CSPM(クラウドセキュリティ態勢管理)とは何ですか?

クラウドセキュリティ態勢管理(CSPM)とは、攻撃者が設定ミスを発見して悪用する前に、クラウド環境を継続的に監視して検出・修正するセキュリティ対策です。CSPMを使用すると、クラウド リソースをセキュリティのベストプラクティスとコンプライアンス基準に照らしてスキャンするプロセスを自動化できます。大まかに言うと、この成果物は、クラウド資産の状態に関する実用的な可視性を提供します。

CSPMソリューションは、24時間体制で稼働するように設計されています。彼らは単独の監査機関として機能するのではなく、発生したクラウドの設定ミスや脆弱性を特定し、修復を支援する。つまり、CSPMは環境のセキュリティ状態を継続的に把握するためのツールです。

クラウドインフラストラクチャは脅威の状況を変化させており、従来の資産保護方法では不十分である。設定ミスに関連する問題は、サイバーセキュリティ上の大きな懸念事項であり、 データ侵害全体の80%の原因となっている。CSPMは、クラウドへの依存度を低減し、ビジネスに不可欠なコンプライアンス要件をサポートする上で、不可欠な要素となっています。

CSPMが重要な理由とは?

クラウド環境は、 サイバーセキュリティにおいて最もダイナミックな変化のいくつかをもたらした。開発チームとプラットフォームチームは、一日を通して新しいサーバーをデプロイしたり、アップデートを展開したりしますが、多くの場合、すべての変更を継続的に監視することなく作業を進めています。手動による設定レビューでは、この変化のスピードには追いつけません。レビューが完了する頃には、評価対象となった環境はすでに変化している。

そのスピード自体が攻撃者にとって好機となり、設定や権限に一つでも誤りがあれば、データベースへの侵入経路が残ってしまう可能性がある。過剰な権限を持つアカウントは、攻撃者があなたの環境のより深い部分に侵入するための足がかりとなる可能性があります。これらの脆弱性は潜在的な攻撃経路へと蓄積され、アクセスポイントは必ずしも標準的なコンソール画面から視認できるとは限りません。クラウド侵入テストの研究によると、まさにこれらの状況が最も一般的な侵害経路であることが確認されています。

セキュリティチームが直面するもう一つの課題は、一度に1つのプロバイダーや1つのアカウントだけでなく、クラウド環境全体を把握できるようにすることです。管理体制が断片的だと、誰が明確に所有しているのか分からないアカウントやサービスが残ってしまい、所有者のいないリソースこそがリスクが蓄積されやすい場所となる。

CSPMは、共同責任モデルにおける貴社側の立場を直接的にサポートします。クラウドプロバイダーは基盤となるインフラストラクチャを保護しますが、その構成と監視方法についてはユーザー自身が責任を負います。CSPMは、その責任を果たすために必要な、自動化された継続的なチェック機能を提供します。 

CSPMはどのように機能するのですか?

CSPMはセキュリティ対策を定義するものですが、その対策を大規模に実現可能にするのは、多くの場合、指定されたCSPMツールまたはソリューションプロバイダーであり、セキュリティチームが発見、分析、および修復作業を自動化するのに役立ちます。

CSPMソリューションは、AWS、Azure、Google Cloud、またはこれら3つの組み合わせなど、プロバイダー独自のAPIを介してクラウド環境に接続します。この接続が確立されると、CSPMソリューションは環境内で稼働しているすべてのアセットを継続的に検出します。この検出プロセスは継続的に実行されるため、インフラストラクチャが拡張されてもインベントリは常に最新の状態に保たれます。

CSPMがクラウドインフラストラクチャの完全なインベントリを取得したら、次のステップは、各構成を事前に定められたセキュリティポリシー、関連するコンプライアンス要件、および確立された業界ベンチマークに照らして評価することです。ここでの目的は、実際の環境を「安全」とされる状態と比較し、両者が一致しない箇所を特定することです。

すべての発見が同じように緊急を要するわけではない。CSPMソリューションは、リスクレベル、必要な権限レベル、業務への潜在的な影響度など、複数の要素を特定し、評価することで、セキュリティチームが優先的に対処すべき脆弱性を決定します。その結果、セキュリティチームは、組織にとってほとんどリスクがない、あるいは全くリスクをもたらさない可能性のある軽微な問題に関するアラートの確認に、過剰な時間を費やす必要がなくなります。

脆弱性を特定し、その緊急度を判断した後、プラットフォームは特定された問題を解決するための明確な推奨事項をセキュリティチームに提供します。さらに、多くのCSPMソリューションは、承認された変更に対する自動修復機能を提供しており、最小限の手動介入でこれまで未解決だったギャップを解消することができます。

CSPMはどのようなセキュリティリスクを特定しますか?

