企業のクラウド利用は、Google WorkspaceやMicrosoft 365などのグループウェアだけではありません。
Webサイトや業務システム、顧客向けサービス、データベースなどを、AWS(Amazon Web Services)、Microsoft Azure、Google Cloudといったクラウド上で構築・運用する企業も増えています。
クラウドを利用すれば、自社で物理的なサーバーを保有しなくても、必要に応じてシステムを構築・拡張できます。
一方で、利用するクラウドやシステムが増えるほど、
「どこにどのシステムがあるのか」
「設定に問題はないか」
「必要以上の権限が与えられていないか」
「脆弱性が残っていないか」
「攻撃を受けていないか」
といったことを継続的に確認する必要があります。
そこで注目されているのが、CNAPP(シーナップ;Cloud-Native Application Protection Platform:クラウドネイティブアプリケーション保護プラットフォーム)です。
名前を見ると専門的で、中小企業には関係のない技術のように感じるかもしれません。
しかし、CNAPPそのものを導入するかどうかは別として、「クラウド上のシステムをどのように守るのか」という考え方を知ることは、クラウド利用が広がる企業にとって重要になっています。
今回は、CNAPPとは何なのか、従来のクラウドセキュリティとは何が違うのか、中小企業にも必要なのかを、できるだけ分かりやすく解説します。
CNAPPとは、「Cloud-Native Application Protection Platform」の略称です。
簡単に言えば、クラウド上のアプリケーションやシステムを、開発段階から実際の運用まで一貫して守るためのセキュリティプラットフォームです。IT分野の調査・助言を行う米国ガートナー社が提唱した、クラウド環境に特化した新しいセキュリティの概念であり、ソリューションの総称です。
クラウド上のシステムを守るためには、一つのセキュリティ対策だけでは十分ではありません。
クラウドの設定ミスを確認する、脆弱性を発見する、アクセス権限を管理する、実際に動いているシステムを監視するなど、さまざまな対策が必要です。
さらに、システムを開発している段階で、プログラムや設定ファイルに脆弱性や重要情報が入り込んでいないかを確認することも求められます。
従来は、こうした目的ごとに別々のセキュリティ製品を利用するケースもありました。
CNAPPでは、それらの機能を統合し、クラウド環境全体のリスクを一元的に把握し、優先順位をつけて対応しやすくすることを目指しています。
従来、自社内にサーバーを設置してシステムを運用していた場合、どこに何があるのかを比較的把握しやすい環境でした。
しかしクラウドでは、必要に応じてサーバーやストレージを追加したり、複数のクラウドサービスを組み合わせたり、APIを通じてシステム同士を接続したりすることがあります。
さらに、仮想マシン、コンテナ、サーバーレスなど、従来とは異なる仕組みも利用されています。
環境が複雑になると、
❌ 管理者が把握していないクラウド資産が存在する
❌ ストレージが誤って外部公開されている
❌ 不要なポートが開放されている
❌ アカウントに必要以上の権限が設定されている
❌ システムやソフトウェアに脆弱性が残っている
❌ プログラム内にパスワードやAPIキーなどの重要情報が残っている
といった問題が起こる可能性があります。設定項目が膨大かつ複雑であり、専門知識を持ったエンジニアでも設定を間違えてしまうことがあります。実は、クラウド環境における情報漏えい事故の原因の多くは、サイバー攻撃の高度化ではなく「利用企業側の設定ミス」だとも言われています。
クラウドセキュリティでは、単に「攻撃を防ぐ」だけでなく、自社のクラウド環境に何があり、現在どのような状態なのかを把握し続けることが重要なのです。
(参考)外部から見えるIT資産を把握するASMについてはこちら
CNAPPは、一つの機能を指す言葉ではありません。
クラウドを守るための複数のセキュリティ機能を統合したもので、製品によって含まれる機能や名称は異なります。
ここでは、CNAPPを理解するうえでよく登場する代表的な機能を紹介します。
| CSPM:クラウドの「設定」を確認する |
|
CSPM(シーエスピーエム;Cloud Security Posture Management)は、クラウド環境の設定を継続的に確認し、設定ミスやセキュリティ上の問題を発見する仕組みです。 例えば、
といった問題を確認します。 クラウドでは設定できる項目が非常に多いため、人が一つひとつ確認するのではなく、継続的にチェックする仕組みが重要になります。
|
| CWPP:クラウド上で動くシステムを守る |
|
CWPP(シー・ダブリュー・ピー・ピー;Cloud Workload Protection Platform)は、クラウド上で実際に動いている「ワークロード」を保護する仕組みです。 ワークロードには、仮想マシン(VM)、コンテナ、サーバーレス環境などが含まれます。 脆弱性やマルウェア、不審な動作などを確認し、実際に稼働しているシステムを保護します。 |
