次のように述べています。「従来のフラットなネットワークは、悪意のある攻撃者にとって夢のようなものです。ネットワークは悪意のある攻撃者によって所有され、あなたはただその費用を支払っているだけです。」

予防策が失敗した場合(そして、いずれは失敗するだろう)、ZTSは侵害されたワークロードをその場で封じ込める。その封じ込めによって、被害範囲は環境全体ではなく単一のワークロードに限定され、壊滅的な侵害になりかねない事態を管理可能なインシデントに変えることができます。

Illumioがクラウドネイティブセキュリティをどのようにサポートするか

Illumioは、ハイブリッドマルチクラウド環境内でアプリケーション同士がどのように通信しているかをリアルタイムで可視化し、ワークロード間の通信やアプリケーション間の依存関係のマッピングを特定するのに役立ちます。特定が完了すれば、静的IPアドレスではなくワークロードの特性やメタデータに基づいて、ゼロトラストに基づく最小権限のセグメンテーションルールを作成できます。これにより、基盤となるインフラストラクチャの拡張や新規デプロイメントの追加に応じて、セグメンテーションが適応します。

ゼロトラストのセグメンテーションポリシーにより、組織は最も価値の高いクラウドネイティブアプリケーションと関連する機密データをセグメント化し、組織全体における不審な通信や潜在的な横方向の移動を監視することができます。ワークロードが侵害されるとすぐに、Illumioは組織がそのワークロードを即座に封じ込めることを可能にし、被害範囲を小さく抑え、インシデントが本格的な侵害に発展するのを防ぎます。

Illumioは、こうした高度なシナリオに対応する高度なサイバーセキュリティソリューションを提供します。その根底にあるのは、クラウドネイティブ環境の運用方法に合わせて設計された真のゼロトラストセキュリティです。クラウドネイティブ環境は、分散型で動的であり、常に変化しています。

よくある質問(FAQ)

クラウドネイティブセキュリティとは、簡単に言うとどのようなものですか?

クラウドネイティブセキュリティとは、クラウド環境に固有の方法で、アプリケーションとそのサポートインフラストラクチャを保護する手法のことです。クラウドネイティブなアプリケーションとインフラストラクチャは、コンテナ、マイクロサービス、 Kubernetesに基づいて構築されています。従来のセキュリティ手法はデプロイ時にセキュリティを追加するのに対し、クラウドネイティブセキュリティは開発から本番環境まで、コードのすべての行にセキュリティを組み込みます。

クラウドネイティブセキュリティにおける4つのCとは何ですか?

4つのCとは、クラウド、クラスター、コンテナ、コードのことであり、これらを合わせると、多層防御による保護が必要なレイヤーを表します。クラウドはインフラストラクチャとIDを、クラスターはKubernetesのようなオーケストレーションプラットフォームを、コンテナはイメージとランタイムを、そしてコードはアプリケーションロジックと依存関係をそれぞれカバーします。

クラウドネイティブセキュリティが重要な理由とは?

分散型で一時的なクラウドネイティブ環境は、従来のインフラストラクチャよりもはるかに広範な攻撃対象領域を生み出し、従来の境界防御では対応しきれない。専用のセキュリティ対策がなければ、設定ミス、公開されたAPI、横方向の移動などによって、単一のワークロードの侵害が大規模な侵害へと発展する可能性があります。

クラウドセキュリティとクラウドネイティブセキュリティの違いは何ですか?

クラウドセキュリティとは、クラウド上でホストされているあらゆるサービス、アプリケーション、データセットを保護するためのより広範な分野であり、多くの場合、クラウド向けに改良された既存のITセキュリティツールが使用されます。クラウドネイティブセキュリティは、より具体的な概念です。これは、コンテナ、マイクロサービス、そしてクラウド環境内で動的に実行されるように構築されたアプリケーションのコードからクラウドへのパイプライン全体向けに特別に設計されています。

マイクロセグメンテーションは、クラウドネイティブなワークロードをどのように保護するのでしょうか?

マイクロセグメンテーションソリューションは、クラウド環境をきめ細かなゾーンに分割し、それらのゾーン間の通信に対して最小権限ポリシーを適用します。あるワークロードが侵害された場合、セグメンテーションによって攻撃者は隔離されたゾーン内に閉じ込められ、環境全体に横方向に移動することを防げます。

クラウドネイティブセキュリティ

リソース

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます