In this article
クラウドコンプライアンスを解説
クラウド環境のコンプライアンスを維持するための要件とベストプラクティス
クラウドコンプライアンスとは?
クラウドコンプライアンスとは、クラウドの利用に関する規制基準を企業が遵守することです。企業が満たすべきクラウドコンプライアンス要件は、業界、顧客層、所在地などによって異なります。こうした基準には、業界ガイドラインのほか、地域、国内、国際的な法律が含まれる場合があります。
現在、クラウドは多くの開発チームのプロジェクトを支える基盤となっています。実際、SnykのState of Cloud Native Application Securityレポートによると、本番ワークロードの78%以上が、クラウドネイティブアプリケーションのデプロイで主流となっているコンテナ、またはサーバーレスアプリケーションとしてデプロイされています。さらに、回答者のワークロードの50%以上は、何らかのInfrastructure as Code(IaC)を使ってデプロイされています。
クラウドベースのコンピューティングが普及するにつれ、コンプライアンス要件も増えています。クラウドを活用した開発手法は、デプロイの迅速化、管理の簡素化、コスト削減につながる一方で、独自のクラウドセキュリティ上の課題ももたらします。クラウドサービスは、オンプレミス環境に比べて、より複雑で急速に変化する脅威の状況を生み出します。クラウドコンプライアンスに関する規制が増え続けるなか、優れたクラウドセキュリティ態勢を実現することは、これまで以上に重要です。
クラウドコンプライアンスのフレームワーク
CIS Benchmarks、18 CIS Critical Security Controls、CSA Cloud Controls Matrix(CCM)など、業界で広く認められている情報源は、優れたクラウドコンプライアンスのあり方を示しています。主なクラウドセキュリティのベストプラクティスは次のとおりです。
ソフトウェア資産のインベントリを作成し、環境の可視性を確保する
クラウドプロバイダーだけにセキュリティを任せず、「責任共有」の原則を取り入れる
クラウドプロバイダーと明確なサービスレベル契約(SLA)を締結し、各プロバイダーのデータ取り扱い方法を把握する
暗号化とデータ処理基準によって、強固なデータ保護を実現する
ロールベースアクセス制御(RBAC)、多要素認証(MFA)、その他のアカウントセキュリティ対策を実施する
クラウドコンプライアンスが重要な理由
多くの組織にとって、クラウドコンプライアンスに取り組む主な理由は、罰金やペナルティを避けることです。しかし、クラウドコンプライアンスを優先すべき理由はほかにも数多くあります。法律や規制を遵守することでセキュリティ態勢が向上し、サイバー攻撃のリスクを抑えられます。また、大企業の顧客との契約を締結する際には、クラウド運用を含む事業全体がコンプライアンスを満たしていることの証明を求められることも少なくありません。
主な法律・規制
クラウドコンプライアンスに関して、把握しておくべき法律や規制は数多くあります。特に重要なものを簡単にご紹介します。
顧客の個人を特定できる情報(PII)を保護すること。業界や事業のグローバル展開の状況に応じて、Health Insurance Portability and Accountability Act(HIPAA)やGeneral Data Protection Regulation(GDPR)への準拠が求められる場合があります。
CIS Benchmarks、CIS Controls、CSA Cloud Controls Matrix(CCM)が推奨するセキュアな設定を維持する。
第三者との契約では、セキュリティ関連の条項を遵守する。たとえば、クレジットカード会社と取引する場合は、Payment Card Industry Data Security Standard(PCI DSS)の規制に従う必要があります。
ISO 27001などの情報セキュリティ基準を維持する。
外部または内部の監査で指摘された事項、特にSOC 2監査レポートでの不適合事項を是正する。
クラウドコンプライアンス基準とは
