In this article
データセキュリティポスチャ管理(DSPM)とは?
データセキュリティポスチャ管理(DSPM)を解説
自社のデータについて重要な問いを投げかけるのに最悪のタイミングは、企業がそうする最も一般的なタイミングでもあります。それは、データ侵害が発生した直後です。
データ侵害が起きると、企業は機密データの保存場所、誰が何にアクセスできるのか、さまざまな種類のデータがどのように利用されてきたのか、そしてデータを監視する手段があるのかどうかを把握しようと、慌ただしく対応することが少なくありません。
侵害が起きてからこうした問いに対処する企業は、後手に回らざるを得ません。侵害の兆候が現れる前に、これらの事実を把握しておくべきです。そのための最善の方法は、データセキュリティポスチャ管理(DSPM)ソリューションを活用することです。
この記事では、より広範なセキュリティポスチャの一部としてのDSPMを解説し、クラウドとの関係を探り、主な構成要素を明らかにします。
データセキュリティポスチャ管理(DSPM)とは?
DSPMとは、自動化ツールや監視ツールを導入してデータの可視性を高め、企業の現在の動的なデータセキュリティポスチャをより明確に把握できるようにする取り組みです。
Gartnerが2022年のデータセキュリティに関するハイプ・サイクルで初めて取り上げたことで、DSPMは大きな注目を集めるようになりました。GartnerはDSPMについて、「機密データの所在、データへのアクセス権を持つユーザー、そのデータの利用状況、そしてデータストアやアプリケーションのセキュリティポスチャを可視化する」と説明しています。この4つの要素を理解すると、DSPMの有用性と導入の緊急性が明らかになります。
機密データはどこにあるのか?
外から見ると、機密データがどこにあるかという問いは簡単そうに思えますし、企業はすでに把握していて当然のようにも感じられます。
残念ながら、多くの企業が把握しているのは、クラウド上の機密データの所在についての表面的な情報にすぎません。侵害によって実態が明らかになるまでは、その程度の把握でも安心してしまうことがあります。
ネットワークセキュリティコンサルティング企業SystemExpertsの社長、Jonathan Gossels氏は、多くの企業が機密データの所在を「理解できていない。その理由は、体系的かつ一貫性のある方法でデータを分類するポリシーを定めておらず、その結果、すべてのデータ分類が適切に取り扱われるようにする管理策も整備されていないためだ」と説明しています。
ポリシーの周知や管理策の導入がなければ、機密データは危険にさらされます。たとえば、給与データへのアクセスを制限していても、アクセス権のある従業員がルールを理解しないままデータをコピーすれば、侵害につながるおそれがあります。この場合、従業員へのポリシー教育を強化するとともに、より多くのリスクケースを考慮した管理策が必要です。
機密データにアクセスできるのは誰か?
一般に、機密データへのアクセスは最小権限の原則に基づいて管理する必要があります。つまり、従業員には、目の前の業務を遂行するために必要な最小限のデータだけを利用できるようにします。
しかし、アクセス権は常に変化するため、この原則を守るのは難しいことがよくあります。たとえば監査など、特定の業務で従業員が通常より機密性の高いデータへのアクセスを必要とする場合がありますが、業務が終わっても新たな権限が残ることがあります。企業が権限を監視しなければ、本人も気づかないうちに、アクセスできる人が時間とともに増えていく可能性があります。
こうしたアクセス権の累積だけでなく、機密データに間接的にアクセスできる従業員もいます。ほとんどの従業員が機密データにアクセスすべきでないことは明らかでしょう。しかし、データを保存するアプリケーションを管理する開発者やIT担当者はどうでしょうか。たとえば2022年のLastPass侵害のように、攻撃者が広範な開発者認証情報を盗むケースは数多くあります。こうした認証情報によって、大きなアクセス権を得られることがその理由です。
機密データはどのように利用されてきたのか?
機密データは、厳重に保管するだけの秘密情報だと考えたくなるかもしれません。しかし実際には、企業が顧客に代わって利用するために機密データを収集することもよくあります。
クレジットカードを例に考えてみましょう。顧客は、毎回カード番号を入力せずに済むよう、企業がカード情報を安全に保存することを望みます。同様に、パスワードを忘れた場合に備え、最終的な本人確認手段として社会保障番号を保管してほしいと考える顧客もいるでしょう。
企業は、機密データの保存方法を改善するために、その利用状況を追跡・監視できなければなりません。
近年のデータ侵害の代表例が、2017年のEquifaxデータ侵害です。攻撃者は、依存関係にある未修正の脆弱性を悪用してシステムに侵入し、平文で保存されていたユーザー名とパスワードを見つけ、何億人もの個人データを含む暗号化データをネットワークから持ち出すことができました。
データストアやアプリケーションのセキュリティポスチャはどうなっているのか?
これこそがDSPMが答えを導き出そうとする究極の問いであり、その答えは、これまでの問いを組み合わせることで得られます。
DSPMを導入すれば、これまでの問いに答えられるようになり、企業は現在のセキュリティポスチャを容易に把握できます。そのうえで、セキュリティポスチャを詳しく検証し、最終的に改善できます。
DSPMとクラウドの関係とは?
クラウドの規模がDSPMを必要とする要因であるため、DSPMはクラウドの普及と成長に密接に関係しています。
パラダイムシフトが広く認識されていても、企業が新しいパラダイムに合わせて製品を改良する段階から、そのパラダイムを前提に製品を一から構築する段階へ移るには、時間がかかることがよくあります。クラウドが大きな変化であることは長年認識されてきましたが、特にクラウドセキュリティの分野では、クラウドの能力とリスクを基本原則として製品を構築する企業が依然として不足しています。
クラウドセキュリティ企業Sentraのマーケティング担当VP、Galia Nedvedovich氏は、次のように説明しています。「クラウド上のデータの流れ方は、従来のセキュリティツールがデータを保護するために構築された方法とは大きく異なります。従来のツールは主に、不正なユーザーや製品がインフラに侵入するのを防ぐためのもので、実際のデータには目を向けていません」。従来の前提に基づくセキュリティツールでは、クラウドにおけるデータの移動を十分に保護できないことから、DSPMが登場しました。
従来のデータセキュリティは、データそのものより、データを保存するインフラを取り囲む境界に重点を置いています。クラウドの登場によって、こうしたインフラに関する前提が覆され、データセキュリティを見直す必要が生じました。DSPMはデータ中心の視点でデータセキュリティに取り組み、クラウドの複雑さや広がりにかかわらず、データを安全に保ちます。
Snykでデータを保護
DSPMは、クラウド規模のデータセキュリティという課題に対処するうえで必要ですが、それだけでは十分ではありません。多くのセキュリティ戦略と同じく、企業はセキュリティポスチャを包括的に捉え、さまざまな手法や製品をどう組み合わせるか検討する必要があります。
特に有効な組み合わせの一つは、DSPM製品とSnykのようなエンタープライズレベルの脆弱性監視製品を併用することです。Snykはコンテナ、コード、オープンソースの依存関係、IaCを監視し、脆弱性を修正してデータセキュリティを改善できる箇所を迅速に特定します。Snykを活用すれば、企業のアプリケーションとクラウド環境を包括的に保護できます。
アプリケーションセキュリティのギャップ分析を実施する方法
このガイドでは、資産の可視性、AppSecのカバレッジ、優先順位付けを対象に、アプリケーションセキュリティのギャップ分析を実施する手順を解説します。