Compact
true
担当領域:セキュリティシステムインテグレーション/専門分野:エンドポイントセキュリティ、クラウドセキュリティ
エンドポイントセキュリティ、クラウドセキュリティを中心としたセキュリティシステムの導入に従事。多様な業種のお客様に対し提案・企画から導入までを幅広く支援。CISSPを保持。

本記事では、クラウドの中でも特にSaaSに関するセキュリティリスクと、その対策の考え方について紹介します。

クラウドの責任共有モデルから考えるセキュリティリスク

SaaSのセキュリティを検討する上では、クラウドの責任共有モデル[1][2]から、SaaSにおいてユーザーが対応すべき範囲を整理することが可能です。
クラウドの責任共有モデルは、クラウドサービス利用時のクラウド事業者とユーザーの責任範囲を示したもので、一般的に以下のような図で表されます。

図 1 クラウドの責任共有モデル
図 1 クラウドの責任共有モデル
100

SaaSはオンプレミスやIaaS/PaaSと比較して、ユーザーが責任を持つセキュリティ対策の範囲が大幅に軽減されます。マルウェア対策、プラットフォームの脆弱性管理、パッチ適用、ネットワーク防御といった領域はクラウド事業者の責任範囲となるためです。

しかし、ユーザーの責任範囲となる、次のようなセキュリティリスクは、引き続きユーザーが主体となり検討する必要があることが読み取れます。

その他、ログの保存に関する検討や、ネットワークのアクセス制御についても、SaaSにおいても検討が必要な事項です。

クラウド固有のセキュリティリスク

次に、SaaSを含むクラウド環境特有のセキュリティリスクについて説明します。
ここで挙げる内容はオンプレミス環境でも重要な事項ですが、クラウド環境ではより重要となります。

セキュリティ対策の考え方

これまで挙げた各種リスクに対しては、さまざまな対策が存在します。今回挙げたセキュリティリスクに対しての対策を以下に例示します。実際、多くの企業では、すでにこれらの対策を導入しているケースが多いと考えます。

表 1 セキュリティリスクへの対策例

本記事であげたリスク
1
1
対策例
1
1
データに関するリスク
1
1
DLP、DSPM、暗号化、データラベリング
1
1
ユーザー・アクセス権限の管理に関するリスク
1
1
IdP、IDaaS、IGA、PAM、CIEM、ITDR
1
1
設定不備や劣化のリスク
1
1
SSPM、設定の定期監査
1
1
許可・管理されていないクラウドサービス(シャドウIT)の利用リスク
1
1
CASB、利用ルールの整備
1
1
不適切なクラウドサービス・事業者のリスク
1
1
クラウド事業者の調査
1
1

しかし、これらのセキュリティ対策を導入しただけでは十分な効果が得られないことがあります。その原因は、SaaSのセキュリティ対策は、導入するだけでなく、適切な運用を検討する必要があるためです。具体的には以下のような理由が考えられます。

こうした事情を踏まえると、SaaSのセキュリティ対策を検討するにあたっては、運用を含めた形で実現したい全体構想(グランドデザイン)を描き、優先順位を付け、ロードマップを引いて対策を進めることが重要です。

これは、すでに対策を導入済みの組織においても有効です。以下のような現状を整理し、再評価することで、より効果的なセキュリティ対策が可能になります。

まとめ

SaaSをはじめとしたクラウドのセキュリティは比較的新しい領域であり、インターネットに直接接続されているため、直感的にも対策の必要性を感じやすい分野です。そのため、多くの組織で既に何らかの対策を進めている状況だと思います。
一方で、導入した対策が十分に活用できていないという声も多く聞かれます。そこで本記事では、具体的な技術や製品に焦点を当てるのではなく、どのような観点で脅威を捉え、どのように対策を検討すべきかという全体像を整理しました。
クラウドをより便利に、より安全に活用するための検討に役立てていただければ幸いです。

参考文献

[1] クラウドネイティブにおける新しい責任共有モデルとセキュリティの考え方
https://cloudsecurityalliance.jp/newblog/2023/03/29/%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E3%83%8D%E3%82%A4%E3%83%86%E3%82%A3%E3%83%96%E3%81%AB%E3%81%8A%E3%81%91%E3%82%8B%E6%96%B0%E3%81%97%E3%81%84%E8%B2%AC%E4%BB%BB%E5%85%B1%E6%9C%89%E3%83%A2%E3%83%87/

[2] クラウドサービス利用における責任共有モデルの実情について
https://group.nec/jp/ja/solutions/cybersecurity/blog/240315

執筆者プロフィール

執筆者
original
50

見延 歩(みのべ あゆむ)
担当領域:セキュリティシステムインテグレーション
専門分野:エンドポイントセキュリティ、クラウドセキュリティ

エンドポイントセキュリティ、クラウドセキュリティを中心としたセキュリティシステムの導入に従事。多様な業種のお客様に対し提案・企画から導入までを幅広く支援。CISSPを保持。