CSPMツールは、攻撃者が最初に発見するまで気づかれない可能性のある、幅広いリスクに対して包括的なクラウドセキュリティ対策を提供します。CSPMが検出対象とするリスクカテゴリーを詳しく見ていきましょう。

クラウドの設定ミス

設定ミスはCSPMが検出する最も一般的な脅威の種類であり、クラウドの設定ミスが発生する可能性のある方法は数多くあります。例としては、リソースを公開する、ポートを開放したままにする、ログ記録を無効にする、脆弱な暗号化オプションを使用する、安全でないデフォルト設定に依存するなどが挙げられます。これらの脅威は個々には些細なものに見えるかもしれないが、それらが合わさると攻撃対象領域が拡大する。

過剰な権限

過剰なアクセス権限もまた、目立たないながらも重大な脅威である。ユーザー、役割、サービスアカウント、マシンIDは、必要以上の権限を蓄積することがよくありますが、CSPMは、それらの過剰な権限が悪用される前に警告するように設計されています。攻撃者が過剰な権限を持つアカウントに不正アクセスした場合、内部で引き起こせる損害は、最小権限アクセスの場合よりもはるかに大きくなる。

公開されたデータとサービス

最も深刻な情報漏洩事件の中には、一般に公開されるべきではないデータやサービスから始まるものもある。CSPMソリューションは、一般にアクセス可能なデータリポジトリ、インターネットに接続されたワークロード、セキュリティ対策が施されていないデータベース、およびセキュリティ対策が施されていないWebサービスAPIを特定します。こうした暴露は、意図的な決定というよりも、見落とされた環境の結果として起こることが多い。

法令違反

CSPMは、お客様の社内ポリシーと、HIPAA、PCI-DSS、GDPRなどの外部コンプライアンス規制の両方に照らし合わせて、お客様の環境を継続的に監視します。手動による変更または設定エラーにより構成が準拠範囲から逸脱した場合、CSPMは監査指摘事項となる前にその問題を警告します。コンプライアンスは、年末の慌ただしい作業ではなく、継続的な状態となる。

クラウド攻撃の経路

CSPM製品は、脅威を個別に捉えるだけでなく、攻撃者が複数の脅威要因をどのように利用して、お客様の環境内で攻撃経路を構築する可能性があるかも追跡します。最近の攻撃経路分析によると、これらのシグナルを関連付けることで、各要素を個別に検討しただけでは見えないリスクの組み合わせが明らかになることが示されている。

CSPMツールの主要な機能は何ですか?

CSPMプラットフォームは、共通の機能を使用してクラウド環境を保護します。成熟したCSPMソリューションが通常提供する機能は以下のとおりです。

  • 検出とインベントリ: CSPMツールは、クラウド内のすべてのリソース(およびその構成)、ID、および関係を継続的に検出します。数日または数週間で古くなってしまう静的な環境マップではなく、リアルタイムのマップを提供します。
  • 継続的な評価:プラットフォームは、定期的な間隔で設定ミスやポリシー違反をスキャンするのではなく、継続的に評価を行い、問題が発生したらすぐに警告を発します。
  • リスクの優先順位付け:発見された情報は、露出度、権限レベル、脅威の状況、潜在的な影響(IDやワークロードが侵害された場合の横方向への移動のリスクを含む)に基づいてランク付けされるため、チームはどこに注力すべきかを把握し、リスクの低いアラートの優先順位を下げることができます。
  • 修復ワークフロー:多くのCSPMツールは、チームが従うべき修復手順をガイド付きで提供します。一部のソリューションは、事前に承認された変更に対する自動修正をサポートしています。どちらの方法も、発見から解決までの時間を短縮するだろう。
  • レポートとダッシュボード: CSPMは、コンプライアンスダッシュボード、監査証拠、および状況レポートを自動的に生成します。これにより、かつて監査前に手作業で行っていた作業が、日常的なプロセスへと変化した。

CSPMの利点は何ですか?

