Twitchの情報流出が示すクラウドセキュリティの難しさ

クラウドセキュリティとは、移行を価値あるものにする自由度を維持しながら、企業のデータも安全に守るという、繊細なバランスの上に成り立つものだ。Amazon傘下のTwitchで最近発生した情報流出は、クラウドセキュリティが実際にどれほど難しいのかを企業に示した。しかも、ハイブリッドクラウド環境におけるデータ侵害の平均コストは[…]

執筆者
Jenn Fulmer
Jenn Fulmer
Nov 2, 2021
6 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

クラウドセキュリティとは、移行を価値あるものにする自由度を維持しながら、企業のデータも安全に守るという、繊細なバランスの上に成り立つものだ。Amazon傘下のTwitchで最近発生した情報流出は、クラウドセキュリティが実際にどれほど難しいのかを企業に示した。しかも、ハイブリッドクラウド環境におけるデータ侵害の平均コストは361万ドルに達している。Twitchの情報流出と、そこから組織のデータ保護について学べることを見ていこう。

クラウドセキュリティの難しさ

サーバーの設定ミスがTwitchの情報流出を引き起こした

世界最大のクラウドベンダーであるAmazonでさえ、クラウド環境の安全確保に苦労することがある。この事実は、クラウドセキュリティが実際にどれほど難しいかを示している。インタラクティブなライブストリーミングサービスであるTwitchによると、「このインシデントは、権限のない第三者による不適切なアクセスを可能にするサーバー設定の変更によって発生した」。同社がサーバーを設定する際、誤って一部のデータをインターネットに公開してしまい、攻撃者はその経路からデータにアクセスした。その後、攻撃者は盗み出した情報の一部を漏えいさせ、さらに情報が流出する可能性をほのめかした。

クラウドセキュリティがこれほど難しい理由

クラウドが企業にとって魅力的である理由の多くは、同時に安全確保を難しくする要因でもある。ユーザーはどこからでもクラウドにアクセスでき、クラウドアプリケーションは一般にオンプレミスのアプリよりも導入しやすい。一方で、攻撃者も進化を続け、新たな脅威を次々と持ち込んでいる。

関連記事: 2021年版クラウドセキュリティのベストプラクティス12選

アクセスできるユーザーが多すぎる

クラウドセキュリティを難しくしている要因の1つは、ほとんどの企業が機密データへのアクセスを多くのユーザーに与えすぎていることだ。多くのIT部門は人手不足であり、アクセス申請を1件ずつ詳しく調査するよりも、申請した従業員にそのままアクセス権を与える方が簡単だ。しかし、あるデータセットの認証情報を持つ人が増えるほど、その認証情報の一部が侵害される可能性も高くなる。

従業員にクラウド環境内のすべてへのアクセスを与えるのではなく、企業は最小権限アクセスの原則、またはゼロトラストを実装し、各従業員が職務に必要とするデータやアプリケーションにのみ認証情報を付与すべきだ。特権アクセス管理(PAM)ソフトウェアを使えば、このプロセスを簡素化し、機密情報を閲覧・操作できる人の数を制限できる。

Advertisement

導入スピードが設定ミスを招く

組織は、クラウド環境をどれだけ迅速に稼働させられるかを気にすることが多い。しかし、他のすべてに優先してスピードを重視すると、企業はセキュリティを見落としてしまう。クラウドアーキテクトとセキュリティ専門家は協力し、安全な方法でサーバーを設定しながら、クラウド環境を迅速に導入すべきだ。

Twitchの情報流出で明らかになったように、サーバーの設定ミスによって、非公開にしておく必要があった情報を誤って公開してしまう可能性がある。これはクラウド環境の問題ではなく、ユーザーの問題だ。Gartnerによると、2025年までにクラウドで発生するデータ侵害の99%は顧客側の責任になるという。

新たな脅威

ソフトウェアがより安全になるよう進化する一方で、悪意ある攻撃者も新たな脅威を生み出し、既存のセキュリティ対策を回避するために適応している。フィッシングの手口は変化し続け、新たなゼロデイ脅威が絶えず出現している。WatchGuardの調査によると、2021年第1四半期に検出されたマルウェアの74%はゼロデイ脅威によるものだった。

働き方の変化も、攻撃者による脅威の仕掛け方を変えている。これまで以上に多くの人がリモートで働くようになり、悪意ある攻撃者が組織のネットワークに侵入する経路も増えている。企業は従業員同士をつなぐためにSaaSアプリケーションも多く利用するようになっており、その結果、サードパーティーの脆弱性が増える可能性もある。

関連記事: 2021年版サードパーティーリスク管理(TPRM)ツールのベスト製品

クラウド環境を保護するために必要なこと

こうした脅威からクラウド環境を安全に守るには、可視性と制御、自動化、設定可能なポリシーを提供するサイバーセキュリティツールが必要だ。

可視性と制御

サイバーセキュリティツールは、クラウド環境を完全に可視化し、単一のコンソールから管理できるようにすべきだ。ネットワーク上の各環境やアプリケーションに誰がアクセスでき、どのデバイスが接続したかを把握する必要がある。セキュリティ情報およびイベント管理(SIEM)などのソフトウェアによって可視性を高めれば、ITチームは脅威により迅速に対応でき、情報流出がネットワークの広範囲に影響するのを防げる。

また、クラウドインフラストラクチャをある程度制御できるようにし、クラウドを分割して、情報流出が壊滅的な事態にならないようにする必要がある。マイクロセグメンテーションを利用すれば、ネットワークへの侵入に成功した攻撃者も、壁に突き当たるまでの小さな範囲にしかアクセスできない。これにより、ITチームは脅威に対応して排除する時間を確保でき、大量のデータを失う事態も防げる。

セキュリティプロセスの自動化

ほとんどのITチームは過重な負担を抱えており、セキュリティソフトウェアが送るすべてのアラートに即座に対応することはできない。サイバーセキュリティソフトウェアには、受信したアラートに優先順位を付ける自動化機能を備え、ITチームが最も差し迫った脅威を特定できるようにすべきだ。さらに、自動ロールバックと修復を提供するセキュリティツールも検討したい。そうすれば、情報流出に直面している間も企業は事業を継続できる。

Advertisement

ポリシーの一貫性

外部の脅威から会社を守るには、従業員がサイバーセキュリティポリシーの内容を理解していなければならない。こうしたポリシーは全部門で一貫しており、年ごとに大きく変わるべきではない。そして、ポリシーを定めるだけでは不十分で、効果的なセキュリティのためにはそれを徹底する必要がある。ポリシーを徹底すれば、従業員がセキュリティ手順を回避するためにシャドーITを利用するのを防ぎ、ネットワーク全体のセキュリティを向上できる。

データ保護にはアクセス制限が不可欠

データを保護する最善の方法は、データにアクセスできる人やアプリケーションの数を制限することだ。機密情報の認証情報を持つ人が少なければ、攻撃者がそれを手に入れるのは難しくなる。PAMなどのアクセス管理ソリューションを一貫したITポリシーと組み合わせて利用し、外部からネットワークを守ろう。さらに、ITチームの負担を軽減するため、サイバーセキュリティツールが可視性、制御、自動化を提供することも確認しておきたい。

次に読む: CNAPプラットフォーム:クラウドセキュリティの次なる進化

Jenn Fulmer

Jenn Fulmer

Content Writer

Jenn Fulmer is a former staff writer for eSecurity Planet, covering a variety of security, vulnerability, and risk topics. Using detailed, research-based content, she aims to help businesses find the technology they need to maximize their success and protect their data.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。