クラウドセキュリティは、オンプレミスのデータセンターと同じITインフラおよびセキュリティスタックの原則に基づいています。ただし、クラウドベンダーが提供するサービスは、あらかじめパッケージ化されたソリューションであり、顧客が担う運用上およびセキュリティ上の責任の一部を吸収します。
クラウドベンダーがどの責任を担うかは、ソリューションの種類によって異なります。クラウドセキュリティサービスには幅広い選択肢がありますが、オンプレミスのデータセンターと比較する場合、一般的にはインフラストラクチャ・アズ・ア・サービス(IaaS)、プラットフォーム・アズ・ア・サービス(PaaS)、ソフトウェア・アズ・ア・サービス(SaaS)の3つの状況に分けられます。
各モデルでは、クラウドプロバイダーがセキュリティ責任の異なる部分を顧客に引き渡します。自らの義務を理解していない顧客は、攻撃にさらされるセキュリティ上のギャップを残す可能性が高くなります。
クラウドプロバイダーは、自社ツールのデフォルトセキュリティをより厳格なものにし続けており、顧客のセキュリティ義務を支援するツールを提供する場合もあります。しかし最終的には、セキュリティ義務を適切に実装するためのリスクと責任を全面的に負うのは顧客です。
関連記事:CNAPプラットフォーム:クラウドセキュリティの次なる進化
責任共有モデル:クラウドプロバイダーの責任
あらゆる種類のクラウドソリューションの顧客は、ベアメタルインフラに関連する運用やセキュリティ機能を外部に委託することでメリットを得られます。主要なクラウドプロバイダーは責任についてそれぞれ異なる表現を使っていますが、一般的にはセキュリティスタックの同じ部分を対象としています。
- Amazon Web Services(AWS):「AWSは、AWS Cloudで提供されるすべてのサービスを実行するインフラを保護する責任を負います。このインフラは、AWS Cloudのサービスを実行するハードウェア、ソフトウェア、ネットワーク、設備で構成されています」
- Microsoft Azure:文章による説明の代わりに、Azureは責任共有と非共有の責任を示す表形式の図を表示し、Microsoftが物理ホスト、物理ネットワーク、物理データセンターについて全面的に責任を負うことを示しています。
- Google Cloud:Google Cloudは、AWSやAzureよりもはるかに詳細に、セキュリティにおける責任共有と運命共有の両方を強調しています。同社の表形式の図もより詳細な内容になっており、ハードウェア、ブート、強化されたカーネルとプロセス間通信(IPC)、監査ログ、ネットワーク、ストレージ、データの暗号化についてGoogleが責任を負うことを記載しています。
クラウドプロバイダーは一般に、クラウド自体のセキュリティと安定した可用性を管理することが期待されます。これには次のセキュリティ機能が含まれます。
- 物理セキュリティ:建物、サーバールーム、サーバーラックへのアクセス。
- ハードウェア:サーバーのベアメタルハードウェア、ネットワークカード、ストレージ用ハードディスク、サーバー間の光ファイバーまたはEthernet配線、電源へのアクセス。
- ドライバー、ファームウェア、ソフトウェア:クラウドプロバイダーは、クラウドのファームウェアと基本ソフトウェアインフラを支えるソフトウェアやコードを保護、テスト、更新する責任を負います。この責任は、顧客がクラウドデバイスにインストールするソフトウェアには及びません。
- 仮想化レイヤー:クラウドプロバイダーは、クラウドソリューションの作成に使用する仮想化の種類と、ソリューションとサーバー間のセキュリティを決定します。クラウドプロバイダーは、顧客同士が互いのインフラを見たり、クラウドソリューションをホストする基盤インフラにアクセスしたりできないようにします。
- ネットワーク:クラウドプロバイダーは、クラウドの機能を支えるネットワークインフラと、サービス間の暗号化通信のセキュリティを確保します。顧客が作成したネットワークや接続は対象外です。
- プロバイダーのサービスとソフトウェア:クラウドプロバイダーは、データベース、ファイアウォール、人工知能(AI)ツール、アプリケーション・プログラミング・インターフェース(API)接続など、さまざまなサービスを提供する場合があります。クラウドプロバイダーは、これらのツールをアプリケーションとしてテストし、保護する責任を負いますが、設定と使用方法については顧客が責任を負います。
