クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)は、企業がクラウドアプリケーションやワークロードをセキュリティ脅威から守るために必要なツールと機能を提供します。
クラウドネイティブアプリを保護するには、基本的なセキュリティソリューションをはるかに超える包括的なアプローチが必要です。クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)は、クラウドワークロード保護プラットフォーム(CWPP)、クラウドセキュリティポスチャー管理(CSPM)、クラウドインフラストラクチャ権限管理(CIEM)、Infrastructure-as-Code(IAC)スキャンなど、さまざまなクラウドセキュリティツールと機能を組み合わせ、クラウドワークロード、アプリケーション、ID・アクセス管理、開発環境などを脅威や脆弱性から保護します。
現在利用できる主要なCNAPPソリューション5製品を詳しく解説し、組織のニーズに最適なCNAPP製品を選ぶための推奨事項も紹介します。
主要なCNAPPツール:
- Check Point CloudGuard:コンテナセキュリティとランタイム保護に最適
- CrowdStrike Falcon Cloud Security:高度な脅威対策に最適
- Prisma Cloud by Palo Alto Networks:包括的なクラウドネイティブアプリケーションセキュリティに最適
- Sysdig Secure:CDRとCNAPPの統合機能に最適
- Wiz:直感的なユーザーインターフェースに最適
クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)ベスト5比較
主要なクラウドネイティブアプリケーション保護プラットフォーム5製品について、CWPP/CSPMの統合、エージェント型またはエージェントレスのアプローチ、無料トライアルの有無、価格の詳細をまとめました。
| CWPP/CSPMの統合 | エージェント型/エージェントレスのアプローチ | 無料トライアル | 価格 | |
|---|---|---|---|---|
| Check Point CloudGuard | 両方 | エージェント型とエージェントレス | 利用可能 | 25アセットで月額625ドルから |
| CrowdStrike Falcon Cloud Security | 両方 | エージェント型とエージェントレス | 利用可能 | 基本プランは年額300ドルから |
| Prisma Cloud | 両方 | エージェント型とエージェントレス | 利用可能 | Business Editionクレジット100単位あたり年額9,000ドルから |
| Sysdig Secure | 両方 | エージェント型とエージェントレス | 利用可能 | 標準のSysdig Secureプランで年額720ドルから。追加利用料は1ユニットあたり0.125ドル。 |
| Wiz | CWPP | エージェントレス | 無料トライアルについての記載はありませんが、無料デモは利用できます。 | Wizはこの製品の価格情報を公開していません。 |
次の項目へ:
- クラウドネイティブアプリケーション保護プラットフォームの主な機能
- 自社に最適なCNAPPソリューションを選ぶには?
- よくある質問(FAQ)
- 主要なCNAPP製品の選定方法
- まとめ:クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)
[missing image]
Check Point CloudGuard
コンテナセキュリティとランタイム保護に最適
Check Point CloudGuardは、CWPPとCSPMを組み合わせることで、クラウドネイティブアプリケーション向けに高度なセキュリティ機能を提供します。クラウド環境でコンテナセキュリティとランタイム保護を強化したい企業に適しています。統合ダッシュボード、ポリシールールセット、エージェント型とエージェントレスの両方による監視・保護に対応しています。Check Point CloudGuardは、包括的なコンテナセキュリティとランタイム保護機能を特徴とし、クラウドネイティブアプリケーションのセキュリティ強化を目指す企業にとって有力な選択肢です。

価格
- Check Pointはこのサービスの価格情報を公開していませんが、カスタム見積もりについてはCheck Pointの営業窓口までお問い合わせください。
- AWS Marketplaceには一部の価格情報が掲載されており、25アセットで月額625ドルからとなっています
機能
- Infinity統合セキュリティプラットフォームにより、オンプレミスからクラウドまでインテリジェントな脅威防止を実現
- AWS、Azure、Google Cloud、Cisco ACI、VMWare NSX、Ali、Oracleなど主要なクラウドプラットフォーム全体への攻撃から保護
- クラウドトラフィック、セキュリティ警告、アセットを一元的に可視化し、自動修復にも対応