これらの機能が導入されると、その効果はセキュリティプログラム全体に現れます。CSPMが実際に提供するものは以下のとおりです。

  • 可視性:ハイブリッドクラウドおよびマルチクラウド環境のあらゆる側面を把握できるため、複数の複雑な環境で事業を展開する組織のニーズを満たすように設計された、追加のクラウドセキュリティソリューションのための強固な基盤が構築されます。
  • 検出機能:設定ミスやポリシー違反は発生時に特定されるため、それらを発見するための週次または月次のレビューは不要になります。
  • 自動化:定型的なセキュリティおよびコンプライアンス業務が自動化されるため、チームはより付加価値の高い業務に専念できます。
  • 優先順位付け:チームは、すべてのアラートを等しく緊急として扱うのではなく、実際に損害を引き起こす可能性が最も高いクラウドセキュリティリスクに集中することができます。
  • 問題解決と連携:問題解決が迅速化され、セキュリティ、クラウド、DevOpsチームが共通の認識に基づいて作業を進めることができます。この共有された可視性は、アクセスと信頼が前提とされるのではなく、継続的に検証されるゼロトラストのセキュリティ体制を支えるものです。

CSPM 対その他のクラウドセキュリティソリューション

CSPMは主にクラウドの構成、セキュリティ体制、露出度、およびコンプライアンスに焦点を当てています。しかし、これはクラウドセキュリティのパズルの唯一のピースではなく、CSPMが解決するように設計されていないリスクに対処するための他のツールも存在する。以下に、最も一般的な解決策をいくつかご紹介します。

解決 主な焦点
CSPM クラウド構成、姿勢、露出、コンプライアンスを評価する
CWPP クラウドワークロードを脆弱性やランタイム脅威から保護します。
CIEM クラウドID、権限、および権利を管理します。
DSPM 機密性の高いクラウドデータを検出して保護します
CNAPPの CSPMとワークロード、ID、開発、ランタイムセキュリティを組み合わせた

‍

これらのセキュリティソリューションの中には、一部重複する部分もあるが、それぞれがクラウドベースのリスクの異なる側面を対象としている。IllumioとCSPMを比較することで、両者のアプローチの違いを明確にすることができます。要するに、CSPMは設定ミスが悪用される前に検知するのに対し、Illumioはゼロトラストセグメンテーションによる侵害封じ込めに重点を置き、攻撃者が既に環境内に侵入した後でも、横方向への移動を効果的に阻止します。

CNAPPにおけるCSPMの役割は何ですか?

クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)とは、単一のプラットフォームから管理できる、クラウドセキュリティツールの統合セットです。CSPMは、CNAPP内の姿勢および構成管理ツールであり、クラウド環境のセキュリティとコンプライアンスの状態を継続的にチェックします。

CSPMの調査結果と、ワークロード、ID、データ、および実行時特性を組み合わせることで、リスクの優先順位付けが大幅に改善されます。例えば、過剰な権限を持つアカウントがインターネットに接続されたワークロードにアクセスしている場合、設定ミスが発生する可能性は、同じ設定ミスが単独で発生した場合よりも優先度が高くなります。これらの要素を組み合わせることで、CNAPPはこれらのコンポーネント間の関係を自動的に識別し、表示することができる。

CSPMは単独で導入することも可能ですが、まさにこの理由から、より広範なCNAPPsに組み込まれるケースが増えています。しかし、 CNAPPsは、広さよりも深さを重視することでクラウドセキュリティを制限しているのではないか、という点を問う価値はある。なぜなら、統合プラットフォームは、専用のゼロトラストセグメンテーションアプローチの封じ込め能力に必ずしも匹敵するとは限らないからだ。

CSPMはどのように導入するのですか?

CSPMの導入は通常、段階的に行われます。CSPMを接続する前に、クラウドサービスプロバイダー、クラウドサービスアカウントまたはサブスクリプション、それらの環境内のすべての資産、および既に導入されているセキュリティソリューションの在庫を把握する必要があります。考慮に入れていないものは管理できません。これらの要素の初期スナップショットを取得することで、CSPM実装の残りの部分のベースラインが確立されます。

次に、自社のポリシー、リスク許容度、および規制要件を反映したセキュリティ基準を策定します。ベースラインを設定することで、CSPMツールは接続後に環境を測定するための基準を得ることができます。CSPMツールを接続した直後に検出されたすべての問題をすぐに修正しようとしないでください。影響度の高い項目を最初に特定し、利用可能なリソースに基づいてリスクの低い問題に対処する。

CSPMの調査結果を、DevOps、チケット管理、SIEM、インシデント対応など、チームの既存のワークフロープロセスに統合することで、修復作業をチームが既に利用しているワークフロー内に収めることができます。最後に、環境内で自動修復技術の導入を開始する際には、セキュリティ体制全体を継続的に監視し、CSPMの利用が時間の経過とともにリスク軽減能力にどのような影響を与えたかを継続的に評価してください。

CSPMの限界は何ですか?