クラウドに適用されるコンプライアンス基準は数多くあり、SOC 2、HIPAA、GDPR、PCI(またはPCI DSS)、NIST 800-53、ISO 27001などが含まれます。これらの要件は組織全体のセキュリティ態勢を対象とするため、クラウド環境も対象に含まれます。
クラウドプロバイダーもこれらの基準を遵守するための対策を講じていますが、「責任共有」ポリシーも採用しています。つまり、プロバイダーのサービス上で行うクラウド運用のセキュリティ確保は、自社の責任でもあります。
SOC 2
System and Organization Controls(SOC)2の報告フレームワークは、企業が顧客データを保護するための対策を講じていることを証明します。SOC 2は、組織が取得できる最も重要な正式なコンプライアンス認証のひとつです。次の5つの領域を評価します。
セキュリティ:情報とシステムを、可用性、処理の完全性、機密性、プライバシーを損なうおそれのある脅威から保護します。
可用性:サービスレベル契約(SLA)などの契約に基づき、システムを適切に利用できる状態にします。
処理の完全性:システム処理が適切に実行され、完全かつ円滑に、認可された方法で目的を達成します。
機密性:機密情報として指定された情報を保護します。
プライバシー:個人情報を、事業者のプライバシーポリシーやその他の外部基準に沿って収集、使用、保持、開示、廃棄します。
PCI DSS
PCI DSSは、データ窃盗、情報漏えい、不正行為などの脅威からクレジットカードやデビットカードの取引を保護することに重点を置いています。これは任意のコンプライアンスフレームワークですが、クレジットカードやデビットカードを処理する企業は、機密性の高い決済データを保護し、顧客の信頼を築くために、基準への準拠を検討する必要があります。
HIPAA
Health Insurance Portability and Accountability Act of 1996(HIPAA)は、患者の同意または認識なしに、保護対象医療情報(PHI)が開示されないよう求めています。これらの基準は、何らかの理由で個人の医療・健康関連情報を取り扱う企業に適用され、米国保健福祉省によって義務付けられています。
クラウドセキュリティ基準とは
クラウドセキュリティ基準は、さまざまな事業要因に応じて企業ごとに異なります。業界で広く認められているCIS Benchmarks、CIS Controls、CSA Cloud Controls Matrixなどの基準は、組織が従うべき一般的な推奨ガイドラインを示しています。主な項目には、アクセス制御管理、包括的な可視性とインベントリの実施、データ保護、インフラ管理などがあります。
クラウドコンプライアンスの5つのベストプラクティス
利用しているクラウドプラットフォームにかかわらず、チームが次のステップに取り組むことで、クラウドコンプライアンスを強化し、セキュリティ態勢全般を改善できます。
クラウド環境を把握する
コンプライアンスをプロセスに落とし込む
コンプライアンスプロセスを繰り返す
ポリシーやPolicy as Codeを活用して、コンプライアンス、セキュリティ、データを管理する
クラウドプロバイダーのコンプライアンスを確認する
1. クラウド環境を把握する
まず、エンジニアリングチームが利用しているクラウド環境とリソースを特定します。プライベート環境とパブリック環境で複数のクラウドプロバイダーを利用していますか?クラウドに保存されているデータの種類と、組織内でそのデータにアクセスできる人を把握することも重要です。
2. コンプライアンスをプロセスに落とし込む
コンプライアンスを短期的なプロジェクトとして進めるのではなく、日常業務に組み込む方法を検討しましょう。具体的には、自社独自のクラウドシステムに即して、管理策やコンプライアンス基準をどのように適用すべきかを把握します。企業で実践できる、クラウドセキュリティプロセスの簡単な例を紹介します。
現状を把握する
ギャップを特定する
ギャップを是正する
有効性を確認し、監視する
3. コンプライアンスプロセスを繰り返す
コンプライアンスは一度きりで終わるものではありません。新しい種類のデータが絶えずシステムに流入し、組織内では新たな環境が構築されます。そのため、定期的なサイクルと日常的な実践に基づく習慣として、コンプライアンスに取り組む必要があります。
4. ポリシーやPolicy as Codeを活用して、コンプライアンス、セキュリティ、データを管理する