- DevOpsに対し、CI/CD中のセキュリティポスチャー評価、設定支援、アラート、ガバナンスに必要なツールを提供
- CloudFormationやTerraformなどのCI/CDテクノロジーにセキュリティ制御を統合し、デプロイ前のセキュリティポスチャー評価と、数十万に及ぶクラウドアセットへの拡張を可能にする
- アプリケーションの動作を自動的にプロファイリングして定義し、コンテナなどのクラウドワークロードとゼロトラスト境界をサーバーレスアーキテクチャ全体に適用
- セキュリティ強化、ランタイムコード分析、Web/APIセキュリティを提供し、クラウドネイティブな多層保護を実現
- 設定ミスから保護し、自動修復を含むセキュリティとコンプライアンスのベストプラクティスを更新
- HIPAA、CIS BENCHMARKS、NIST CSF/800-53、PCI-DSSなどの規制および業界標準に準拠し、300以上のネイティブクラウドサービス全体でコンテキストに基づくクラウドセキュリティを確保するHigh Fidelity Posture Management(HFPM)を提供
メリット
- 包括的なコンテナセキュリティとランタイム保護
- SaaSを提供モデルとして利用する大規模企業に適している
- CWPPとCSPMの両方を統合し、セキュリティを強化
- 脅威インテリジェンスとプロアクティブな保護システムを提供
- 規制遵守を確保するためのコンプライアンスおよびガバナンス機能を搭載
- 安全な開発のためのDevOps手順と適切に統合
デメリット
- 価格情報が一般公開されていない
- 一部の高度な機能やアドオンでは、追加の設定や導入が必要になり、コストが増加する可能性がある
詳しくは主要なクラウドセキュリティ企業
CrowdStrike Falcon Cloud Security
クラウド環境での高度な脅威対策に最適
CrowdStrikeのCNAPP機能は、昨年、CrowdStrike Falcon Cloud Securityプラットフォームによって強化されました。新機能は、クラウド環境での脅威ハンティングの改善、対応時間の短縮、全体的なセキュリティ向上を目的としています。Falcon Cloud Securityは、CWP、CSPM、CIEM、コンテナセキュリティを単一のCNAPP製品に統合しています。
CrowdStrikeは、保護されていないクラウドワークロードを自動的に特定して保護する「1-Click XDR」機能を提供しています。これは、CrowdStrike Falconエージェントを即座に導入するほか、クラウドアプリケーションセキュリティ向けのエージェントレスオプションにも対応します。エージェント型テクノロジーは、ランタイムの前後を通じて保護を提供し、組織に完全な可視性と修復機能をもたらします。この攻撃者に焦点を当てた手法により、組織はCI/CDパイプライン全体でクラウドインフラストラクチャとアプリケーションを保護できます。

価格
- 基本的なFalcon Goバンドルは、1バンドルあたり年額300ドルからです。AWSには追加の価格情報があります。
機能
- コンプライアンス適用を効率化し、マルチクラウドの可視性、継続的な監視、脅威検知を提供することで、DevOpsチームによるアプリケーションの迅速かつ効率的なデプロイを可能にする
- ワンクリックで全ワークロードを自動検知・保護し、DevOpsとシームレスに統合して継続的インテグレーション/継続的デリバリー(CI/CD)を支援する
- IDベースの強力なセキュリティ、可視性、特権アクセス管理、ポリシー適用を提供する
- デプロイ前にワンクリックで修復テストを実行する
- AWS、Azure、Google Cloud環境全体のコンテナ、Kubernetes、ホストに対応する
- あらゆるクラウドで開発から本番までの脆弱性を検出する
メリット
- 包括的なクラウドセキュリティポスチャー管理(CSPM)が、クラウドワークロード保護とともに統合されている
- CPU使用量を最小限に抑え、システムパフォーマンスへの影響がほとんどない
- クラウドの脅威環境を包括的かつ正確に把握できる
- クラウドワークロードをリアルタイムで可視化・監視できる
- 高度な行動分析と機械学習を活用し、効果的かつプロアクティブに脅威を特定・防御する
- 異常なアクティビティを継続的に監視し、アラートを発する
デメリット
- 内部脅威検知におけるユーザーアカウント管理には改善の余地があるとの報告が一部のユーザーから寄せられている
- 一部の高度な機能では、追加の設定や費用が必要になる場合がある
Prisma Cloud
包括的なクラウドネイティブアプリケーションセキュリティ機能に最適
Prisma Cloud by Palo Alto NetworksのCNAPPテクノロジーは、クラウド環境向けにセキュリティスタック全体の保護を提供します。このプラットフォームの統合戦略により、セキュリティ運用チームとDevOpsチームは連携して作業し、安全なクラウドネイティブアプリケーションの開発を迅速化できます。Prisma Cloud CNAPPは、強化された包括的なクラウドネイティブアプリケーション保護機能を特徴とし、コンテナ化されたアプリケーションやサーバーレスアプリケーションを容易に保護できます。強力でプロアクティブなクラウドネイティブアプリケーション保護を求める企業に最適です。


