CNAPPとは?クラウドセキュリティの新たなアプローチ
2024.09.10
|
|---|
<執筆者> 大角 京子 Osumi Kyoko
ビジネスインフラ技術本部 システム基盤技術統括部 技術6部
2005年の入社以来、エンドポイントセキュリティや脆弱性管理製品を中心に担当。
セキュリティは広くて移り変わりが激しく、極めるのが難しい分野だが、そこが魅力的だと感じている。
休日は日本舞踊、エアロビ、サウナなどで心身のリフレッシュをすることが多い。
クラウド環境で増えているセキュリティ事故
クラウドサービスはオンプレミスに比べて「初期コスト削減・運用効率の向上・先進技術の活用」といった多くのメリットをもたらしてくれます。
2023年時点で約8割の企業に導入されており、今やビジネスに欠かすことができない基盤となっています。
そんな価値あるクラウドサービスですが、近年重大なインシデントが相次いで発生していることはご存知でしょうか?
クラウドの設定不備による大規模な情報流出事例をいくつか見てみましょう。
クラウドの設定不備による情報流出事例
| 発生年 | 業種 | 事例 | 原因 |
|---|---|---|---|
| 2018年 | 製造業 | 5万件の顧客情報漏洩 | 設定ミス |
| 2019年 | 金融業 | 1億件の個人情報漏洩 | 設定ミス、アクセス権の過剰付与 |
| 2022年 | サービス業 | 1万件の顧客情報漏洩 | アクセス権の過剰付与 |
| 2023年 | 製造業 | 215万件の顧客データ漏洩 | 設定ミス |
「設定ミス」は文字通り意図しない設定ミス、「アクセス権の過剰付与」はセキュリティの「最小権限の原則」が守られず、業務で利用しない過剰な権限が与えられていたことを意味します。
これらの設定不備は全てクラウド利用者側の「人」が作り出してしまう脆弱性の一種です。
私達はプログラムされたロボットのように正確ではありません。
いくらミスをしないように気を付けても「思い込み・見間違い・操作ミス」はいつ発生してもおかしくないのです。
ガートナーが2019年に公開した記事によると「2025年にはパブリッククラウドの使⽤を制御できない組織の
90%が機密データを不適切に共有してしまう
」と警告しています。
このような最悪なシナリオを避けるためには、早急に対策を打つ必要があります。
クラウド環境でセキュリティ事故が増えている背景
クラウド環境におけるセキュリティ事故が起きやすい背景として、以下が挙げられます。
- クラウドサービスは新機能追加やバージョンアップの頻度が高い
- クラウドサービスを利用する人が多岐にわたる(アプリ開発~保守チームまで、様々なユーザーが関係する)
- クラウドサービスに関する知識不足、人材不足
日々刻々と変化するクラウド環境を人手でチェックする運用はあまりにも効率が悪く、当然チェック漏れも出てきます。
そのため、クラウド環境のセキュリティを維持するには、ツールをうまく活用することがベストだと考えます。
クラウドセキュリティの新たなアプローチ「CNAPP」
一昔前までクラウドセキュリティといえば、以下がメジャーな対策として認識されていました。
- CSPM(Cloud Security Posture Management:クラウドセキュリティポスチャー管理)
- CWPP(Cloud Workload Protection Platform:クラウドワークロード脆弱性管理)
しかし、近年はCSPMやCWPPだけではクラウドのセキュリティ強化が難しくなってきており、以下のような様々な要素でクラウド環境をチェックする必要があります。
- CIEM(Cloud Infrastructure Entitlement Management:クラウド権限管理)
- KSPM(Kubernetes Security Posture Management:クバネティスセキュリティポスチャー管理)
- IaC(Infrastructure as Code:インフラストラクチャーのコード化)
- CDR(Cloud Detection and Response:クラウド脅威の検出・インシデント対応)
当然クラウドサービスごとに採用している技術や機能が異なるため「
マルチクラウド環境ではそれぞれのクラウドサービスに適した専用ツールを導入しなければならない
」といった問題が発生します。
クラウドセキュリティを実現したいだけなのに、複数のツールを導入・運用することはコスト面でも負担が大きく、運用担当者の負荷も高くなります。
さらに、機能的に独立した製品であるため、製品間の情報連携ができないという懸念もあります。
そんな悩みを解決すべく、2021年にガートナーが提唱したのが「
CNAPP(Cloud Native Application Protection Platform、シーナップ)
」という新しい概念です。
CSPM、CWPP、CIEM、KSPM、IaC、CDRといったクラウド環境のセキュリティを一元管理するプラットフォームです。
