クラウドワークロード保護プラットフォーム(CWPP)とは何ですか?
クラウドワークロード保護プラットフォーム(CWPP)は、クラウド環境およびハイブリッド環境内で実行されるワークロードを継続的に監視および保護するセキュリティソリューションです。CWPPは、仮想マシン、コンテナ、Kubernetesポッド、サーバーレス関数など、クラウドベースの幅広いテクノロジーを、実行中の脆弱性やアクティブな脅威から保護します。
現代のクラウド環境は、絶えず拡大し続ける都市のようなものだ。新しい建物(仕事量)は絶えず増え続け、中には何年も使用されるものもあれば、数日で解体されるものもある。エンドポイント保護やファイアウォールといった従来型のセキュリティツールは都市の入り口を守っているが、これらの古い対策では個々の建物内部で何が起こっているのかをほとんど把握できない。
ガートナーは、クラウドネイティブアプリケーション保護プラットフォームに関するマーケットガイドの中で、CWPPを「ワークロード中心のセキュリティ製品」と定義しており、ハイブリッドおよびマルチクラウドのデータセンター環境全体にわたるサーバーワークロードを保護するために特別に構築された製品であるとしている。このワークロード優先のアプローチこそが、CWPPを従来のエンドポイントツールと区別する点です。CWPPは、最新のクラウドアーキテクチャが要求する、常時稼働でワークロードネイティブな保護機能を提供します。
クラウドワークロード保護が重要な理由
クラウドワークロードとは、データを利用および保存する仮想マシン、コンテナ、サービス、関数、そして分散アプリケーションを可能にするネットワークリソースのことである。完全なワークロードとは、アプリケーションと、そのアプリケーションが機能するために必要なすべての基盤技術から構成される。
このワークロードは、過去に社内のデータセンターにある 1 台の物理マシンまたはそれらのクラスターによって処理されていた可能性があります。従来のセキュリティ モデルは、ワークロードがインターネットから分離された 1 つの物理的な場所に配置されていたため、このタイプの環境ではある程度効果がありました。
最新のクラウドサービスでは、アプリケーションはフロントエンド、複数の分散型マイクロサービス、およびデータベースクラスタで構成できます。このような環境では、データがサービスを経由して最終ユーザーに渡されるまでの間、データのセキュリティを確保するために、ワークロードレベルでのセキュリティ対策の適用が不可欠である。この複雑さに、パブリッククラウドサービス、プライベートクラウドプラットフォーム、オンプレミスマシンにまたがるハイブリッドクラウド環境が加わると、ワークロード保護の必要性はさらに高まります。
Illumioの2026年の調査によると、組織の95%は不正な横方向の移動を検知できると考えているものの、実際に侵害されたワークロードをほぼリアルタイムで隔離できるのはわずか17%に過ぎず、51%は脅威が発見されてから封じ込めるまでに数時間、数日、あるいは数週間もかかっていることが判明した。攻撃者を発見することと、それを阻止することの間の乖離こそが、ランサムウェアの拡散を招き、情報漏洩が事業の中断へと発展する原因となる。CWPPは、継続的でワークロードに特化した監視と自動化された封じ込め機能を組み合わせることで、そのギャップを埋めるのに役立ちます。
CWPPはどのように機能するのか?
