ソートリーダー
クラウドセキュリティに苦労していますか?共有責任モデルがどのように役立つか

クラウドへの移行は、ビジネスにとって大きな前進となります。クラウドへの移行により、ビジネスは迅速にアプリケーションやサービスをスケールアップできるようになり、市場のニーズの変化に対応するために組織を柔軟に保つことができます。
しかし、クラウドの採用の増加は、データのセキュリティを管理する責任についての混乱をもたらす可能性があります。残念ながら、多くのビジネスは、顧客データが自分の手から離れたとき、自分たちがそれを保護する責任がないと考えます。しかし、これは危険な仮定です。
共有責任モデル(SRM)は、ビジネスとクラウドプロバイダーがデジタル環境におけるセキュリティの責任をより明確に定義するために導入されました。以下では、このモデルの構造と、ビジネスのセキュリティポストを強化する方法について説明します。
共有責任モデル(SRM)とは何か
ビジネスがクラウドへの移行を決定する理由は多数あります。サーバーやデータベースなどのインフラストラクチャを手動で設定する必要がないため、会社はオーバーヘッドを削減し、内部チームの負担を軽減できます。ただし、ビジネスは、インフラストラクチャの「管理」を外部に出すとは、「責任」を外部に出すことではないと忘れることがあります。
SRMは、クラウドサービスプロバイダー(CSP)とそのパートナー企業の責任を分担します。基本的に、セキュリティのどの側面が各当事者に属するか、セキュリティ対策がどのように管理され実施されるかを定義します。
“クラウドの”と”クラウド内の”の違いを理解する
SRMは、2つの重要な用語「クラウドの」และ「クラウド内の」に基づいて構築されています。
「クラウドの」要件について話すとき、CSPが所有するものについて話しています。ここで、CSPはアパートメントの建物所有者のように考えることができます。彼らは建物全体のセキュリティ、安全なガードレール、エントランスプロトコル、電気や水道などのユーティリティの機能を確保する責任があります。
クラウド環境では、これはすべてのネットワーク機器の設置と維持、および環境をスムーズに動作させるために必要な基盤サービスの提供を意味します。
クラウド顧客として、あなたは「クラウド内の」要素を管理する責任があります。たとえば、建物のテナントがドアを解錠したままにし、誰かが個人用品を盗んだ場合、建物所有者は必ずしも責任を負わないでしょう。
クラウドに情報を保存する場合、セキュリティを維持する一定の責任があります。ただし、これはあなたがそれを安全に保つすべての責任があることを意味するわけではありません。アイデンティティとアクセス管理(IAM)、アプリケーションセキュリティ、ネットワークの強化などについては、まだ責任があります。
責任のスライディングスケール
クラウド環境とCSPとの関係のダイナミックな性質により、SRMは責任のスライディングスケールで機能し、関係の種類に応じて責任が一定程度変化します。以下は、一般的なクラウドモデルとそれらの違いについてです。
- インフラストラクチャとしてのサービス(IaaS): このモデルでは、CSPは特定のクラウドコンポーネントのセキュリティを担当します。これには、物理データセンター、サーバー、ストレージハードウェア、仮想化レイヤーが含まれます。クラウド顧客は、ゲストオペレーティングシステム(OS)のセキュリティ、ミドルウェアとランタイムの管理、アプリケーションコードとその中に含まれるデータの保護について責任を負います。
- プラットフォームとしてのサービス(PaaS): このモデルでは、CSPはオペレーティングシステム、データベースシステム、ランタイム環境の管理を担当します。また、プラットフォーム自体のメンテナンスも担当します。ビジネスにとって、これによりインフラストラクチャの管理負担が軽減され、アプリケーションの管理とセキュリティに重点を置くことができます。
- ソフトウェアとしてのサービス(SaaS): このモデルは、クラウドユーザーにとって最も手軽な形式です。インフラストラクチャの全責任をCSPに負わせます。ただし、これはセキュリティの責任が完全にCSPに移行することを意味するわけではありません。クラウドユーザーは、管理者レベルのユーザーアクセス、権限、セキュリティ設定の管理について責任を負います。
SRMを理解することの重要性
あいまいさを排除する
多くの組織は、クラウドセキュリティに対する最大の脅威はサイバー攻撃であると考えていますが、クラウド関係における誤ったコミュニケーションや誤解も懸念事項です。
CSPとその顧客がセキュリティタスクについて誤った仮定をすると、顧客データに重大な脆弱性が生じる可能性があります。SRMの理解により、このあいまいさを排除し、サービス レベル アグリーメント(SLA)を作成し、相互の要件を遵守する際に両当事者に透明性を提供できます。