- ストレージと暗号化:顧客のデータが使用されていない状態、またはクラウドプロバイダーのサーバーラック内のハードディスクに保存された状態にある場合、クラウドプロバイダーはそのデータを暗号化し、保護する責任を負います。ただし、環境がアクティブな状態にあるときは、顧客がデータを保護しなければなりません。
- 監査ログとモニタリング:クラウドプロバイダーは、クラウドインフラ自体の利用状況を追跡するログファイルを作成し、監視する責任を負います。
- 運用と可用性:クラウドプロバイダーは、クラウド環境を稼働させ続けるための冗長化とメンテナンスに責任を負います。また、クラウドインフラに関連するコンプライアンス、認証、セキュリティ、インシデント対応についても責任を負います。
責任共有モデル:共有責任
クラウドプロバイダーはクラウドを保護し、顧客はクラウドに入れるものを保護します。迷った場合は、サービスまたはアクセスについて考えるとよいでしょう。サービスを構築した側が、通常はその保護にも責任を負います。同様に、顧客がセキュリティパラメーターにアクセスして変更できる場合、その設定とセキュリティレイヤーについては顧客が責任を負います。
IaaS固有の責任
IaaSクラウドプロバイダーは、Linux、Windows Server、Windows PC、macOSなど、特定のオペレーティングシステム(OS)向けに構成されたコンピューティング環境を提供します。PaaSとSaaSの顧客は、これらのセキュリティ管理を担いません。通常はクラウドソリューションに組み込まれているか、適用対象外だからです。IaaSの顧客は、他のクラウド顧客には必要ない次のセキュリティレイヤーを担います。
OSのハードニング
クラウドプロバイダーは購入したインスタンスにOSライセンスを含める場合がありますが、OSを自社のニーズに合わせて構成し、セキュリティのためにデバイスをハードニングする責任は顧客が負います。脆弱性テスト、パッチ適用、更新もIaaS顧客の責任です。Center for Internet Security(CIS)は、デプロイの指針としてハードニング済みイメージへのアクセスを提供してい、CIS ControlsとCIS Benchmarksを公開しています。
ネットワーク、ファイアウォール、Webアプリケーションファイアウォール(WAF)のハードニング
IaaS顧客は、クラウドベースのITインフラ(仮想サーバー、ルーター、ネットワークなど)へのインバウンド、アウトバウンド、横方向のトラフィックを制御する責任を負います。ほとんどのクラウド実装では、標準化された方法で導入できるゲートウェイ、ルーター、ファイアウォールの仮想版を使用しますが、設定、統合、監視については引き続き顧客が責任を負います。
顧客による仮想化
顧客は自らの環境内でKubernetesコンテナや仮想マシン(VM)を起動することが多く、そのセキュリティについて全面的に責任を負います。
関連記事:クラウドバケットの脆弱性管理
監査ログとモニタリング
IaaS顧客は、自らのクラウドベースインフラの利用状況を追跡するログファイルを作成し、監視する責任を負います。クラウドプロバイダーを通じて一部のレポートを利用できる場合もありますが、通常それらのレポートには、顧客が環境に導入した仮想マシン、コンテナ、その他のインフラは含まれません。
運用
顧客は、自ら導入したインフラを最適な状態で稼働させ続けるための冗長化とメンテナンスに責任を負います。また、クラウドインフラに関連するコンプライアンス、認証、セキュリティ、インシデント対応についても責任を負います。
IaaSとPaaSの責任
PaaSクラウドプロバイダーは、より広範で標準化されたITインフラを提供するため、PaaS顧客はPaaSプラットフォームが可能にするアプリケーション開発やその他の専用機能に集中できます。IaaS顧客も、クラウドインフラ内に導入されたリソースに関係するセキュリティスタックのこれらのレイヤーを担います。
SaaS顧客は、これらのセキュリティ管理を担いません。ソリューションに組み込まれているか、適用対象外だからです。PaaSとIaaSの顧客は、次の責任を負います。
アプリケーションロジックとコード
クラウドプロバイダーがハードニング済みのプラットフォームを提供していても、そのプラットフォームにインストールされ、実行され、通信するプログラムとコードについては顧客が責任を負います。クラウドプロバイダーがコードを提供する場合、コード自体のハードニングと保護はプロバイダーが行いますが、変更、設定、接続、アクセスについては顧客が責任を負います。