CWPPは、仮想マシン、コンテナ、サーバーレス関数など、組織のIT環境におけるすべてのワークロードを特定することから始まります。これらのワークロードは、クラウド、オンプレミス、またはお客様の環境内のその他の場所で実行される可能性があります。CWPPは、IT環境内のすべてのワークロードを特定した後、各ワークロードの動作ベースラインを作成します。これにより、CWPPはワークロードが設定された基準値から逸脱した場合に警告を発することができます。
CWPPは各ワークロードの動作基準を確立すると、継続的な保護を提供する。ワークロードをスキャンして脆弱性や設定ミスを検出し、修復が必要な箇所を特定します。CWPPは、実行時のシステムアクティビティも監視します。ワークロードが想定外の動作をした場合(未知のIPアドレスとの通信や、予期せず複数の新規プロセスを生成するなど)、CWPPは直ちにワークロードを検知し、問題が拡大する前に自動的な隔離と封じ込めをトリガーできます。
さらに、多くのCWPP(複合型風力発電プラント)には、上記すべての活動からのデータを集約する中央コンソールが備えられています。これにより、セキュリティチームは、環境に関連するリスクをレビューし、特定の警告に関する調査を実施し、ITインフラストラクチャ全体にわたってセキュリティポリシーを適用するための単一の場所を利用できるようになります。この基準点を用いることで、セキュリティ対策を事後対応型から事前対応型へと転換することができます。
CWPPによって保護されるクラウドワークロードの種類
すべてのクラウドワークロードが同じインフラストラクチャ上で実行されるわけではないため、CWPPは1つのプラットフォーム上で複数の異なるタイプのワークロードを動的に保護する必要がある。
- 仮想マシン:ほとんどのエンタープライズクラウド環境の基盤となる仮想マシン(VM)は、共有の物理ハードウェア上で完全なオペレーティングシステムとアプリケーションを実行します。CWPPは、仮想マシンの動作を監視し、既知の脆弱性を警告し、構成を強化することで、攻撃者がこれらの長期稼働資産に侵入するのを防ぎます。
- コンテナ:これらはアプリケーションの実行に必要なすべてをパッケージ化したもので、仮想マシンよりもはるかに高速に起動および停止します。CWPPツールは、デプロイ前にコンテナイメージの脆弱性を追跡し、実行時の動作を監視することで、刻々と変化する環境における異常を検出します。
- Kubernetesとオーケストレーションプラットフォーム:コンテナを大規模に管理するにはオーケストレーションが必要ですが、 Kubernetesクラスターは、設定ミスのあるポッド、公開されたAPI、過度に寛容なアクセスなどによって、独自の攻撃対象領域を生み出します。CWPPはこれらのオーケストレーション層への可視性を拡張し、数千ものコンテナを同時に調整するクラスターを保護します。
- サーバーレス関数:サーバーレス関数は、永続的なサーバーを必要とせずにコードを実行し、多くの場合、わずか数秒で終了します。その短さゆえに、従来のツールでは監視が非常に困難であることで知られている。CWPPは、軽量で機能レベルの保護を適用し、コードが実行された瞬間に保護を有効化することで、多くのセキュリティチームが見落としがちな盲点を解消します。
- データベースとストレージのワークロード: クラウドでは、データは一箇所に留まりません。それは、機密情報を扱うデータベース、オブジェクトストレージ、データレイクなどを経由して移動する。CWPPはここでも監視範囲を拡大し、不正アクセスパターンや異常なデータ移動を監視することで、進行中の侵害の兆候を察知します。
クラウドワークロード保護プラットフォームの機能
クラウドワークロード保護プラットフォームは、さまざまなクラウドプラットフォームと社内データセンター間を移動するワークロードを保護する技術ソリューションです。
「彼らは、クラウドワークロード内のソフトウェアの脆弱性、マルウェア、紛失したキー、その他の機密データを指摘することができます」と、Illumioのシニアテクニカルプロダクトマネージャーであるジェフ・スタウファー氏は述べています。「彼らは、あなたの知的財産を必死に盗もうとする犯罪者の心理を理解するために、人工知能、機械学習、その他の行動分析ツールといった世界を紹介してくれるのです」と彼は付け加えた。