価格
- Business Editionクレジット100単位あたり年額9,000ドルから
- Palo AltoのPrisma Cloudの価格ガイドはこちらから確認するか、価格の詳細についてはAWS Marketplaceをご覧ください
機能
- コードからクラウドまでのフルスタックセキュリティを提供し、IaCセキュリティ、シークレットセキュリティ、コンテナイメージスキャン、ソフトウェア構成分析(SCA)、ソフトウェアサプライチェーンセキュリティ、ソフトウェア部品表(SBOM)生成を網羅する
- クラウドアセットインベントリ、設定評価(ランタイム)、コンプライアンス監視およびレポートにおいて、可視性、コンプライアンス、ガバナンスを提供する
- ユーザーおよびエンティティの行動分析(UEBA)、APIベースのネットワークトラフィック可視化、分析、異常検知、自動調査・対応により脅威を自動検知する
- Infrastructure as a Service(IaaS)およびPlatform as a Service(PaaS)全体で、IDとアクセスのリスクを継続的に検知し、自動修復する
- コンテナレベルのマイクロセグメンテーションを適用し、トラフィックフローログを検査するとともに、ネットワーク可視性と異常検知、IDベースのマイクロセグメンテーション、クラウドネイティブファイアウォールを備えた高度なクラウドネイティブLayer 7脅威防止を活用して、ネットワークの異常を検知・防止する
- ホストセキュリティ、コンテナセキュリティ、サーバーレスセキュリティ、WebアプリケーションおよびAPIセキュリティを搭載する
メリット
- 主要なCI/CDプロセス、レジストリ、稼働中のスタックにセキュリティを容易に統合できる
- アプリケーションのライフサイクル全体を通じて、開発者ツールに組み込まれた脆弱性や設定ミスに対する可視性、制御、自動解決策を提供する
- 30以上のソースから得た脆弱性インテリジェンスによりリスクを迅速に把握でき、開発プロセス全体にわたる制御によって脆弱な設定が本番環境に到達するのを防ぐ
- コンプライアンス監視およびレポート機能を標準搭載する
- 高度な脅威インテリジェンスと異常検知機能を提供する
デメリット
- データ分類、マルウェアスキャン、データガバナンスはAWSサポートでのみ利用できる
- 一部の高度な機能では、導入に追加の設定、トレーニング、専門知識が必要になる場合がある
こちらもお読みください:CNAPプラットフォーム:クラウドセキュリティの次なる進化
Sysdig Secure
CDRとCNAPPの統合機能に最適
Sysdig Secureは、クラウド検知・対応(CDR)とクラウドネイティブアプリケーション保護プラットフォーム(CNAPP)を統合し、オープンソースのFalcoをエージェント型とエージェントレスの両方の導入モードで利用します。この組み合わせにより、クラウド内のどこにある脅威も迅速に特定でき、ワークロード、ID、クラウドサービス、サードパーティアプリケーションを360度可視化して相互に接続できます。Sysdig Secureは、ID脅威検知、インシデント対応、ソフトウェアサプライチェーン検知、強化されたDrift Control、ライブマッピングなど、包括的な機能を提供します。

価格
- Sysdigはカスタム見積もりのみを提供していますが、AWS Marketplaceには一部の価格情報が掲載されており、標準のSysdig Secureプランで年額720ドルからとなっています。追加利用料は1ユニットあたり0.125ドルです。
機能
- エージェントレスのFalco導入により、クラウド脅威検知のためにインフラストラクチャへFalcoを導入する必要がなくなる
- Sysdig Okta検知は、Oktaのイベントとクラウドおよびコンテナのアクティビティを関連付け、リアルタイムのインサイトを提供することで、ID脅威から保護する
- Sysdig GitHub検知により、脅威検知をソフトウェアサプライチェーンまで拡張し、隠れたプッシュなどの重要なイベントを開発者とセキュリティチームに通知する
- 元のコンテナに由来しない実行ファイルを禁止することで、ランタイム攻撃を防止する
- Kubernetes Liveにより、チームはインフラストラクチャとワークロードを動的に把握でき、問題への対応を迅速化できる
- Sysdig Process Treeは、ユーザーからプロセスに至る攻撃経路を示し、脅威の認識と排除に必要な情報を提供する
- クラウド、コンテナ、Kubernetes、ホスト全体のセキュリティ上の懸念を統合的に把握できる、厳選された脅威ダッシュボードを提供し、リスクをリアルタイムで優先順位付けする。MITREフレームワークとのマッピングにより、クラウドネイティブ環境にさらなるコンテキストを加える
メリット
- ランタイム攻撃を防ぐため、Drift Controlが改善されている