CNAPPの登場により、マルチクラウド環境を管理できる製品が現れ、今までよりも効率良くクラウドセキュリティが実現できるようになりました。
クラウドサービスごとにサイロ化していた分析結果もまとめて可視化され、設定ミスやアクセス権の過剰付与といった問題が複数重なる危険な状況に気づきやすくなるというメリットもあります。
CNAPP(Cloud Native Application Protection Platform)とは
CNAPPとは、クラウド環境のセキュリティを一元管理するプラットフォームです。
サイロ化を解消し、包括的な対策がとれるようになります。
|
|
CNAPP(Cloud Native Application Protection Platform)製品で提供される機能例
| 役割 | 機能名称 | できること | |
|---|---|---|---|
| クラウド基盤を 保護する |
CSPM | クラウドセキュリティポスチャー管理 (Cloud Security Posture Management) |
クラウド環境のセキュリティ状態を監視・評価・修正する |
| CIEM | クラウド権限管理 (Cloud Infrastructure Entitlement Management) |
クラウド環境の権限管理と最適化を支援する | |
| CDR | クラウド脅威の検出・インシデント対応 (Cloud Detection and Response) |
クラウド環境の脅威を検出・対応する | |
| アプリを 保護する |
CWPP | クラウドワークロード脆弱性管理 (Cloud Workload Protection Platform) |
クラウド環境のワークロードのセキュリティを保護する |
| KSPM | クバネティスセキュリティポスチャー管理 (Kubernetes Security Posture Management) |
Kubernetes環境のセキュリティ状態を管理する | |
| リソースを 管理する |
IaC | インフラストラクチャーのコード化 (Infrastructure as Code) |
インフラのコード化による自動化・セキュリティ強化をする |
CNAPP製品の検討ポイント
CNAPPはまだ新しい概念のため、その概念を実現するCNAPP製品の中には、まだ成熟していないものも多いです。
製品の検討をする時には、自社の環境にあわせて必要な機能をピックアップし、その機能を満たす製品を選ぶと良いでしょう。
以下に評価項目としてまとめましたので、良ければ参考にしてください。
CNAPP製品の評価項目
| 評価項目 | チェック項目 | |
|---|---|---|
| 機能の網羅性 | □ | 自社で採用しているセキュリティ基準/法規制への準拠状況が可視化できる |
| □ | クラウド上の過剰な権限設定をチェックできる | |
| □ | ワークロードの脆弱性管理ができる | |
| □ | Kubernetesコンテナ設定からコンテナ実行環境まで、 クラウドネイティブなアプリケーション開発環境全体をチェックできる |
|
| □ | IaC内の設定不備をチェックできる | |
| □ | クラウド環境上のログから不審な挙動を検知できる | |
| コンテクスト分析 | □ | 複数リスクの組み合わせによる横断分析ができ、深刻度に基づく優先度付けができる (コンテクスト分析ができる) |
| マルチクラウド対応 | □ | 自社のクラウドサービスに対応している |
| 可視性 | □ | コンソールやダッシュボードを直感的に操作できる |
| 修正ガイダンス/自動修正機能 | □ | 検出された設定不備の修正手順を提示できる |
| □ | 設定不備をワンクリックで自動修正することができる | |
さいごに
繰り返しになりますが、昨今のサイバーセキュリティの動向をみると、人に起因する「設定ミス」による情報漏洩が多いです。
設定ミスを防ぐには、CNAPP製品などを使って、設定の自動化や監視、セキュリティ強化を行うことが有効です。
皆様もこの機会に、CNAPP製品の導入を検討してはいかがでしょうか?
ちなみに、アシストでは「
Tenable Cloud Security
」というCNAPP製品を取り扱っています。
クラウド資産の設定ミスや不適切な権限を自動で検出し、リスクを明確に可視化することで、セキュリティ対策の優先度を正確に判断し、迅速な対応を可能にします。
アマゾン ウェブ サービス(AWS)、Microsoft Azure、Google Cloud、Oracle Cloud Infrastructure といった主要なクラウドプラットフォームに対応している完成度の高いCNAPP製品です。
ご興味があれば、ぜひお気軽にお声がけください。
参考
|
|
[ 製品ページ ] Tenable Cloud Security
|
本ページの内容やアシスト西日本について何かございましたら、お気軽にお問い合わせください。