コンプライアンスを日常業務に定着させる有効な方法のひとつが、Policy as Code(PaC)やクラウドセキュリティ態勢管理(CSPM)の導入です。こうした自動化により、コンプライアンス維持にかかる時間と労力を削減できます。PaCではコンプライアンス基準をコード化し、基準に適合しない操作をユーザーが実行できないようにします。CSPMでは、ハイブリッド環境、マルチクラウド環境、コンテナ環境など、クラウドインフラ全体のセキュリティリスクやコンプライアンスリスクを自動的に検出して軽減できます。シリーズの次の記事でクラウドコンプライアンスツールについて詳しくご紹介します。
5. クラウドプロバイダーのコンプライアンスを確認する
大手プロバイダー(AWS、GCP、Azure)の多くは主要な基準に準拠していますが、SLAを確認し、プロバイダーの対応範囲がどこまでで、自社の責任がどこから始まるのかを把握しましょう。大切なのは、思い込みで判断しないことです。自社またはプロバイダーのどちらかが、必要な対策を確実に講じていることを確認してください。
クラウドコンプライアンスのメリット
クラウドコンプライアンスの確保は、機密データの保護、効果的なリスク管理、顧客の信頼強化に取り組む組織にとって欠かせません。規制基準への準拠と、自動化されたクラウドコンプライアンスツールの導入によるメリットをいくつか見てみましょう。
データプライバシー
優れたクラウドコンプライアンスの実践により、組織は責任を持ってデータを取り扱えます。コンプライアンス規制を遵守することで、機密情報を不正アクセスや情報漏えいから保護できます。
リスク管理
クラウドコンプライアンス基準に準拠する組織は、クラウドインフラ内の潜在的なセキュリティ脆弱性を特定し、軽減する能力を強化できます。コンプライアンス対策を導入すれば、サイバーセキュリティの脅威から事業を守り、運用のレジリエンスを高められます。
クラウドコンプライアンスの自動化
自動化されたクラウドコンプライアンスツールを導入することで、手作業を減らし、監査用の証跡を収集し、ISO 27001やPCI DSSなど複数の業界基準に対応できます。効率化によって組織の時間を節約し、継続的なコンプライアンス監視を実現します。
規制コンプライアンスの自動化
規制コンプライアンスのプロセスを自動化すれば、複雑な業界要件を効率的に管理し、人的ミスのリスクを減らせます。自動化されたクラウドコンプライアンスツールは、コンプライアンスルールを継続的に監視・適用し、監査レポートを作成して、潜在的な脅威を通知します。
顧客の信頼
クラウドコンプライアンスへの強い取り組みは、事業の信頼性を高め、顧客との信頼関係を強化します。業界基準を遵守することで、個人情報や機密データを安全に取り扱い、情報漏えいやそれに伴う法的・評判上のコストを抑えられます。
各種プラットフォームにおけるクラウドコンプライアンス
ほとんどのパブリッククラウドプロバイダー(AWS、Microsoft Azureなど)は、堅牢なセキュリティ対策を講じていますが、「責任共有」の考え方も採用しています。クラウドガバナンスにおける責任共有モデルでは、クラウドプロバイダーと顧客の双方が、クラウドベースの運用を可能な限り安全にするために、それぞれの責任を果たします。主なクラウドプロバイダーのコンプライアンスへの取り組みを紹介します。
AWSのクラウドコンプライアンス
「責任共有」モデルにおけるAWSの責任には、「AWS Cloudで提供されるすべてのサービスを実行するインフラの保護が含まれます。このインフラには、AWS Cloudのサービスを実行するハードウェア、ソフトウェア、ネットワーク、施設が含まれます。」
さらに、AWSは役立つツールをいくつか提供しており、クラウドセキュリティプログラムの立ち上げに役立ちます。たとえば、AWS Well-Architectedツールを使うと、運用上の優秀性、信頼性、持続可能性といったSOC 2の原則に沿ったインフラを設計できます。
AWSでSOC 2に準拠する方法
AWSはSOC 2規制に準拠し、それを証明する文書を提供しています。また、「責任共有モデル」という考え方を採用しており、AWSを利用する企業にも対応が求められます。SOC 2 Type IIレポートを取得するには、AWSの顧客が適切なポリシーを設定し、クラウドセキュリティの管理策を確立したうえで、SOC 2監査を依頼する必要があります。