そのため、CWPPは以下の技術を使用します。
- 実行時監視と保護:イメージスキャンは一定のセキュリティを提供しますが、攻撃が発生した時点でそれを検知することはできません。サーバーの設定ミスや、パッチが適用される前に脆弱性が悪用される可能性は否定できない。コンテナがデプロイされた後でも、侵害される可能性は依然として存在する。サーバーおよびそれらがデプロイされるクラウド環境を保護するためには、実行時にデプロイメントを監視することが必要です。
- マイクロセグメンテーション:マイクロセグメンテーションを使用することで、IT担当者はクラウド環境をワークロードレベルまで細かく分割することができます。次に、各セグメントごとにカスタムセキュリティポリシーを定義できます。この分離により、たとえネットワークの一部が侵害されたとしても、脅威がネットワーク全体に広がるのを防ぐことができます。
- ベアメタル ハイパーバイザー:ベアメタルハイパーバイザーは、物理的なコンピューター ハードウェアを仮想マシンに分離します。これらの仮想マシンは互いに分離されており、1 台のマシンに感染した脅威が他のマシンに感染するのを防ぎます。
クラウドワークロード保護の利点
CWPPは、データが環境間を移動する際にデータを保護することができます。ワークロードレベルでデータを保護することで、クラウドワークロード保護は、従来のデータセンターにおける従来のセキュリティよりも高いセキュリティを提供できます。クラウドワークロード保護の利点をいくつかご紹介します。
- 最新の脅威インテリジェンスにより、脅威が損害を与える前に阻止します
- メモリの脆弱性の悪用を阻止するためのメモリ保護
- ワークロード動作の監視により、脅威の発生を示す可能性のある異常を検出します
- ワークロードの構成と可視性
- 一元化されたログ管理と監視により、1か所からすべてのシステムを可視化できます
- 攻撃者が発見する前に、設定ミスやパッチ未適用ソフトウェアを検出する脆弱性スキャン
- ハイブリッドおよびマルチクラウド環境における規制報告を簡素化するコンプライアンスおよび監査サポート
CWPP vs. CSPM vs. CNAPP vs. CIEM
クラウドセキュリティには略語があふれており、それぞれが実際に何を保護しているのかを把握するのは容易ではありません。CWPP、CSPM、CIEM、CNAPPはすべてクラウドセキュリティの傘下にありますが、それぞれ異なる問題を解決します。
CWPPはワークロード自体を保護し、仮想マシン、コンテナ、サーバーレス関数の実行時動作を監視することで、発生した脅威をリアルタイムで検知します。その他については:
- クラウドセキュリティ態勢管理(CSPM)は、異なるアプローチを採用し、クラウドインフラストラクチャを継続的にスキャンして、悪用される前に設定ミスやコンプライアンス上のギャップを検出します。
- クラウドインフラストラクチャ権限管理(CIEM)は、IDに焦点を当て、攻撃者が悪用したがる過剰な権限や危険なアクセス権限を警告します。
- クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)は、これら3つすべてを単一のプラットフォームに統合し、コード作成から本番実行時までの可視性を向上させると、ガートナーのマーケットガイドは述べています。
CNAPPを司令塔と考え、CWPP、CSPM、CIEMはそれぞれ異なる分野を担当していると考えてください。
CWPP、CSPM、CIEMは互いに代替可能なものではありません。ほとんどの成熟したセキュリティプログラムは、CSPMおよびCIEMと並行してCWPPを導入するか、またはこれら3つすべてを1つのプラットフォームに統合し、リスクを単一のコンテキスト認識ビューで把握できるCNAPPを採用しています。
CWPPのユースケース
CWPPは、現実の日常的な問題を解決することで、セキュリティスタックにおける地位を確立します。組織がこの機能を最も活用しているユースケースを以下に示します。
脅威の検出と対応
