クラウドセキュリティとは、移行を価値あるものにする自由度を維持しながら、企業のデータも安全に守るという、繊細なバランスの上に成り立つものだ。Amazon傘下のTwitchで最近発生した情報流出は、クラウドセキュリティが実際にどれほど難しいのかを企業に示した。しかも、ハイブリッドクラウド環境におけるデータ侵害の平均コストは361万ドルに達している。Twitchの情報流出と、そこから組織のデータ保護について学べることを見ていこう。
クラウドセキュリティの難しさ
サーバーの設定ミスがTwitchの情報流出を引き起こした
世界最大のクラウドベンダーであるAmazonでさえ、クラウド環境の安全確保に苦労することがある。この事実は、クラウドセキュリティが実際にどれほど難しいかを示している。インタラクティブなライブストリーミングサービスであるTwitchによると、「このインシデントは、権限のない第三者による不適切なアクセスを可能にするサーバー設定の変更によって発生した」。同社がサーバーを設定する際、誤って一部のデータをインターネットに公開してしまい、攻撃者はその経路からデータにアクセスした。その後、攻撃者は盗み出した情報の一部を漏えいさせ、さらに情報が流出する可能性をほのめかした。
クラウドセキュリティがこれほど難しい理由
クラウドが企業にとって魅力的である理由の多くは、同時に安全確保を難しくする要因でもある。ユーザーはどこからでもクラウドにアクセスでき、クラウドアプリケーションは一般にオンプレミスのアプリよりも導入しやすい。一方で、攻撃者も進化を続け、新たな脅威を次々と持ち込んでいる。
関連記事: 2021年版クラウドセキュリティのベストプラクティス12選
アクセスできるユーザーが多すぎる
クラウドセキュリティを難しくしている要因の1つは、ほとんどの企業が機密データへのアクセスを多くのユーザーに与えすぎていることだ。多くのIT部門は人手不足であり、アクセス申請を1件ずつ詳しく調査するよりも、申請した従業員にそのままアクセス権を与える方が簡単だ。しかし、あるデータセットの認証情報を持つ人が増えるほど、その認証情報の一部が侵害される可能性も高くなる。
従業員にクラウド環境内のすべてへのアクセスを与えるのではなく、企業は最小権限アクセスの原則、またはゼロトラストを実装し、各従業員が職務に必要とするデータやアプリケーションにのみ認証情報を付与すべきだ。特権アクセス管理(PAM)ソフトウェアを使えば、このプロセスを簡素化し、機密情報を閲覧・操作できる人の数を制限できる。
導入スピードが設定ミスを招く
組織は、クラウド環境をどれだけ迅速に稼働させられるかを気にすることが多い。しかし、他のすべてに優先してスピードを重視すると、企業はセキュリティを見落としてしまう。クラウドアーキテクトとセキュリティ専門家は協力し、安全な方法でサーバーを設定しながら、クラウド環境を迅速に導入すべきだ。
Twitchの情報流出で明らかになったように、サーバーの設定ミスによって、非公開にしておく必要があった情報を誤って公開してしまう可能性がある。これはクラウド環境の問題ではなく、ユーザーの問題だ。Gartnerによると、2025年までにクラウドで発生するデータ侵害の99%は顧客側の責任になるという。
新たな脅威
ソフトウェアがより安全になるよう進化する一方で、悪意ある攻撃者も新たな脅威を生み出し、既存のセキュリティ対策を回避するために適応している。フィッシングの手口は変化し続け、新たなゼロデイ脅威が絶えず出現している。WatchGuardの調査によると、2021年第1四半期に検出されたマルウェアの74%はゼロデイ脅威によるものだった。
働き方の変化も、攻撃者による脅威の仕掛け方を変えている。これまで以上に多くの人がリモートで働くようになり、悪意ある攻撃者が組織のネットワークに侵入する経路も増えている。企業は従業員同士をつなぐためにSaaSアプリケーションも多く利用するようになっており、その結果、サードパーティーの脆弱性が増える可能性もある。
関連記事: 2021年版サードパーティーリスク管理(TPRM)ツールのベスト製品
クラウド環境を保護するために必要なこと
こうした脅威からクラウド環境を安全に守るには、可視性と制御、自動化、設定可能なポリシーを提供するサイバーセキュリティツールが必要だ。
可視性と制御
サイバーセキュリティツールは、クラウド環境を完全に可視化し、単一のコンソールから管理できるようにすべきだ。ネットワーク上の各環境やアプリケーションに誰がアクセスでき、どのデバイスが接続したかを把握する必要がある。セキュリティ情報およびイベント管理(SIEM)などのソフトウェアによって可視性を高めれば、ITチームは脅威により迅速に対応でき、情報流出がネットワークの広範囲に影響するのを防げる。
また、クラウドインフラストラクチャをある程度制御できるようにし、クラウドを分割して、情報流出が壊滅的な事態にならないようにする必要がある。マイクロセグメンテーションを利用すれば、ネットワークへの侵入に成功した攻撃者も、壁に突き当たるまでの小さな範囲にしかアクセスできない。これにより、ITチームは脅威に対応して排除する時間を確保でき、大量のデータを失う事態も防げる。
セキュリティプロセスの自動化
ほとんどのITチームは過重な負担を抱えており、セキュリティソフトウェアが送るすべてのアラートに即座に対応することはできない。サイバーセキュリティソフトウェアには、受信したアラートに優先順位を付ける自動化機能を備え、ITチームが最も差し迫った脅威を特定できるようにすべきだ。さらに、自動ロールバックと修復を提供するセキュリティツールも検討したい。そうすれば、情報流出に直面している間も企業は事業を継続できる。
ポリシーの一貫性
外部の脅威から会社を守るには、従業員がサイバーセキュリティポリシーの内容を理解していなければならない。こうしたポリシーは全部門で一貫しており、年ごとに大きく変わるべきではない。そして、ポリシーを定めるだけでは不十分で、効果的なセキュリティのためにはそれを徹底する必要がある。ポリシーを徹底すれば、従業員がセキュリティ手順を回避するためにシャドーITを利用するのを防ぎ、ネットワーク全体のセキュリティを向上できる。
データ保護にはアクセス制限が不可欠
データを保護する最善の方法は、データにアクセスできる人やアプリケーションの数を制限することだ。機密情報の認証情報を持つ人が少なければ、攻撃者がそれを手に入れるのは難しくなる。PAMなどのアクセス管理ソリューションを一貫したITポリシーと組み合わせて利用し、外部からネットワークを守ろう。さらに、ITチームの負担を軽減するため、サイバーセキュリティツールが可視性、制御、自動化を提供することも確認しておきたい。