- Kubernetes Liveがライブマッピングによるリアルタイムのインシデント対応を提供する
- エージェント型とFalcoベースの高度なエージェントレス型クラウド脅威検知の両方を提供する
- Sysdig Okta検知によりID脅威を検知する
- Sysdig GitHub検知によりソフトウェアサプライチェーンの問題を検知する
デメリット
- 価格情報は問い合わせ時にのみ提供される
- 効果的な導入には、追加のトレーニングと専門知識が必要になる場合がある
Wiz
直感的な単一ユーザーインターフェースに最適
Wiz CNAPPは、CSPM、CWPPなどの機能を単一の統合プラットフォームにまとめた、クラウドインフラストラクチャセキュリティソリューションを提供します。クラウド環境の単一レイヤーに存在する孤立した設定ミスを特定できるほか、クラウド環境の複数レイヤーにまたがる情報をグラフベースのデータベースで統合し、侵害経路の可能性と環境へのリスクを特定します。WizはDevOpsと容易に統合でき、インテリジェントな自動化を提供します。

価格
機能
- バケット、データボリューム、データベースを高速スキャンし、監視に向けてデータを分類する
- 重要なデータの露出を継続的に検知する
- スキーママッチングを使用して、データフローとデータ系譜を特定する
- セキュリティルールが継続的に適用されていることを確認するため、コンプライアンスを継続的に自動評価する
- 迅速に導入できるエージェントレススキャンを提供する
メリット
- エージェントレスかつグラフベースのアーキテクチャ
- Wizの導入では単一のクラウドロールを使用して、PaaS、VM、コンテナ、サーバーレス処理、バケット、データボリューム、データベースを含むクラウド環境全体をスキャンする
- クラウド、アーキテクチャ、パイプライン、ランタイム間でデータを正規化するための、統合プラットフォーム、統合データレイヤー、統合ポリシーフレームワークを提供する
- 単一のリスクキューによって、チームが取るべき対応の優先順位を決定できる
- リスク低減のワークフローを簡素化する
デメリット
- 価格情報はWizの営業窓口からのみ提供される
- カスタマーサクセスチームへの連絡が難しいという報告が顧客から寄せられている
- ウェブサイトには無料トライアル版についての記載がないが、無料デモは利用できる
こちらもお読みください:
クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)の主な機能
クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)は、クラウドネイティブアプリケーション向けに包括的なセキュリティ機能を提供します。これらのソリューションは、コンテナセキュリティ、高度な脅威インテリジェンス、DevOps統合、マイクロサービスおよびサーバーレスアプリケーションセキュリティ、コンプライアンスとガバナンスの機能を提供することで、進化する脅威からクラウドネイティブ環境を保護し、アプリケーションの完全性とコンプライアンスを確保します。
コンテナセキュリティとランタイム保護
CNAPPシステムが提供するコンテナセキュリティ保護は、脆弱性スキャン、セキュリティ設定管理、ランタイム保護などを含む堅牢なものであるべきです。これらのテクノロジーは、コンテナを継続的に監視することで、脆弱性を発見し、安全な設定を適用するとともに、ランタイムの防御メカニズムを提供します。
高度な脅威インテリジェンス機能
CNAPPは、機械学習アルゴリズムや行動分析などの高度な脅威インテリジェンス手法を採用しています。このプロアクティブな戦略により、システムは複雑な攻撃をリアルタイムで特定し、緩和できます。CNAPPシステムは、パターンや異常なアクティビティを特定することで、潜在的なセキュリティ問題を検知し、リスクを低減するための先回りした対策を講じます。
DevOps統合
CNAPPシステムの主要な機能の1つは、DevOpsの手順とのシームレスな統合です。これらのシステムは、DevOpsのツールや手順と連携して機能する、完全なセキュリティオーケストレーションアーキテクチャを提供します。CNAPPシステムは、ソフトウェア開発ライフサイクルの初期段階からセキュリティ対策が実装されることを保証し、開発スピードを犠牲にすることなく安全なアプリケーションを構築できるようにします。
マイクロサービスおよびサーバーレスアプリケーションセキュリティ
マイクロサービスベースのアーキテクチャに対するエンドツーエンドのセキュリティとランタイム防御には、トラフィックの暗号化、IDとアクセス管理、ランタイム防御手法が含まれます。CNAPPテクノロジーは、関数レベルの脆弱性、APIの悪用、データ漏えいの脅威から防御することで、サーバーレス環境の完全性と機密性も確保します。
コンプライアンスとガバナンス
CNAPPソリューションは、コンプライアンスチェックを自動化し、ガバナンスフレームワークを提供することで、企業が強固なセキュリティ体制を維持し、業界固有の標準に準拠できるよう支援します。
自社に最適なクラウドネイティブアプリケーション保護プラットフォーム(CNAPP)を選ぶには?