攻撃者が組織のネットワークの境界を越えて侵入した場合、多くの場合、あるワークロードから別のワークロードへと飛び移ることで、横方向への移動を試みる。CWPPは、特権昇格を伴うプロセスの実行や、許可されていないリソースへのアクセス試行など、疑わしいプロセス動作を特定することでこれを認識します。横方向の動きを迅速に認識することで、攻撃が封じ込められるか、あるいは全面的な侵入に発展するかを判断できる。
脆弱性およびパッチ管理
古いソフトウェアは、組織のネットワークに侵入する容易な経路となる。CWPPは、既知の脆弱性や古いパッケージがないか、すべてのワークロードを継続的に監視します。各チームは、悪用される可能性に基づいて、対処すべき最優先項目のリストを作成している。
規制遵守と監査準備
医療、金融、小売業界には、機密データの保護に関する非常に具体的な規制要件が存在する。CWPPは、組織が規制を遵守していることを示す継続的なレポートを提供し、すべてのワークロードにわたる監査証跡を維持します。監査前は混乱を極めていたプロセスが、今ではルーチン化された、手間のかからない作業になった。
安全なクラウド移行
オンプレミス環境からクラウド環境へのワークロード移行は、移行の各段階でリスクを伴います。CWPPは、アプリケーションが環境間を移動する際に、設定ミスや公開されているサービスを監視することで、移行自体の段階でワークロードを保護します。CWPPが移行プロセス中にセキュリティリスクから保護しない場合、クラウドへの移行中にセキュリティリスクが発生する可能性があります。
DevSecOps統合
現代のアプリケーション開発は急速に進むため、セキュリティを開発サイクルの最後に後付けで考慮に入れることはできません。CWPPは、コンテナイメージが本番環境に到達する前に脆弱性を評価することで、セキュリティを継続的インテグレーション/継続的デリバリー(CI/CD)パイプラインに統合します。
クラウドワークロードのセキュリティリスクと課題
クラウドワークロードは、従来のセキュリティモデルでは対処できなかった脅威に直面している。これらのリスクを理解することが、ギャップを埋めるための第一歩となる。
- 設定ミス:公開されているストレージバケットが1つだけあったり、アクセスルールが過度に緩かったりすると、攻撃者に侵入される可能性があります。設定ミスはクラウド侵害の最も一般的な原因の一つであり、環境の変化がチームのレビュー速度を上回るため、見落とされてしまうことが多い。
- 一時的なワークロード:コンテナやサーバーレス関数はほんの数秒しか存在しないため、静的で長時間稼働するサーバー向けに構築されたツールからはほとんど見えません。その短い寿命は攻撃者にとって攻撃のチャンスを狭める一方で、検出を極めて困難にする。
- 横方向の移動:攻撃者は一度環境内に侵入すると、より価値の高い標的に到達するために、ワークロード間を移動することがよくあります。Illumioの2025年グローバルクラウド検出・対応レポートによると、過去1年間に90%の組織が横方向の移動を伴うセキュリティインシデントを経験しているにもかかわらず、多くのチームは依然としてそれを阻止するための可視性を備えていない。
- シャドウITと管理されていない資産:公式プロセス外で起動されたワークロードは、多くの場合、全く監視されず、セキュリティチームがその存在すら認識していない盲点を生み出します。
- アラート疲労:セキュリティチームは大量の通知に圧倒され、その多くは優先度の低いものであるため、真の脅威がノイズの中に埋もれてしまいやすい。
- コンプライアンスの複雑性:複数のクラウドプロバイダーと地域にわたる規制要件を満たすことは、他のあらゆる業務に加えて、さらに別の運用上の負担を加えることになります。
CWPP導入におけるベストプラクティス
CWPPを導入する際には、計画的な展開が必要です。以下に概説するベストプラクティスは、プラットフォームから真の価値をより早く引き出すのに役立ちます。
- まずはワークロードの完全な検出から始めましょう。環境全体に存在するすべての仮想マシン、コンテナ、および関数を一覧化します。これには、セキュリティ部門に報告する必要があることに気づいていない可能性のあるチームによって起動されたシャドウITワークロードも含まれます。
