In this article
SaaSアプリケーションを安全に保護する方法
ベンダーとしてSaaSアプリケーションを保護する方法と、ユーザーとして組織全体で実践すべきSaaSセキュリティのベストプラクティスをご紹介します。
SaaSアプリケーションを安全に保護する方法:リスクとベストプラクティス
世界中の数え切れないほどの企業が、日々の業務でSoftware as a Service(SaaS)ツールを利用しています。SaaSアプリケーションは、オフィス業務の自動化、クラウドインフラ、ITサポート、人事、プロジェクト管理など、さまざまな用途に対応できます。組織がこうしたサードパーティ管理のサービスを重要な業務に活用する理由は、サポート、拡張性、他のツールとの互換性、使いやすさなど多岐にわたります。
SaaSには多くのメリットがありますが、ベンダーと顧客の双方にとってセキュリティ上の懸念も伴います。顧客にとっては、組織にサードパーティを導入することでリスクや不確実性が生じる可能性があります。またベンダーも、ユーザーに安全なソフトウェアを提供できなければ、その結果に直面するというプレッシャーを感じています。
このブログ記事では、SaaSアプリケーションを安全に保護する方法について、以下の内容を解説します。
SaaSセキュリティとは?
SaaSセキュリティは、サードパーティ製のクラウドアプリケーションで使用される機密資産を保護します。広くアクセス可能なクラウドアプリケーションで機密データを処理・保存することに伴う固有の課題に対応する必要があります。SaaSセキュリティのベストプラクティスを実践し、こうしたアプリケーションを安全に保つ責任は、ベンダーと利用者が共有します。
SaaSアプリケーションの保護が重要なのはなぜですか?
SaaSアプリケーションは、顧客データ、従業員情報、独自のソースコード、企業秘密などの機密資産を処理・保存するため、企業にとってSaaSセキュリティは不可欠です。
SaaSアプリケーションを保護することは、ユーザーとベンダーがサイバーセキュリティ全般のベストプラクティスに沿って対応するうえでも役立ちます。自社のリソースが安全であっても、安全でないSaaSアプリケーションによって組織のセキュリティ態勢が損なわれる可能性があります。
さらに、SaaSアプリケーションは複雑で、多くの要素が相互に関係しています。1つのプログラムで、数十人の従業員がさまざまな業務を行うこともあります。エンドユーザーが多ければ、それだけ潜在的なリスクも増えます。SaaSセキュリティによって、多数のユーザーがアプリケーションを安全に利用できるようになります。
ベンダーにとって、セキュリティを優先することは、顧客の信頼を獲得し、より多くの大企業との契約を勝ち取るうえで役立ちます。SaaSセキュリティ管理を確立し、コンプライアンス要件を満たすことで、自社製品が大企業の資産を長期にわたって安全に保護できることを示せます。
SaaSベンダーが直面するセキュリティの課題
SaaSベンダーは、アプリケーションの開発・保守にあたり、機能性とセキュリティのバランスを取る必要があります。まず、顧客のニーズや要望に応え、ユーザーにとって使いやすい機能を作らなければなりません。また、他のツールとの連携も可能にする必要があり、そのためにはサードパーティとの協業や、それに伴う潜在的なリスクへの対応が求められます。
このプロセスの一環として、導入したセキュリティ対策が実際に機能していることを確認する必要があります。たとえば、非公開データが確実に非公開のままであることや、ユーザーがあるアカウントにログインしているとき、工夫を凝らした方法を使っても別のアカウントのデータにアクセスできないことを確かめます。これは、従来のテスト、アプリケーションセキュリティテスト、ペネトレーションテスターや倫理的ハッカーによる外部テストを組み合わせて実施できます。
セキュリティの観点から、ベンダーはSOC 2などの標準や、ユーザーの業界に適用されるデータ規制(HIPAA、PCI、CCPAなど)を遵守する必要があります。効率性と使いやすさを維持し、ダウンタイムを避けながら、こうしたリスクを管理するという課題に直面しています。
SaaSユーザーが直面するセキュリティの課題
安全な製品を作るのはベンダーの役割ですが、SaaSの顧客は、誰が製品にアクセスできるかを管理し、最小権限の原則を守り、ユーザーに適切なログイン方法を徹底させる必要があります。しかし、企業のセキュリティチームがこれらの責任を果たすのは困難なことが少なくありません。SaaSセキュリティ管理を導入するセキュリティチームと、ツールを選定して日々の利用を管理する業務管理者との間で、連携が不足していることもよくあります。小規模なセキュリティチームがこうした対応を続けるのは大きな負担になり、特に複数のSaaS製品を利用する大企業ではその負担が増します。
まず、セキュリティチームは、SaaSユーザーに認証方法のベストプラクティスを徹底するよう教育する必要があります。各アカウントで強力かつ固有のパスワードを作成すること、安全なパスワードを管理するためにシングルサインオン(SSO)を活用すること、多要素認証(MFA)を有効にすること、アカウントを危険にさらす可能性のあるフィッシングを避けることなどが含まれます。こうしたIDおよびアクセス管理(IAM)の対策を、複数の部門に一度に導入するのは容易ではありません。
さらに、セキュリティチームは全社的にロールベースのアクセス制御(RBAC)を導入する必要があります。また、ユーザーのプロビジョニングを最新の状態に保ち、SaaSアプリケーション内の日常的なアクティビティを監査する役割も担います。多くの要素が関係する大企業では、これは容易なことではありません。