ネットワーク、API、ファイアウォール、WAFのハードニング
IaaSとPaaSの顧客は、導入したプログラムやアプリケーションに関連するインバウンド、アウトバウンド、横方向のトラフィックを制御する責任を負う場合があります。IaaS顧客はPaaS顧客より従来型のネットワーク構成を利用することが多い一方、PaaS顧客もクラウドアプリケーションを自社のプライベートネットワークに統合でき、そのトラフィックを保護しなければなりません。
マルウェア対策
IaaS顧客は、クラウドデバイスを監視して感染を確認し、進行中の攻撃を検知し、インシデント対応を行う責任を負います。クラウドプロバイダーや従来型のマルウェア対策プロバイダーが、IaaS顧客向けに追加料金でこの問題を解決するサービスを提供する場合もあります。
IaaSとPaaSの顧客は、アプリケーション、データベース、Webサイト、その他の導入済みリソースを監視し、不正アクセス、データ流出、分散型サービス拒否などの攻撃や悪意ある活動の兆候を確認しなければなりません。
データ保護
クラウドプロバイダーは安全なコンテナを提供しますが、そのコンテナ内のデータを安全に保つのは顧客です。顧客は、クラウドにホストされたデータの完全性を確保し、データ窃取のリスクを軽減するため、暗号化やデータ損失防止(DLP)ツールなどの管理機能を有効にすべきです。
IaaSとPaaSのクラウド顧客も同様に、暗号化、完全性、監視などのネットワークトラフィック保護機能を用意し、クラウド内で使用中のデータや、クラウドと他のリソース間のデータを監視する必要があります。
関連記事:データ使用中の暗号化で流出を阻止できると企業が主張
責任共有モデル:顧客の責任
SaaS顧客を含むすべてのクラウド顧客は、自ら完全に管理できる範囲内のセキュリティ機能を担う必要があります。
コンテンツ
顧客は、クラウド環境へのデータの保存、転送、バックアップを保護する全面的な責任を負います。特定のセキュリティプロファイルやコンプライアンス義務に関するデータ分類も、顧客の責任です。
データバックアップ
SaaSクラウドプロバイダーは、保存データの完全性と可用性を担うことが多いですが、そのデータへの変更が承認済みか意図的なものかを監視するわけではありません。顧客が誤ってデータを削除したり、攻撃者にデータを破壊されたりした場合、SaaSプロバイダーのバックアップではデータを復旧できる状態まで十分に戻せない可能性があります。自社バックアップの頻度、セキュリティ、完全性については顧客が責任を負います。
「ランサムウェア対策に最適なバックアップソリューション」を参照してください。
IDおよびアクセス管理(IAM)
クラウド顧客は、ユーザーIDの作成、本人確認、アクセス権に応じた分類、クラウド環境へのアクセスと利用の確認について最終的な責任を負います。また、コンプライアンスとセキュリティの目的で、アクセスを監視・分析する責任も負います。
「最適なIDおよびアクセス管理(IAM)ソリューション」を参照してください。
監査ログとモニタリング
クラウドプロバイダーは、SaaS、PaaS、IaaS、ライセンス型クラウドツール、その他の提供されたクラウドアーキテクチャについて、提供されたクラウドサービスのレベルまでのアクセスを追跡するログファイルへのアクセスを提供する場合があります。顧客は、提供されたログを確認するとともに、導入したPaaSおよびIaaSインフラに必要な追加のログファイルを作成する責任を負います。
アクセスセキュリティ管理
クラウド顧客は、クラウドリソースへのアクセスまたはIDを確認するために適したパスワード要件と多要素認証(MFA)管理を決定します。
認識向上とトレーニング
顧客は、スタッフがクラウド環境(SaaS、PaaS、IaaS)を安全に利用する方法や、環境が侵害された可能性を示す異常について理解できるよう、スタッフにトレーニングを提供しなければなりません。
セキュリティのギャップに注意
責任共有の概念は、クラウドプロバイダーがソリューションに含めるセキュリティの範囲について全体的な指針を示しますが、最終的に障害発生時のリスクの大部分を負うのは顧客です。顧客は信頼するだけでなく、クラウドプロバイダーが引き続き約束を果たしていることをテスト・検証する方法も見つけるべきです。
