Skip to main content

Snyk、2022年版「クラウドセキュリティの現状」レポートを発表

feature state of cloud security

2022年9月13日

0 分で読めます

クラウドコンピューティングは、近年の情報技術において最も大きな変革をもたらしました。クラウド技術を活用すれば、企業はこれまで以上の速さでアプリケーションを構築、デプロイ、拡張できます。しかし、クラウドネイティブなツールやプロセスの導入は、新たなセキュリティ課題も生み出します。複雑なクラウドインフラストラクチャとクラウドベースサービスの拡大により、悪意ある攻撃者が狙える攻撃対象領域は、わずか数年前と比べても大幅に広がっています。

Snykは常に、開発者を第一に考えたセキュリティツールの構築を目指してきました。Snyk Cloudの提供開始により、私たちの取り組みはクラウドセキュリティにも広がりました。アプリケーションとその実行環境であるクラウドをチームが保護できるよう支援する取り組みを強化する一環として、2022年版Snyk State of Cloud Security Reportを発表できることを誇りに思います。2022年第2四半期に、Snykはクラウドセキュリティが組織に与える影響、チームが直面する課題、そして成果を上げている領域を把握するため、対象を絞った調査を実施しました。本レポートの作成にあたり、Snykのクラウドセキュリティ研究者は、調査データの分析に自身の経験に基づく知見を組み合わせました。

クラウドセキュリティインシデントは広く発生

本レポートでは、クラウド導入の急速な拡大とクラウドネイティブアプリケーション開発の増加に伴い、セキュリティ担当者やクラウドセキュリティエンジニアが直面する、複雑なクラウドセキュリティリスクと課題を詳しく解説しています。具体的には、次のことが明らかになりました。

  • 組織の80%が、過去1年間に少なくとも1件の重大なクラウドセキュリティインシデント(データ侵害、データ漏えい、環境への侵入など)を経験しています。

  • 回答者の41%が、クラウドネイティブサービスによって複雑さが増し、セキュリティ対策がさらに難しくなっていると答えています。

  • 組織のほぼ半数(49%)が、クラウドセキュリティの向上によりデプロイが速くなったと回答しています。

規模や業種を問わず、過去12か月間に重大なクラウドセキュリティインシデントの影響を受けた組織が報告されています。特に影響が大きかったのは、スタートアップ(89%)と公共部門の組織(88%)でした。大企業はより良い結果となりました(クラウドインフラストラクチャへの投資が大きいことが要因と考えられます)。一方、中小企業の影響は最も小さく、これはクラウド利用規模が比較的小さく、インフラストラクチャの複雑さも低いことによると考えられます。

チームには明確なセキュリティ目標が必要

調査から明らかになったもう一つの重要な点は、自組織のクラウドセキュリティに誰が責任を負うのか、明確に認識できていないチームが多いことです。回答者のうち、クラウドエンジニアの42%は自分のチームがクラウドセキュリティを担当すると答えましたが、そう考えるセキュリティ担当者はわずか19%でした。クラウドリソースを保護するには、チーム間の連携と意識共有が欠かせません。しかし、まだ多くの組織で実践できていません。

「(クラウドセキュリティは)責任を明確に理解し、同時に明確に定義しておくことの重要性を示しています。会社がクラウド環境をハッカーから守るという共通の目標に取り組む際に、混乱が生じないようにするためです。」

Ashish Rajan、Snyk クラウドセキュリティ プリンシパルアドボケイト

その他の重要な要素:トレーニングの強化とInfrastructure as Code

調査データからは、今日のクラウドセキュリティの失敗の多くが、チーム間の効果的な連携やトレーニングの不足に起因することも明らかになりました。チームごとに異なるツールやポリシーフレームワークを使っていると、チーム間の作業を調整し、一貫した適用を徹底するのが難しくなります。さらに、誤検知を生む不十分なツールは、セキュリティチームのアラート疲れにつながり、重大な問題の特定と対処が必要な場面でヒューマンエラーを招くおそれがあります。

クラウドを利用する組織の中には、すでにInfrastructure as Code(IaC)を一部導入しているところもあります。IaCを使えば、クラウドインフラストラクチャにもソフトウェア開発ライフサイクルを適用でき、クラウドセキュリティをシフトレフトする機会が生まれます。IaCは、チームが効率的かつ一貫性を保って大規模に運用するのに役立つだけでなく、アプリケーションのデプロイ前にクラウドセキュリティをシフトレフトする大きな機会をもたらします。ポリシーをコードとして扱う自動チェックでIaCを保護することで、クラウドエンジニアリングチームは、本番環境と同じセキュリティ制御を備えた開発・テスト環境を作成できます。

未来を見据えて

アプリケーションの開発と実行にクラウドを活用する組織は、日々増えています。それに伴い、コンテナベースやサーバーレス環境など、クラウドネイティブなアーキテクチャの採用も進んでいます。クラウドインフラストラクチャに内在するリスクを把握し、それらから環境を守るツールとポリシーをチームに提供すれば、測定可能な成果が得られます。クラウドセキュリティを強化することで、組織はインシデントの軽減にとどまらないメリットを実感できます。

本プロジェクトについて

本レポートは、さまざまな種類・業種の組織に所属するクラウドエンジニアリングおよびセキュリティの実務担当者とリーダー、400人以上を対象とした調査に基づいています。調査はPropeller Insightsにより、2022年第2四半期に実施されました。

2022年クラウドセキュリティの現状

さらに詳しい情報については、レポート全文をご覧ください。