CSPMは、効果的なクラウドセキュリティツールとして多くの利点を持っています。しかし、それだけではクラウドセキュリティ戦略全体のあらゆる側面を網羅することはできません。以下は、CSPMの活動範囲が限られている分野です。

  • 対象範囲が限定的: CSPMは、潜在的なリスクに対するクラウドベースのセキュリティ体制を可視化します。しかし、これはクラウド環境内で発生する可能性のあるあらゆる種類の悪意のある活動を検出できるという意味ではありません。特に、設定ミスに起因しない攻撃は、検出されないままになる可能性がある。
  • 保護が不完全: CSPM単体では、実行時ワークロードの保護、機密データの保護、IDの管理、ネットワーク境界の強制はできません。それらには追加の管理措置が必要となる。
  • アラート過負荷: CSPMを通じて生成されるアラートの優先順位付けを行う適切なメカニズムがない場合、完全に解決されないままの修復バックログが発生するリスクがあります。
  • 自動化のリスク:プラットフォームが特定の構成の背後にある依存関係やビジネスコンテキストを完全に理解していない場合、自動化された修正によってアプリケーションが破損する可能性があります。

こうした制約があるため、CSPMの調査結果は、単独で頼るのではなく、予防的、検出的、封じ込め的な対策と組み合わせることで最も効果を発揮する。

ゼロトラストのセグメンテーションは、CSPMをどのように補完するのでしょうか?

CSPMはリスクの高いクラウド構成を特定できますが、ワークロード同士が実際にどのように通信するかを制御することはできません。そこでゼロトラストのセグメンテーションが重要になります。CSPMが何を検出したか、あるいは見逃したかに関わらず、ワークロード間のトラフィックを制御するのです。

CSPMの出力とワークロードトラフィックに関するコンテキスト情報を組み合わせることで、優先度の高い項目、具体的には露出している、または価値が高いと特定された項目に基づいてセグメント化することが可能になります。セグメント化することで、不要な東西トラフィックを遮断し、最も重要なアプリケーションや機密データへのアクセスを制限できます。

ゼロトラストセグメンテーションにより、攻撃者がクラウド上のリソースの一つに侵入した場合、最も重要なシステムへの横方向の移動はほとんど不可能になります。設定ミスや予防的なセキュリティ対策の不備によって侵害が発生した場合、セグメンテーションによって侵害の範囲を限定し、被害範囲を大幅に縮小することで、攻撃者が到達できる距離を制限します。

IllumioはCSPMをどのように補完するのか

Illumioは、構成スキャンだけではカバーできないワークロードの可視化、セグメンテーション、検出、および侵害封じ込め機能を追加することで、CSPMを補完します。ハイブリッド環境およびマルチクラウド環境全体にわたるアプリケーションの依存関係と通信パターンをマッピングし、ワークロード間の最小権限通信を強制します。

露出した、または侵害されたリソースが横方向に移動しようとすると、Illumioはその動きをリアルタイムで検知し、封じ込めます。Illumio Segmentationが他のゼロトラストソリューションと一線を画すのは、構成評価ではなく、侵害の封じ込めを目的として設計されている点です。IllumioはCSPMの構成スキャンやコンプライアンスチェックの代替となるものではなく、それらと連携して機能するように構築された封じ込めレイヤーであり、リスクの発見からその後の事態の阻止までのギャップを埋めるものです。

よくある質問(FAQ)

CSPMとは何の略ですか?

CSPMとは、クラウドセキュリティ態勢管理の略称です。これは、クラウド構成を継続的に監視し、セキュリティを確保するために使用される手法とツールを指します。

CSPMツールとは何ですか?

CSPMツールとは、プロバイダーのAPIを介してクラウド環境に接続し、資産の検出、構成の評価、リスクの特定を行うソフトウェアプラットフォームです。これらは、攻撃者が発見する前に、設定ミス、コンプライアンス違反、および公開されたリソースを検出するのに役立ちます。

CSPMはクラウドワークロード保護とどのように異なるのですか?

CSPMは、クラウド環境全体における構成、状態、およびコンプライアンスに重点を置いています。クラウドワークロード保護プラットフォーム(CWPP)は、実行中のワークロードを脆弱性やランタイムの脅威から保護するため、両者は互換性のあるものではなく、相互補完的な関係にある。

CNAPPとCSPMの違いは何ですか?

CSPMは、構成リスクと態勢リスクに焦点を当てた、特化した機能です。CNAPPは、CSPMとワークロード、ID、開発、ランタイムセキュリティを単一の統合ソリューションとしてまとめた、より広範なプラットフォームです。

‍

CSPM(クラウドセキュリティ態勢管理)

リソース

違反を想定します。
影響を最小限に抑えます。
レジリエンスを高めます。

予期しないことがいつでも発生する可能性があるという前提から始めると、次の動作が促進されます