クラウドセキュリティの基本 第5回:重要な指標を測定する
2022年11月11日
0 分で読めます多くのセキュリティエンジニアが、Slackのメッセージやメールが何十件も届いているのに気づいて目を覚まします。恐れていた日が来たことを告げる通知です。脆弱性がデプロイされ、今すぐ修正しなければならない。セキュリティエンジニアは会議や計画を中断し、問題の修正に奔走します。
こうした緊急事態の原因は、多くの場合、プロセスの不備です。また、あらゆる種類の修復作業にわたって、こうした緊急の問題が発生する可能性があります。そのため、セキュリティエンジニアが緊急の脆弱性に対処するときも、次々と発生する設定ミスに取り組むときも、クラウドセキュリティはもぐらたたきのように感じられることがあります。
解決策は、セキュリティの取り組みを定量化・測定する、プロアクティブなシステムとプロセスへと移行することです。
何が重要で、それはなぜか?
経営コンサルタントのピーター・ドラッカーが残した「測定できるものは管理できる」という言葉がよく繰り返されるのは、核心を突いているからです。ある取り組みを測定していなければ、その取り組みに費やす作業を優先できていない可能性があります。
だからこそ、何が重要なのか、そしてなぜ測定すべきなのかを見極めることが、運用の確立に欠かせません。
クラウドセキュリティを測定する理由は明確です。セキュリティが不十分な環境は侵害につながり、金銭的、評判上、規制上の損失を招く可能性があります。一方、何が重要かを見極めるのは複雑です。クラウドの規模では、重要となり得る項目が数多くあり、それらすべてを特定して定量化するだけでも大きな取り組みになります。
測定すべき割合には、設定ミスの発生率や平均修復時間(MTTR)などがあります。
測定すべきシステムには、さまざまなツールがどれだけ連携して機能するか、脆弱性の修復、インフラの修理、安全なシステム設計にどれだけの時間を費やしているかなどがあります。
測定すべき自動化やリソース配分の取り組みには、単純なタスクを継続的に自動化し、人々がより価値の高い業務に集中できるようにするプロセスなどがあります。
方法論は変わりません。ベースラインを設定し、目標を定め、その達成に向けて取り組みます。ただし、取り組みごとに背景も、測定すべき変数も異なります。
たとえばMTTRを考えてみましょう。多くの企業はMTTRを時間や日数で測定しています。しかし、攻撃者は脆弱性を見つけるとすぐに動きます。そのため、修正も迅速に行う必要があります。特に重要なリソースの設定については、チームは次のことが必要です。
MTTRを測定する。
MTTRを測定し、数日ではなく数分で問題を修復できるよう取り組む。
重要な指標をどう測定するか?
正確な測定方法は複雑で、状況に大きく左右されるため、外部から一律に指定することはできません。ただし企業は、答えを導くための基本的な問いを起点にできます。
測定の取り組みを組み立てるうえで、次の3つの基本的な問いが役立ちます。
セキュリティはどの程度確保できているか?
生産性はどの程度か?
投資対効果(ROI)は?
それぞれの問いから、さらに一連の問いが導かれます。
セキュリティはどの程度確保できているか?
答えるには、次の点を検討してください。
環境の可視性はどの程度確保できていますか?
クラウド環境のコンプライアンス違反はどの程度ありますか?
脆弱性をいくつ発見し、排除していますか?
MTTRはどのくらいですか?
デプロイ前に防止できている脆弱性はいくつありますか?
生産性はどの程度か?
答えるには、次の点を検討してください。
クラウドへのデプロイをどれくらい迅速に承認していますか?
クラウドエンジニアリングに何時間投資していますか?
クラウドセキュリティに何時間投資していますか?
投資対効果(ROI)は?
答えるには、次の点を検討してください。
開発者は新しい製品や機能をより速く提供できていますか?
クラウドエンジニアは、価値の創出により多くの時間を割けていますか?
セキュリティチームは、今あるリソースでより多くの成果を上げていますか?
これらの問いを指針にすれば、重要な指標の測定を始めるために必要なものがそろいます。
測定と進歩を可能にするものとは?
最終的には、セキュリティチームが上記の問いにその場で答えられるようになるべきです。ただし、そのためには、これまで述べた測定の取り組みだけでなく、各チームが自律的に組織化し、連携するための基盤も必要です。
クラウドセキュリティは本質的に複雑で、チームはもちろん、一人で対処することもできません。卓越した運用には、組織化(クラウド環境で何が稼働しているかを把握し、維持管理すること)と連携(DevSecOps)の両方が不可欠です。さらに、開発チームとセキュリティチームが、時間をより効率的に使う方法を示す測定も必要です。
効果的なクラウドセキュリティには、運用を確立するだけでなく、チーム全体で卓越した運用を実現することが欠かせません。セキュリティチームはクラウドエンジニアと連携し、すべてのリソース、設定属性、リソース間の関係、アプリケーションコードを定量化する必要があります。また、チームはソフトウェア開発ライフサイクル(SDLC)とツールチェーンの全体像を把握し、その両方に関わるすべての人を巻き込む必要があります。
重要な指標を測定するには、測定する力を組織に根付かせる必要があります。そのためには、全員が協力しなければなりません。
抽象的なものを具体化し、測定と改善につなげる
セキュアと非セキュアの間に客観的な違いや明確な境界線はありません。自社は安全だと確信していた企業が、侵害に遭うこともあります。
クラウドセキュリティを運用として確立すれば、環境がどれだけ安全かという直感を、具体的で測定可能な一連のプロセスや指標に変えられます。現状と目指す姿を測定できて初めて、改善が可能になります。
運用を確立することで、何が重要かが明らかになり、重要な指標の測定方法がわかり、継続的な測定と改善の基盤が整います。セキュリティが運用として定着すれば、インシデントが起きにくくなり、セキュリティエンジニアも安心して眠れるようになります。
クラウドセキュリティの基盤を築く準備はできていますか?
詳しくは、クラウドセキュリティの5つの基本に関するホワイトペーパーをダウンロードしてください。