- 行動の基準値を早期に確立する:より厳格な制御を適用する前に、プラットフォームが通常のワークロードの挙動を学習するのに十分な時間を与える。これは、チームが不要な誤検知通知で負担を強いられることを避けるために重要です。
- 量ではなく、露出度に基づいて優先順位を付ける:すべての項目を平等に扱うのではなく、価値の高いワークロードにおける悪用可能な脆弱性に焦点を当てて修復を行う。
- CI/CDパイプラインとの統合:ビルドプロセスに脆弱性スキャンを追加することで、開発段階で脆弱なコードを検出し、本番環境に到達するのを阻止します。
- 可能な限り封じ込めを自動化する:信頼性の高い脅威に対して、自動隔離ルールを確立する。このようにすれば、ワークロードに侵害の兆候が強く現れた場合、直ちにそれを隔離することができる。
- ハイブリッド環境全体でポリシーを統一する:クラウドプロバイダーとオンプレミスシステム全体でワークロード保護ルールを標準化し、あらゆる場所で一貫した保護を実現します。
Illumioがクラウド環境を保護する方法
Illumioは、検証されるまではいかなる接続も信頼されないという前提に基づいたゼロトラストセグメンテーションを通じて、クラウドワークロードのセキュリティに取り組んでいます。同社のマイクロセグメンテーション技術は
すべてのワークロード接続をリアルタイムでマッピングし、ワークロードを個々のアプリケーションレベルまで分離するきめ細かなポリシーを適用します。
侵害が発生した場合、Illumioのマイクロセグメンテーションソリューションは攻撃を即座に封じ込め、横方向への拡散を防ぎます。AIを活用した検出機能とワンクリックでの封じ込め機能を組み合わせることで、Illumioはハイブリッド環境やマルチクラウド環境全体にわたる可視性と制御性を提供し、ゼロトラストを単なる原則から日常的な実践へと変えます。
よくある質問(FAQ)
CWPPベンダーはどのように選べばよいですか?
VM、コンテナ、サーバーレス関数全体にわたるワークロードの動作をリアルタイムで監視でき、侵害されたワークロードを自動的に隔離できるベンダーを選択してください。また、どのベンダーが最高のハイブリッドおよびマルチクラウド機能を提供し、パフォーマンスの低下を最小限に抑え、既存のセキュリティインフラストラクチャとの互換性があるかを検討してください。
CNAPPとCWPPの違いは何ですか?
CWPPは、ワークロードの動作を監視し、アクティブな脅威をブロックすることで、実行時にワークロードを保護します。CNAPPには、これらの機能に加えてCSPMとCIEMが含まれており、開発から実行時までのアプリケーションライフサイクル全体を網羅しています。
CWPPプロセスとは何ですか?
CWPPはまず、お客様の環境内で実行されているすべてのワークロードを特定します。これにより、それらのワークロードにおける正常な動作がどのようなものかが明確になります。その後、脆弱性や設定ミスを継続的にスキャンし、基準値から逸脱する動作を監視します。異常を検知した場合、セキュリティチームに警告を発し、ワークロードを隔離することで、さらなる被害を防ぐことができます。
ハイブリッドクラウドワークロードに適したCWPPはどのように選べばよいですか?
パブリッククラウド、プライベートクラウド、オンプレミスシステム全体で一貫したポリシー適用が可能なプラットフォームを優先的に選択してください。実行するすべてのワークロードタイプをサポートし、既存のツールと統合でき、一元化された可視性を提供することを確認してください。そうすることで、セキュリティチームは環境ごとに別々のコンソールを操作する必要がなくなります。
CWPPとCSPMの違いは何ですか?
CSPMは、悪用される前に、クラウドインフラストラクチャ全体をスキャンして、設定ミスやコンプライアンス違反を検出します。CWPPはワークロード自体を保護すると同時に、実行時の動作を監視してアクティブな脅威を検出します。ほとんどの成熟したセキュリティ組織は、リスクの異なる段階に対応するため、両方を使用しています。
.png)


%20(1).webp)
.webp)