| CIEM:クラウドの「権限」を確認する |
|
CIEM(キーム;Cloud Infrastructure Entitlement Management)は、クラウド環境におけるIDやアクセス権限を管理する仕組みです。 クラウドでは、人だけでなく、アプリケーションやシステムにもさまざまな権限が与えられます。 必要以上に強い権限が設定されていると、アカウントやシステムが侵害された際に被害が拡大する可能性があります。 「この権限は本当に必要なのか」「使われていない権限が残っていないか」などを確認し、必要最小限の権限に近づけることが重要です。 |
CNAPPのもう一つの特徴が、完成したシステムだけを守るのではなく、開発段階からセキュリティ上の問題を確認することです。これは「シフトレフト」と言われます。システム開発の工程を左から右(要件定義・設計 → 開発 → テスト → 運用)へと進むタイムラインに見立てた際、セキュリティ対策をできるだけ「左側(=早い段階)」にシフトさせる、という考え方です。
プログラムや設定ファイルなどを確認し、脆弱性、設定ミス、パスワードやAPIキーなどの重要情報の混入を早い段階で発見します。
運用が始まってからセキュリティの穴を見つけて塞ぐのは、手戻りが大きくコストもかかります。中小企業がシステム開発会社に自社のクラウドシステムの構築を依頼する際にも、「完成してからセキュリティチェックをする」のではなく、「要件定義や設計の段階(左側)から、セキュリティを組み込んだ提案をしてほしい」と要求することが重要になります。
開発(Development)・セキュリティ(Security)・運用(Operations)を連携させて対策する「DevSecOps(デブセックオプス)」という考え方とも関係しています。
ここまで読むと、
「CSPM、CWPP、CIEM……また新しいセキュリティ用語が増えた」
と感じる方もいるかもしれません。
中小企業の経営者やセキュリティ担当者が、すべての略語を覚える必要はありません。
CNAPPを理解するうえで重要なのは、クラウドの設定、脆弱性、権限、実際に動いているシステムなどをバラバラに確認するのではなく、関連付けて見るという考え方です。
例えば、あるシステムに脆弱性が見つかったとします。
「脆弱性がある」という情報だけでは、その危険度を正確に判断することはできません。
✔️ 外部からアクセスできる状態なのか。
✔️ 重要な顧客データが保存されているのか。
✔️ そのシステムに強い権限が付与されているのか。
✔️ 実際に不審なアクセスが発生しているのか。
こうした情報を組み合わせることで、対応すべきリスクの優先順位が見えてきます。
問題を大量に発見するだけでなく、「どこから対応すべきか」を判断しやすくすることもCNAPPの重要な役割です。
前回のコラムでは、Google WorkspaceやMicrosoft 365などの「クラウドグループウェアのセキュリティ設定」について解説しました。
Google WorkspaceやMicrosoft 365などのクラウドグループウェアと、今回解説しているCNAPPにはどのような違いや関連性があるのでしょうか。
少し視点を広げて整理してみましょう。
クラウドサービスには、大きく分けて3つの形態があります。 前回のコラムで取り上げたクラウドグループウェアは、インターネット経由で完成されたソフトウェアを利用する「SaaS(Software as a Service)」に分類されます。
SaaSの場合、システムの土台やインフラ部分は提供事業者が守ってくれるため、私たちが気をつけるべきは「誰にアカウントを与えるか(多要素認証の導入など)」「どのような設定で運用するか」という部分でした。
一方、今回解説しているCNAPPが主に保護の対象としているのは、AWSやAzure、Google Cloudなどのように、自社でシステムを構築するための土台となる「IaaS(Infrastructure as a Service)」や「PaaS(Platform as a Service)」と呼ばれるクラウド環境(クラウドネイティブなアプリケーションやインフラ、ワークロード)です。
こちらでは、サーバーの設定やネットワークの構築から自社(あるいは委託先)で行うため、SaaSよりも広範囲で高度なセキュリティ対策が必要になります。
対象となるクラウドのレイヤーは異なりますが、セキュリティを確保するための根底の考え方は共通しています。
例えば、前回のコラムでお伝えした「多要素認証(MFA)を設定する」「必要以上の管理者権限を与えない」といったポイントは、CNAPPの構成要素であるCIEM(権限管理)の考え方そのものです。
また、「退職者のアカウントを放置しない」「社外へのファイル共有設定を見直す」といった運用のルール化も、クラウド上の設定ミス(CSPMが防ぐ領域)をなくすという点において、同じ方向を向いています。