サードパーティのセキュリティベンダーを利用したSaaSアプリケーションの保護
こうした課題に対応するため、企業のセキュリティチームは、SaaSアプリケーションのセキュリティを包括的に強化できるベンダーとの連携を検討するとよいでしょう。SaaSプロバイダーは基本的なセキュリティ機能を提供すべきですが、企業は、暗号化キーの管理、社内ポリシーへの準拠の確認、脆弱性の分析、暗号化の強化、すべてのSaaS製品におけるデータ使用状況の一元的な追跡を可能にするセキュリティソリューションを導入することで、全体的なセキュリティ態勢を強化できます。
SaaSベンダー向けセキュリティのベストプラクティス
安全な製品を開発・維持するために、SaaSベンダーは次のベストプラクティスを検討しましょう。
コードセキュリティ:自社開発コードとサードパーティのオープンソースソフトウェアの両方が安全であることを確認する。
暗号化とキー管理:バックエンドで顧客データを安全に保つ。
IAM管理:顧客がユーザー向けのベストプラクティスを導入できるようにする。
セキュリティ監視機能:セキュリティチームが異常なアクティビティを見つけ、対処しやすくする。
インシデント対応:問題が発生した場合に顧客へ通知し、インシデント発生時に初期対応を取れるようにする。
エンドポイント保護:悪意のある攻撃者がユーザーアカウントにログインする可能性を最小限に抑える。
ソフトウェアサプライチェーンセキュリティ:SaaSアプリケーションの開発全体で使用するサードパーティコンポーネントを管理し、顧客やその他の外部関係者に定期的に更新されたSBOMを提供する。
ベンダーは、アプリケーションモデルごとのセキュリティの違いにも注意する必要があります。SaaSアプリケーションには、完全なオンプレミス型やハイブリッド型のものもあれば、SaaSでホストされ顧客が管理するもの、SaaSでホストされSaaS側が管理するものもあります。構成ごとに、顧客とベンダーが分担する責任の範囲は異なります。複数のモデルを提供するベンダーは、各サービスに最も適したセキュリティ対策を検討しましょう。
アプリケーションセキュリティのギャップ分析を実施する方法
このガイドでは、資産の可視性、AppSecのカバレッジ、優先順位付けを対象に、アプリケーションセキュリティのギャップ分析を実施する手順を解説します。
SaaSの購入者が検討すべきこと
SaaSの導入を検討している顧客は、さまざまなソフトウェアを評価する際に、次の点を考慮しましょう。
既存の環境やツールとの連携
IAM機能や監査機能など、プロバイダーが提供するセキュリティ管理
ベンダーが該当業界のコンプライアンス基準を満たしていることを示す証拠
オンプレミス型やフルマネージド型など、複数の導入モデルの選択肢
妥当なコストと低い複雑さで簡単に導入できること
SnykによるSaaSセキュリティ対策
Snykは、ベンダーと顧客がSaaSアプリケーションを安全に保護できるソリューションを提供しています。
Insightsによるリスクの優先順位付けや開発者に使いやすいコードセキュリティなどの機能を通じて、組織のアプリケーションセキュリティ態勢の強化とシフトレフトを支援します。
Snykが近日提供予定のASPMソリューションについて詳しくご覧ください。また、アプリケーションを構築するSaaSベンダーと顧客が、ソフトウェアサプライチェーン全体を安全に保護できるよう支援する方法をご紹介します。
SaaSセキュリティに関するよくある質問
SaaSのセキュリティを確保するにはどうすればよいですか?
SaaSユーザーは、全社的にロールベースアクセス制御(RBAC)を有効にし、リスクやベストプラクティスについてユーザーを教育し、アプリケーション内のアクティビティを監査することで、アプリケーションを保護できます。
SaaSアプリケーションにはどのようなセキュリティ上の問題が影響しますか?
SaaSアプリケーションは、エンドユーザー数の多さと複雑さから、サイバーリスクにさらされやすい傾向があります。また、テクノロジーの乱立や部門間のサイロ化により、組織がすべてのSaaSアプリケーションを特定し、安全を確保するのは困難な場合があります。
SaaSのセキュリティは誰が責任を負いますか?
SaaSのセキュリティは、ベンダーとユーザーの双方が責任を持って確保する必要があります。ベンダーは、開発段階でコードとサプライチェーンのセキュリティ対策を実施しなければなりません。また、IDおよびアクセス管理、インシデント対応、監視、エンドポイント保護、暗号化や鍵管理などのセキュリティ制御を顧客が利用できるようにする必要があります。一方、顧客はこうしたセキュリティ制御を活用し、SaaSセキュリティのベストプラクティスをユーザーに周知するための対策を講じなければなりません。
SaaSセキュリティポリシーには何を含めるべきですか?
組織内でSaaSを利用するためのポリシーを策定する際は、次のベストプラクティスを検討しましょう。
MFA、安全なパスワード生成、SSOなどの手法でIAMを強化する
すべてのSaaSアプリケーションのアクティビティを追跡・監査する
役割が変更されたら、速やかにユーザーのプロビジョニングを更新する
これらのセキュリティ制御を実現できるベンダーを選ぶ
SaaSセキュリティテストとは何ですか?
SaaSセキュリティテストとは、SaaSベンダーがソフトウェア開発ライフサイクル全体を通じてテストを実施し、脆弱性をできるだけ早期に修正することです。具体的なセキュリティ手法として、静的アプリケーションセキュリティテスト(SAST)などのコードセキュリティテストや、ソフトウェア構成分析(SCA)の実施、ソフトウェア部品表(SBOM)の作成など、サプライチェーンセキュリティのベストプラクティスがあります。