クラウドの「設定ミスでセキュリティ事故」を防ぐ「CSPM」でできること
クラウドにおけるセキュリティインシデントの原因は、簡単な設定ミスが95%を占め、2025年には99%になると言われている。クラウドに関わる設定ミスを防ぐ「CSPM」とはいったどういったものなのか。実際のGCPアカウント管理画面と合わせて解説する。
「Amazon Web Services」や「Google Cloud Platform」(以下、GCP)、「Microsoft Azure」を始めとしたパブリッククラウドの国内市場規模は1兆円を超える。今もなお急速に拡大を続けており、2025年までには年間約20%の成長が見込まれている。
パブリッククラウドの普及が進むと同時にセキュリティリスクも高まり、サービス運営者にとって適切なセキュリティ管理が一層求められる。また、セキュリティリスクがネックでクラウドシフトを進められていないという事態も起きている。
クラウド関連のセキュリティインシデントはなぜ起こる?
クラウド関連のセキュリティインシデントの主な原因は「単なる設定ミス」で、割合で見ると2020年時点では95%だったのが、2025年時点には99%にまで上昇すると予想される。
設定ミスの代表的な例としては、「管理者権限でサービスアカウントが作成」「全世界からSSHできるファイアウォールのルールが存在」「検証用リソースが放置」といったことが挙げられる。こういったリスクを放置すると致命的な事故につながる危険がある。
設定ミスを原因とするクラウドセキュリティインシデントのリスクが高まる一方、対策が進んでいないのが実態だ。Levettyによるヒアリングの結果、多くの企業やサービスにおいてセキュリティ管理体制は以下のような状態であり、事故のリスクにさらされていると判明した。
- クラウドのセキュリティ対策にリソースを割けていない
- 専門知識のない社内のエンジニアが自主的にパブリッククラウドの設定をしている
- 年一回のペネトレーションテストや脆弱性診断のみの実施
いずれの場合もほぼ確実に設定ミスがあり、クラウドのセキュリティ管理体制として不十分な状態だ。情報漏えいやサーバ乗っ取りなどの重大なセキュリティインシデントにつながる可能性が高く、セキュリティレベルの確認や修正が必要な項目の早期の洗い出しが求められる。
クラウドの設定ミスを防ぐCSPMとは
クラウドの設定ミスによる情報漏えいに対して有効なソリューションとして注目されるのがCSPM(Cloud Security Posture Management:クラウドセキュリティ態勢管理)だ。セキュリティ確保のために使用され、米国やイスラエルを始めグローバルに浸透しつつある。
日本企業向けにCSPMを提供するLevettyの「Cloudbase」では、パブリッククラウドの数百項目のセキュリティリスクの洗い出しや可視化をできる。
実際のCloudbaseのダッシュボード画面から、クラウドのセキュリティ診断がどのように実施されるかをイメージできる。以下の画像はGCPのセキュリティを診断した結果だ。
GCPのセキュリティ診断のためには、リソース情報の読み取り権限を持ったサービスアカウントを発行するだけでよい。クラウド構成や設定の変更を必要としないため、企業やチームの大きさに関わらず簡単に導入できる。
読み取り権限を持ったサービスアカウントがアクセスできるのはクラウド構成のメタ情報のみで、Levettyは機密情報や顧客情報の取得はできない。また、Cloudbaseでは、危険度順に設定ミスを確認できるため、リスクが高いものから順に対処もできる。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
キーマンズネットに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
アクセスランキング
-
1
7歳からのLinux愛好家が、なぜ今「Windows」に? OSの見方が変わった理由:896th Lap
-
2
Googleの自動化ツール「Workspace Studio」×Gemini、4つの業務効率化アイデア
-
3
ChatGPT「Pro」プランで新規加入を一時停止 GPT-6 Astraの「前例のない」需要で
-
4
「Copilot、Word文書まとめて」で社内全滅? 勝手に増殖するAIウイルスで大騒ぎ:895th Lap
-
5
図解で分かる「Microsoft Copilot」のデータ漏えい防止機能とは
-
6
M365 Copilotを配っても「使われない」 でもAI活用が進んだ福島県庁の"逆張り"戦略
-
7
ゼロから分かる「Python in Excel」 プログラミング未経験の筆者がデータ分析してみた
-
8
“脱・C言語”を狙う開発者が「Cの代替言語を作っても失敗する」と断言するワケ:894th Lap
-
9
2027年、情報処理技術者試験が刷新 2026年終了の試験と新設のデータ試験を徹底解説
-
10
そのIT資格、これからも評価されますか? 5年のデータで見る「廃れる資格」「化ける資格」
キーマンズネット SNS
インフォメーション
注目情報をチェック
キーマンズネットをフォロー