SaaS(グループウェア)を安全に使うことも、IaaS/PaaS(自社の業務システム)を安全に運用することも、どちらも「クラウド時代のセキュリティ」の両輪です。自社の業務環境がクラウド化していく中で、サービスの種類に関わらず「適切な権限管理」と「設定ミスの防止」を徹底するというマインドを持つことが大切です。
(参考)クラウドグループウェアのセキュリティ設定についてはこちら(クラウドグループウェアのセキュリティ設定とは?中小企業が確認したい10のポイント)
では、中小企業もCNAPPを導入した方がよいのでしょうか。
これは、企業のクラウド利用状況によって異なります。
Google WorkspaceやMicrosoft 365、オンラインストレージ、クラウド型の会計・勤怠システムなど、SaaSを中心に利用している企業であれば、CNAPPを急いで導入する必要性は高くありません。
まず優先したいのは、
| ❇️ MFAを設定する ❇️ 不要なアカウントを削除する ❇️ 管理者権限を必要最小限にする ❇️ 外部共有設定を確認する ❇️ OSやソフトウェアを更新する ❇️ ログを確認できる状態にする ❇️ バックアップを整備する |
といった基本的なセキュリティ対策です。
一方で、
| ✴️ AWS、Azure、Google Cloud上に自社システムを構築している ✴️ 複数のクラウド環境を利用している ✴️ コンテナやサーバーレス環境を利用している ✴️ クラウド上で顧客情報や重要なデータを扱っている ✴️ 外部の開発会社にクラウドシステムの構築・運用を委託している |
といった企業では、CNAPPの考え方を知っておく意味が大きくなります。
特に注意したいのが、「自社ではシステム開発をしていないから関係ない」と考えてしまうことです。
実際には、自社のWebサービスや業務システムを外部の開発会社がAWSなどに構築し、そのまま保守・運用しているケースもあります。
その場合、技術的な管理を委託していたとしても、そのシステムで扱っているのは自社や顧客の重要な情報かもしれません。
「どのクラウドを使っているのか」
「誰が管理しているのか」
「設定や脆弱性はどのように確認しているのか」
「問題が発生した場合、誰が対応するのか」
といった点は、自社でも把握しておく必要があります。
CNAPPという言葉を知ると、「自社にも新しいセキュリティ製品が必要なのではないか」と考えてしまうかもしれません。
しかし、いきなり製品を探す必要はありません。
まず確認したいのは、自社のクラウド利用の現在地です。
例えば、次のような項目を整理してみましょう。
ここまで整理したら、まず「クラウドサービスを利用しているだけなのか」「AWS、Azure、Google Cloudなどの上に自社のシステムやアプリケーションを構築・運用しているのか」を確認してみましょう。
SaaSの利用が中心であれば、まずはアカウント管理やMFA、共有設定などの基本対策が優先されます。一方、クラウド上に複数のシステムやワークロードがあり、設定、脆弱性、権限、稼働中の脅威などを個別に管理することが難しくなってきた場合は、CNAPPのようにそれらを統合して管理する仕組みを検討する意味が大きくなります。
つまり、CNAPPが必要かどうかは、単に「クラウドを使っているか」ではなく、クラウド環境の規模や複雑さ、管理すべきリスクの広がりを見て判断することが重要です。
今回は、クラウドセキュリティの新たな潮流である「CNAPP」について解説しました。
CNAPPは、CSPM(設定ミス防止)、CWPP(中身の保護)、CIEM(権限管理)といった機能を統合し、複雑化するクラウド環境全体を開発から運用まで一元的に守るプラットフォームです。
オンプレミスからクラウド(SaaS、PaaS、IaaS)へとシステムの移行が進む現代において、セキュリティの考え方もアップデートしていく必要があります。「クラウド事業者にすべてお任せ」ではなく、設定や権限管理において自社が負うべき責任範囲を理解し、点ではなく面で守る仕組みづくりが求められています。
クラウドサービスは、導入しただけで安全になるわけではありません。
大切なのは、新しいセキュリティ製品を導入することそのものではなく、「自社が何を使い、どこに重要な情報があり、誰が管理し、どのようなリスクがあるのか」を把握することです。
クラウド利用が広がってきたと感じたら、まずは自社のクラウド環境を整理し、現在の対策で何ができていて、何が不足しているのかを確認するところから始めてみてはいかがでしょうか。
クラウド環境のセキュリティ対策や設定・運用に不安をお持ちではありませんか?
LYSTでは、中小企業様の環境に合わせたクラウドセキュリティの現状診断から、設定の見直し、一元管理の仕組みづくりまで幅広くご支援しております。
「何から始めればよいかわからない」「自社の設定リスクを把握したい」
という企業様は、ぜひお気軽にLYSTへご相談ください。