要件とクラウド環境をニーズに最適なCNAPP製品に適合させることが、クラウドセキュリティを強化する最も確実な方法です。ここでは、CNAPP製品の評価に役立ついくつかの指針を紹介します。
- 要件を決定する。まず、自社固有のニーズとセキュリティ目標を把握することから始めます。保護する必要があるアプリの種類、利用しているクラウドプラットフォーム、規制遵守要件を検討してください。
- CNAPP製品の機能を評価し、コンテナセキュリティ、ランタイム保護、脅威インテリジェンス、コンプライアンス機能などを確認します。要件を満たすプラットフォームを選択してください。
- CNAPPツールのスケーラビリティとパフォーマンスを評価し、アプリケーションの量と複雑さに対応し、パフォーマンスの遅延を最小限に抑えられることを確認します。
- 適切に統合できるCNAPP製品を探してください。現在のテクノロジースタックには、クラウドプロバイダー、DevOpsツール、セキュリティ情報イベント管理(SIEM)システムなどが含まれるべきです。
- 使いやすさを考慮する。CNAPPプラットフォームに、セキュリティチームがアプリケーションセキュリティを容易に管理・監視し、レポートを作成して、イベントを調査できるインターフェースと操作性が備わっていることを確認します。
- CNAPPプロバイダーの実績と評判を調査します。カスタマーサポートサービス、対応時間、脆弱性を可能な限り迅速に修正する姿勢なども確認してください。
- 無料トライアルの利用を検討するか、概念実証を実施して、実環境に近い状況でCNAPPツールの有効性と使いやすさを評価します。
こちらもお読みください:クラウドセキュリティのベストプラクティス13選。
よくある質問(FAQ)
クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)とは?
クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)は、クラウドセキュリティポスチャー管理(CSPM)、クラウドインフラストラクチャ権限管理(CIEM)、Infrastructure-as-Code(IAC)スキャン、クラウドサービスネットワークセキュリティ(CSNS)、クラウドワークロード保護(CWPP)などの重要なクラウド保護機能を1つの統合プラットフォームにまとめた、包括的なクラウドネイティブセキュリティソリューションです。
CNAPPのメリットとは?
CNAPPは、次のような重要な方法でクラウドセキュリティを強化します。
- クラウドネイティブアプリとインフラストラクチャに対するセキュリティ、可視性、制御を強化する
- CNAPPは、コンテナやサーバーレスアーキテクチャなどのクラウドネイティブ環境向けに最適化されており、セキュリティを最大化する
- CNAPPソリューションは、クラウドワークロード、Kubernetesクラスター、その他のクラウド環境における設定ミス、コードの脆弱性、その他のセキュリティ問題を監視し、より厳格なセキュリティ制御と脆弱性の削減を実現します。
主要なCNAPP製品の選定方法
セキュリティ機能の範囲と品質、使いやすさ、統合、サポート、自動化、コンプライアンス機能に加え、価格、評判、顧客からのフィードバックを分析し、最適なCNAPP製品を評価しました。ベンダーのドキュメント、アナリストレポート、セキュリティデータ、ユーザーレビューなど、さまざまなデータポイントと製品特性を調査しました。
まとめ:クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)
クラウドネイティブアプリケーション保護プラットフォーム(CNAPP)は、クラウドセキュリティポスチャー管理(CSPM)やクラウドワークロード保護プラットフォーム(CWPP)などの重要な保護機能を包括的なプラットフォームに統合し、クラウドセキュリティの最先端となっています。クラウドネイティブアプリケーションと環境に大きく依存する組織は、これらの資産を保護するため、CNAPPソリューションの導入を真剣に検討すべきです。