過剰な委任の罠を避ける
クラウド環境に新規参入する多くのビジネスは、クラウドにおける責任のしくみを誤解しています。ビジネスは「サービス」を支払っているため、CSPがビジネスの代わりにすべてを処理するという仮定をしてしまいがちです。
しかし、クラウドセキュリティの場合、特にCSPが設定した管理セキュリティコントロールについて、過剰な委任の罠に陥ってはいけません。SRMは、責任を適切に把握し、ビジネスがデータ保護ポリシーの施行に積極的に参加することを支援します。
コンプライアンスのギャップを埋める
セキュリティ コンプライアンス基準を理解することは、クラウド環境に参入するビジネスにとって時々不明確になることがあります。CSPにはインフラストラクチャ管理に関する責任がありますが、クラウドユーザーもアプリケーションやサービスを構築および実行する際の責任を負います。特に、顧客データの保存とアクセスに関するコンプライアンス フレームワークについてです。
SRMは、CSPのインフラストラクチャ管理に関する責任を概説し、クラウドユーザーはアプリケーションとサービスを構築および実行する際の責任を負うことを定義します。
共有責任モデルがセキュリティポストを改善する方法
所有権を明確化し、誤解を防ぐ
オンプレミスおよびオフプレミス環境のすべてのセキュリティタスクには、明確なセキュリティ所有権が定義されている必要があります。SRMにより、どの責任が誰に属するかについてのグレーエリアを排除し、内部およびCSPとの統治を一貫して確立できます。
セキュリティの準備について正式な文書化を行うことで、接続されたアプリケーションやサービス全体で悪用される可能性のある脆弱性の数を減らし、仮定に基づくセキュリティ計画を排除できます。
内部セキュリティリソースを最適化する
クラウドプロバイダーがセキュリティインフラストラクチャ管理で果たす役割を理解することで、セキュリティチームが最も重要な分野に集中できるようになります。
これにより、サーバーパッチ適用やデータベース管理などのリソースを大量に消費するプロセスをCSPに外部化し、チームがアプリケーションコードのセキュリティ、ユーザーアクセス ポリシーの設計と実装に重点を置くことができます。
データとアイデンティティの中心性を確立する
クラウドインフラストラクチャコンポーネントは、データ漏洩の際にいつでも交換できますが、財務の安定性とビジネスの評判は、同じインシデントで修復不可能な損害を受ける可能性があります。
SRMの適用により、ビジネスはCSPへの依存を減らし、管理者や組織内の他の重要な利害関係者に適用できる重要なセキュリティ原則の開発に重点を置くことができます。
セキュリティ第一の構成を義務化する
ほとんどの新しいクラウドサービスには、クラウドセキュリティのためのさまざまな構成可能な設定があります。ただし、クラウド構成の脆弱性に関する認識不足は、将来的に重大なセキュリティリスクにつながる可能性があります。
SRMにより、ビジネスはセキュリティ第一の構成に重点を置き、業界のコンプライアンスを優先し、スピードと利便性を優先します。多くのセキュリティフレームワークは、SRMポリシーを中心に構築されており、新しい仮想マシンまたはデータベース構成が厳格な要件を満たすことを保証するために、デプロイ前に検証されます。
さらに、外部ペネトレーションテストサービスは、SRMの要件を理解しながら、ビジネスが関連する責任を果たしているかどうかを確認するためにアクティブな脆弱性評価を実行するように設計されています。これらのサービスを利用することで、組織はセキュリティグループ、IAMポリシー、データ暗号化方法がベストプラクティスに準拠していることを確認できます。
監査ログを介した可視性の向上
SRMには、クラウドプロバイダーとその顧客の間の協力と透明性が含まれるため、セキュリティの強化の有効性について両者がより十分に認識できるようになります。
セキュリティ監査とアクティブモニタリングは、CSPとクラウド顧客の両方がSRMポリシーを施行する上で不可欠な要素です。クラウドセキュリティの全体的な強度を監視し、セキュリティリスクが生じたときに迅速に効果的に対応できるようにするための、クラウドネイティブとサードパーティのツールが多数利用可能です。
これらすべてにより、セキュリティ計画がより積極的に行われ、セキュリティインシデントの数が減り、データ漏洩のリスクが軽減されます。
クラウドセキュリティを最優先事項にする
共有責任モデルを戦略の重要な部分として扱うことは、ビジネスが成長する上で重要です。
クラウドセキュリティにおける役割を理解し、認識することで、責任に関する危険な仮定を避け、すべてのデジタル攻撃面のセキュリティにより積極的に参加することができます。