Gartnerは2025年までに、クラウドセキュリティ障害の99%は顧客の責任となり、組織の90%がパブリッククラウドの利用を効果的に管理できず、機密データを不適切に共有すると予測しています。幸い、多くのベンダーはクラウドセキュリティの管理を支援し、既存のITインフラと統合できるソリューションも提供しています。
ただし、クラウドセキュリティの管理にサードパーティ製ツールを選ぶ場合でも、セキュリティマネージャーは、ツールがそのギャップを確実にカバーできるよう、どこにギャップが存在する可能性があるかを把握しておく必要があります。
「主要なクラウドセキュリティ企業とツール」を参照。
カバレッジのギャップ
顧客は、クラウドプロバイダーが十分にカバーしていることを確認するまで、共有セキュリティに関するあらゆる可能性のある責任を自ら負うべきです。顧客はサービスレベル契約(SLA)を確認し、自社のインフラで脆弱性テストとペネトレーションテストを実施する必要があります。クラウドプロバイダーのセキュリティが十分だと証明されて初めて、顧客は冗長で重複する可能性のあるソリューションを廃止できると考えられます。
クラウド上では可視性と制御ポイントが異なり、クラウドに不慣れなセキュリティチームがその違いを学ぶ間には、適応期間が必要になることも覚えておいてください。
クラウド実装の違いによるギャップ
複数のクラウドプロバイダーを利用する顧客は、セキュリティスタックがプロバイダー間で同一になるとは考えられません。一部のグレーゾーンはベンダーによって異なる解釈がなされる可能性があり、各実装のセキュリティスタック全体でセキュリティを検証する必要があります。
組織は、時間の経過に伴い、または異なるリージョンにデータを移す際にも、セキュリティ管理を定期的に確認すべきです。規制の違いにより、異なる法域ではクラウドプロバイダーによるセキュリティ管理の提供が可能になったり、妨げられたりする場合があります。クラウドプロバイダーが変更や更新を実施すると、既存のセキュリティ管理に影響し、ギャップが生じたり、ツールの障害を引き起こしたりする可能性もあります。
デフォルトセキュリティのギャップ
クラウドプロバイダーがセキュリティを提供していても、顧客はリスクをさらに軽減するため、意図的に異なるセキュリティソリューションや冗長なソリューションを導入することがあります。例えば、クラウドプロバイダーがクラウドでホストされたデータの暗号鍵を提供していても、組織がセキュリティ向上のために独自の鍵を使用することを決める場合があります。
インシデント対応のギャップ
インシデント対応チームには、オンプレミスのインフラに対する攻撃を調査、緩和、復旧する際に使い慣れたデータやツールがあります。その一部のデータはクラウドインフラからも利用でき、一部のツールも問題なく動作しますが、調整が必要なものもあります。
セキュリティチームは運用チームと連携し、潜在的なインシデントの調査に十分なアラートとログを有効にする必要があります。また、計画した調査およびインシデント対応の方法がクラウド環境で十分に機能することを確認するため、シミュレーションも実施すべきです。
「最適なインシデント対応ツール」を参照。
モニタリングのギャップ
IaaSサーバー、PaaSアプリケーション、SaaSは従業員が簡単に起動できますが、セキュリティ部門への報告を忘れることがあります。セキュリティチームは、インベントリから漏れている可能性のあるリソースへのネットワークトラフィックを積極的に監視し、監視戦略に確実に組み込めるようにする必要があります。
ITセキュリティチームがこうした「シャドーIT」アプリケーションを監視する手段の1つはCASBなどのツールです。
周辺領域のギャップ
クラウドセキュリティを強固に実装しても、認証情報の侵害、エンドポイントの乗っ取り、ユーザーによる内部脅威から環境を免疫化することはできません。組織は引き続き、ユーザー、周辺デバイス、その他のクラウド外リソースを保護する必要があります。
クラウドプロバイダーと顧客の責任を理解する
リソースをクラウドに移行することで、運用、費用、時間に関するリソースを大幅に節約できます。しかし、クラウドはあらゆる問題を解決する万能薬ではありません。
クラウドプロバイダーは非常に安全な基盤を提供しますが、IaaS、PaaS、SaaSのいずれであっても、顧客はクラウドインフラ上に何を構築するのか、そして構築したものをどう保護するのかを把握する責任を負います。責任共有モデルを理解することが、長期にわたって組織をリスクや攻撃者から守るセキュリティスタックを構築する第一歩です。
次の記事:主要なセキュアアクセスサービスエッジ(SASE)プロバイダーを読む。





