クラウドの脅威はプロバイダ起因から利用者起因にシフト…CSAJの11大脅威 | ScanNetSecurity
2024.04.24(水)

クラウドの脅威はプロバイダ起因から利用者起因にシフト…CSAJの11大脅威

CSA(Cloud Security Alliance)は、クラウド黎明期の2009年から活動している団体。これまで4回、「クラウドの重大セキュリティ脅威 11の悪質な脅威」という文書を公開し、業界や利用者にクラウドセキュリティの重要性を説いている。

研修・セミナー・カンファレンス
CSA:クラウドの重大セキュリティ脅威 11の悪質な脅威
  • CSA:クラウドの重大セキュリティ脅威 11の悪質な脅威
  • CSAJ理事 諸角昌宏氏
  • CSA:クラウドの重大セキュリティ脅威 11の悪質な脅威
CSA(Cloud Security Alliance)は、クラウド黎明期の2009年から活動している団体。これまで4回、「クラウドの重大セキュリティ脅威 11の悪質な脅威」という文書を公開し、業界や利用者にクラウドセキュリティの重要性を説いている。

この文書は2019年版が最新で、日本語訳は2020年に日本クラウドセキュリティアライアンス(CSAJ)によって公開されている。最新版の同文書と2017年版を比較すると、クラウドセキュリティについてひとつの大きな変化が見て取れる。

●システムとして堅牢なクラウドは人間のオペレーションが弱点
これまでクラウド関連のインシデントの原因、あるいはクラウドセキュリティの課題は、主にクラウドプロバイダーに起因するもの、プロバイダー視点の課題が多かった。しかし、2019年版の文書では、近年のクラウドインシデントのほとんどが利用者の設定ミスや管理ミスによって生じるものだという。

SaaSやクラウドがトレンドワードとして広がった2000年代半ば、「クラウドはセキュリティが不安」が常識だった。業界もこの問題を認識しており、改善に取り組んだ。その結果、DXなどのトレンドを持ち出さずとも、クラウドは企業システムやサービスにおいて普通の選択肢になっている。セキュリティの専門家でも、中途半端な投資でオンプレミスシステムを構築するより、クラウドサービスを利用したシステムのほうが、何倍もセキュアで信頼性が高いことを知っている。

プロバイダ側の信頼性やセキュリティが向上する一方、利用者側のリテラシー不足や運用ミスによる情報漏えい、意図しない機密情報の公開、内部犯行、運用・設定ミスによるシステムダウンが増えているのが現状だ。

CSAJ理事のひとりである諸角昌宏氏は、「2017年版の文書では、11の悪質な脅威のうち、プロバイダ起因、利用者起因に分類可能なものがそれぞれ3つずつ該当していたが、2019年版では、プロバイダ起因がゼロに、利用者起因が5つに増えている」と指摘する。

●CSAが指摘する11の悪質な脅威と対策の基本
2019年版で指摘された11の悪質な脅威について、具体的にどういうものかを見ていこう。

1:データ侵害
クラウドの実体は堅牢なデータセンターなので、物理的にもネットワーク的にも侵入やデータ窃取は難しいが、利用者アカウントやその接続口がアタックサーフェスとなっている。アカウント管理や認証強化、暗号化や分散管理が課題であり対策ポイントでもある。

2:設定ミスと不適切な変更管理
AWSの設定ミスにより情報が誰でもみられるようになっていた、というインシデントが問題になっている。従来型のインフラを防御するセキュリティ、境界セキュリティから、データを基準としたデータセキュリティへのシフトが叫ばれている。

3:クラウドセキュリティアーキテクチャと戦略の欠如
クラウドファーストの時代、フォークリフト式にオンプレミス環境をそのままクラウドに移行させるだけでは不十分で、セキュリティ対策をクラウド指向に設計しなおさなければならない。利用者はシステム設計に加え、入念なデューデリジェンス(事前調査)が必要だ。

4:クレデンシャル情報の管理(ID・鍵)
アクセス制御や認証は、データセキュリティの根幹をなす技術だ。ID情報や鍵の管理はユーザーの役割や権限のロールベース(RBAC:Roll Base Access Control)から、場所、デバイスなど属性ベース(ABAC:Attribute Base Access Control)への認証粒度の変更が必要。
《中尾 真二( Shinji Nakao )》

編集部おすすめの記事

特集

研修・セミナー・カンファレンス アクセスランキング

  1. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

  2. パナソニック他 大手が続々「Cloudbase」を採用、日本人が日本企業のために作るクラウドセキュリティプラットフォーム

    パナソニック他 大手が続々「Cloudbase」を採用、日本人が日本企業のために作るクラウドセキュリティプラットフォーム

  3. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  4. ガートナー クラウドクッキング教室 ~ CCoE 構築の重要性

  5. 警察庁、総務省それぞれの最新の取り組みは? 官民連携、国際連携を通してより安全なサイバー空間の実現を ~ JPAAWG 6th General Meeting レポート

  6. GMOイエラエSOC用賀 エピソードゼロ:IERAE DAYS 2023 レポート

  7. パロアルトネットワークスが提案する「次世代 SOC」「次世代 SIEM」とは?

  8. 新しい総務省ガイドラインに適合する「クラウドのデータ消去」とは? 自治体で行われた実証実験 結果報告

  9. 「10年後の予測より今足元にある課題解決」~ 情シス信頼のブランド ソリトンシステムズ Security Days Spring 2024 四講演紹介

  10. 韓国の 2024年 セキュリティ市場規模 8,000 億円見込 ~ SECON & eGISEC 2024 開催

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×