クラウドセキュリティの基本 第4回:ポリシー・アズ・コードで連携と自動化を実現
2022年11月3日
0 分で読めますセキュリティポリシーのデジタルトランスフォーメーションは、まだ道半ばです。
クラウド主導の今日、「デジタルトランスフォーメーション」とは一般に、従来は紙ベースだった業務プロセスをデジタル化する取り組みを指します。ただし、ここでいう「紙」は文字どおりの紙ではありません。紙を使わないプロセスでも、従来と同じ流れのまま進んでいることがあります。つまり、ドキュメントをGoogle Driveにアップロードするだけでは、デジタルトランスフォーメーションとは言えません。
この点で、ITセキュリティポリシーにはまだ改善の余地が大きく残されています。多くの企業では、セキュリティチームがセキュリティポリシーをハンドブックやPDF、チェックリストにまとめ、文書化されたポリシーを手作業で徹底しています。しかし、人の働きかけや実行に頼る手作業には、ミスが生じるリスクがあります。
セキュリティポリシーは、文書上では厳格かつ包括的でも、実際の運用では緩やかで限定的になりかねません。こうしたミスの起きやすいプロセスをクラウド規模に拡大すると、そのリスクは甚大なものになり得ます。
そうする必要はありません。ポリシー・アズ・コード(PaC)を活用すれば、企業は拡張性のあるセキュリティポリシーを作成し、徹底できます。
ユーザー教育は負担が大きく、拡張も困難
セキュリティ業界でよく聞かれるのが、「人間こそが常に最大の弱点だ」という言葉です。人が共通の脆弱性となるため、セキュリティチームは、ユーザー自身と会社をより安全に保つ行動について、エンドユーザーを教育する必要がありました。教育内容は、弱いパスワードではなく強力なパスワードを使うといった簡単なものから、攻撃につながる設定ミスを防ぐクラウド環境を設計するといった複雑なものまで多岐にわたります。
しかし、技術者であってもユーザーを教育するのは簡単ではありません。ESGの調査によると、サイバーセキュリティ担当者の38%が、仕事で最もストレスを感じるのは、ユーザーにサイバーセキュリティのリスクを理解してもらい、その結果として行動を変えてもらうことだと回答しています。
だからといって、ユーザーがセキュリティを気にかけていないというわけではありません。むしろ、業務上の要求によって、付箋にパスワードを書いたり、環境を構築しながらセキュリティポリシーの文書にざっと目を通したりするなど、手軽な方法に流れてしまうことが考えられます。問題は関心の有無ではなく、対応に割ける時間や余力です。
優先事項と望ましいことの間には大きな隔たりがあります。これは、セキュリティポリシーを手作業で徹底する方法が、拡張性にも持続可能性にも欠けていることを示しています。
ポリシー・アズ・コードは客観的かつ自動的
PaCは、すでに大規模化している問題に対する、拡張性の高い解決策です。
クラウド環境には、数十万ものリソースや、それをはるかに上回る数の設定が含まれることも珍しくありません。特に環境が絶えず変化するなかで、関連するすべてのセキュリティルールを人が記憶し、徹底することは不可能です。また、特定のポリシーを文書化して記録しても、ユーザーがそれを無視したり、誤って解釈したりする可能性は残ります。さらに、文書化されたポリシーには曖昧さが含まれることが多く、クラウドのユースケースもさまざまです。そのため、構築するものにポリシーをどう適用するかは、エンジニアの判断に委ねられがちです。
PaCはクラウドのプログラム可能性を活用し、クラウドセキュリティもプログラムで扱えるようにします。PaCを使えば、セキュリティチームはアプリケーションが読み取り、自動で検証できる言語で、セキュリティとコンプライアンスのルールを表現できます。クラウド環境では、アプリケーションとインフラストラクチャの両方のコードを検査し、コンプライアンス違反の状態を検出できます。
PaCを使えば、セキュリティチームは明確で客観的、かつ解釈しやすい単一の信頼できる情報源を作成できます。これによりチーム間の認識がそろい、自動化と相互理解の両方によって開発スピードが向上します。その結果、開発チームはセキュリティのためにスピードを犠牲にしたり、反対にスピードのためにセキュリティを犠牲にしたりする必要がなくなります。
ポリシーを提供するセキュリティチーム
PaCを使ってセキュリティポリシーを作成し、徹底するセキュリティチームは、執行者から保守担当者へと役割を変えることができます。ポリシーを手作業で作成し、従うべき理由や方法をユーザーに教える代わりに、PaCライブラリを管理し、ベストプラクティスを伝え、確実な実施を支援するドメインエキスパートとして活動できます。
ただし、PaCは万能薬ではありません。導入にあたって、セキュリティチームは次の3点を念頭に置くとよいでしょう。
ソフトウェア開発ライフサイクル(SDLC)全体で機能するPaCフレームワークを使いましょう。段階ごとに異なるフレームワークを使うと、見解の不一致やセキュリティの抜け漏れにつながります。
独自仕様のPaC製品は避けましょう。ベンダーのPaC製品は、企業固有のユースケースに必要な柔軟性を備えていないことがよくあります。PaCの導入には、通常、オープンソースが最適です。
クラウドコンプライアンスの専門家に相談できない場合は、専門家があらかじめ開発し、公開しているライブラリを使いましょう。そうすれば、曖昧なこともある統制要件を解釈し、特定のユースケースに適用したうえで、PaCとして表現できます。
この3点を押さえれば、セキュリティチームはPaCを効果的に活用できます。
クラウド規模に対応できるのはコードだけ
クラウドセキュリティの鍵は拡張性です。クラウドはあまりにも複雑で、規模が大きく、多様性に富んでいるため、人手による対応では効果を発揮できません。必要な粒度のセキュリティポリシーを実現しながら、クラウドの要求に応じて拡張できるのはコードだけです。
クラウドセキュリティの基盤を築く準備はできていますか?
詳しくは、クラウドセキュリティの5つの基本に関するホワイトペーパーをダウンロードしてください。


