クラウドセキュリティ(クラウドコンピューティングセキュリティ)とは、クラウドコンピューティングシステム、データ、およびインフラストラクチャをサイバー脅威から保護するために設計された測定可能な技術、プロセス、およびポリシーのことです。クラウドに保存され処理されたデータの機密性、統合性、可用性を維持し、ユーザーと組織を不正アクセス、侵害、データ損失から守ります。
サイバーセキュリティは、情報システムに対する広範な保護対策を包含していますが、クラウドセキュリティは、サードパーティのサービスプロバイダのインフラ上でホストされている資産を防御することに重点を置いています。
クラウドセキュリティは、クラウドでホストされている機密データ、アプリケーション、インフラストラクチャを保護します。組織がクラウドコンピューティングやサードパーティの クラウドサービスプロバイダ(CSP)を利用する機会が増えるにつれ、 データ漏洩、不正アクセス、規制コンプライアンスなど、独自のセキュリティ課題に直面しています。
組織に最適なオプションを決定します:CSP が構築するセキュリティとサードパーティのクラウド・ネイティブ・セキュリティ。
クラウドセキュリティを把握するためには、戦略的なクラウドセキュリティプランの 中核となる要素に 焦点を当てる必要があります。主な分野は以下の通り:
クラウドセキュリティの3本柱である機密性、完全性、可用性は、クラウド環境を保護するための基本的なフレームワークです。これらの原則は、しばしばCIAの三原則と呼ばれ、クラウドセキュリティとサイバーセキュリティ全体の原則のバックボーンを形成しています。
機密性は、許可された個人とシステムのみが機密データにアクセスできることを保証します。これは、データを暗号化し、多要素認証(MFA)や役割ベースのアクセス制御(RBAC)などの強力なアクセス制御を使用し、最小限のアクセス権の原則を適用しながらAPIを保護することで実現されます。機密性を保護することで、組織は業務とユーザーの信頼を守ることができます。
完全性は、データとシステムが正確で信頼性が高く、改ざんがないことを保証します。組織は、ハッシュやチェックサムのような技術でデータを検証し、変更から保護するためにバージョン管理とバックアップを実装し、アプリケーションのセキュリティを確保するために安全な DevOps(DevSecOps)を採用します。
可用性は、クラウドサービス、アプリケーション、データが必要なときにアクセスできることを保証します。組織は、冗長性とフェイルオーバーのメカニズム、分散型サービス拒否(DDoS)プロテクションの実装、ダウンタイムを引き起こす可能性のある脆弱性を軽減するための定期的なシステム更新とパッチの適用によって、これを実現します。
クラウドセキュリティは、パブリック、プライベート、ハイブリッドの3つの主要環境で機能します。
パブリッククラウドは、インターネット経由でITサービスを提供します。サードパーティのプロバイダーが基盤となるインフラを所有し、運用します。組織は、ウェブベースのソリューションやデータストレージなど、さまざまなアプリケーションに パブリッククラウドサービスを 利用しています。これらのサービスは、リソースの消費量とデータトラフィックに連動したコストで、年間または実際の使用量に基づいて請求されます。
パブリッククラウド環境では、組織は他のユーザーとインフラを共有しますが、個々のアカウントでリソースを管理します。パブリッククラウドは、グローバルにアクセス可能なスケーラブルなアプリケーションの迅速なデプロイメントを提供し、多額の先行投資を不要にします。
プライベートクラウドは、単一の企業または組織によってのみ使用されます。所有、管理、運用は、企業、サードパーティのサービスプロバイダー、またはその両方が行うことができ、オンプレミスまたはオフサイトに設置することができます。
プライベートクラウドは、柔軟なスケーラビリティとコスト削減、リソースの可用性、総合的なコントロール、プライバシー、規制コンプライアンスなど、パブリッククラウドと同様のメリットを提供します。コンプライアンス要件が厳しい組織や、政府機関や金融機関など絶対的なデータ管理が求められる組織に最適です。
ハイブリッドクラウドは 、オンプレミス、プライベートクラウド、パブリッククラウドの各環境を、オーケストレーションされた異なる環境に保ちながら組み合わせるものです。データやアプリケーションはこれらの環境間で移動できるため、柔軟性が向上します。ハイブリッド・クラウドは、オンプレミス・インフラストラクチャを拡張し、特定のクラウド利用ケースに対応する組織に適しています。
例えば、パブリッククラウドはウェブベースのアプリケーションのような大量かつ低セキュリティのニーズに対応でき、プライベートクラウドは財務報告のような機密性の高いビジネスクリティカルな業務を管理できます。その適応性により、ハイブリッド・クラウドは多くの企業にとって魅力的な選択肢となっています。
責任共有モデルは 、CSP とその顧客の間でセキュリティ責任を分担します。組織は、クラウド コンピューティングの利点を活用しながら、データ、アプリケーション、コンプライアンス状況を保護するために、このモデルにセキュリティ戦略を合わせる必要があります。各当事者の役割を理解することで 、脆弱性のリスクを軽減します。
ワークロードの 責任は、クラウドサービスの種類によって異なります:
組織は、戦略的な計画、事前予防的なセキュリティ要件、熱心な監視を必要とするクラウドセキュリティの課題に直面しています。主な課題は以下の通り:
クラウドインフラに対する潜在的な脆弱性と脅威を評価する方法を学びます: クラウドにおけるリスクの評価方法。
強固なクラウドセキュリティ戦略には、クラウド環境のセキュリティを確保するために設計されたツールの採用が必要です。必要不可欠なツール
クラウドセキュリティツールは、クラウド環境、アプリケーション、データを脅威、不正アクセス、脆弱性から保護します。主なツールは以下の通り:
クラウド上のデータ、アプリケーション、システムを保護するには、 実践的なセキュリティ対策が必要です。以下のステップをチェックすることで、組織はサイバー脅威の一歩先を行くことができ、コンプライアンスに準拠した円滑な事業運営を行うことができます:
これらの人間中心のガイドラインと戦略的重点ポイントにより、組織はクラウド環境を効率的に管理・保護し、進化するサイバー脅威と規制コンプライアンスに対する強固な保護を確保することができます。