GCPのクラウドコンプライアンス
Google Cloud Platform(GCP)も、数多くのコンプライアンス基準に対応しています。定期的に管理策を独立して検証し、製品の正式な認証を取得しています。さらに、顧客が自社の報告やコンプライアンス対応に取り組む際に活用できる、さまざまなリソースやドキュメントを提供しています。
Cloud Data Loss Preventionツールは、GCPのコンプライアンスリソースの一例です。企業が機密データを発見、分類、保護するのに役立つデータ検出サービスです。
Microsoft Azureのクラウドコンプライアンス
Microsoftによると、「Azureは、対象サービスの数(提供項目の総数)と範囲(評価対象となる顧客向けサービスの数)の両面で、業界最大のコンプライアンスポートフォリオを維持しています。」
Microsoftのウェブサイトには、Microsoft側で対応しているコンプライアンス要件の包括的なリストと、顧客のAzureマシンに追加できるサービスが掲載されています。その一つであるUpdate Management Centerを使うと、チームは更新プログラムとコンプライアンスを一元管理し、大規模に運用できます。
AzureでHIPAAに準拠する方法
Azureは、HIPAAが求めるデータ保護を実現するために企業が従うべき、確立されたクラウドセキュリティフレームワークや標準をいくつか推奨しています。たとえば、NISTサイバーセキュリティフレームワークやCloud Security Alliance Cloud Controls Matrixがあります。また、MicrosoftはHIPAA要件への対応を支援するため、BAA(事業提携契約)を締結できます。
Kubernetesのコンプライアンス
Kubernetesは、コンプライアンスにつながるベストプラクティスに従うことを強く推奨していますが、クラウドレベルのセキュリティの多くは顧客とクラウドプロバイダーに委ねています。インフラストラクチャのセキュリティを強化するため、コントロールプレーン、ノード、Cloud Provider API、etcd(Kubernetesのデータストア)へのアクセス制御を実装するよう勧めています。
Snykがクラウドコンプライアンスを支援する方法
Snyk IaCは、統合されたポリシー・アズ・コードエンジンにより、チームがクラウドで安全に開発、デプロイ、運用できるよう支援します。主要なクラウドプロバイダー全体とクラウドSDLC全体にわたり、セキュリティのガードレールを提供します。デプロイ前のInfrastructure as Codeにも、稼働中のクラウド環境の安全性とコンプライアンスを確保するものと同じポリシーを適用できます。
さらに、Snykは次の機能を通じて、企業のコンプライアンス目標の達成を支援します。
IDE、リポジトリ、開発者のワークフローにシームレスに統合できる包括的な脆弱性スキャン。
開発者がSDLCの早い段階でオープンソースライセンスをテストできるオープンソースライセンスコンプライアンス管理。PRのライセンススキャンを自動化し、依存関係の経路を追跡するなど、さまざまな機能を備えています。
監査担当者や見込み顧客に脆弱性のスキャンと修正の証拠を提示できるよう、チームを支援するリアルタイムレポート。
開発チームがセキュリティ教育に主体的に取り組めるよう支援する無料で利用しやすいセキュリティトレーニング。
さらにSnykは、リアルタイムおよび過去のレポートを通じて、規制や社内セキュリティポリシーへの準拠状況を継続的に評価します。セキュリティエンジニアやGRCチーム向けに、すぐに活用できる形式で提供します。また、組織内のアプリケーションセキュリティとクラウドセキュリティの取り組みの隔たりを埋める開発者向けセキュリティプラットフォームも提供しています。
包括的で業界最高水準のクラウドセキュリティコンプライアンスを、導入後すぐに活用できます。デモをご希望の方は今すぐお問い合わせください。
開発者のために設計されたIaCセキュリティ
Snykは、統合されたポリシー・アズ・コードエンジンにより、SDLCからクラウドでの実行時までInfrastructure as Codeを保護します。すべてのチームが安全に開発、デプロイ、運用できるよう支援します。