In this article
クラウドコンプライアンス基準:フレームワークと管理策
クラウドでコンプライアンス基準を維持する方法
クラウドコンプライアンスは、クラウドセキュリティの分野で最も興味をそそられないテーマかもしれません。業界や地域ごとに対応すべき基準や規制は数多くあり、それぞれの要件は細かく、正直なところ、少しうんざりするほどです。
でもご安心ください。面倒な調査の一部は、私たちが済ませておきました。この記事では、主要なクラウドコンプライアンス基準、認証、管理策を確認し、ビジネスに最適なものを選んで遵守できるよう解説します。コンプライアンスを楽しいものにはできないかもしれませんが、適切なツールとアプローチを使えば、負担を軽減できます。
クラウドコンプライアンス基準とは?
クラウドコンプライアンス基準には、SOC 2やPCI DSSなど、クラウド上で事業を展開する企業が機密データを保護するために遵守すべき法律、規制、原則が含まれます。基準にはさまざまな種類があり、業界や企業が事業を展開する地域によって異なる場合があります。そのため、自社に適用される基準を正確に把握し、準拠を維持できるようクラウドリソースやプロセスを設定することが重要です。
どのクラウドコンプライアンス基準に従うべきですか?
自社にどのクラウドコンプライアンス基準が適用されるかを判断する際は、クラウドプロバイダーに指針を求めるとよいでしょう。たとえばAWSは、PCI-DSS、HIPAA、GDPRなどに準拠しています。自社の業界にこれらの規制が適用される場合、組織も同様に準拠していることを確認しましょう。
一般的なコンプライアンス基準や認証を調べ、自社の業界や地域に適用されるものを特定しましょう。データの保管場所も判断材料の一つです。クラウドプロバイダーから保管場所の情報を入手してください。自社に適したコンプライアンス基準に従うことは、クラウドセキュリティの課題への対処に大いに役立ちます。
この情報を一覧で確認したい方は、このまま読み進めてください。
クラウドコンプライアンス基準と認証の一覧
ここでは、クラウドコンプライアンスでよく求められる、代表的な基準を簡潔に紹介します。
SOC 2
業界:サービス業
地域:国際
SOC 2は、米国公認会計士協会(AICPA)が策定したコンプライアンス基準です。サービス企業が顧客データを安全かつ適切に管理できるよう、特にそうした企業向けに作られました。SOC 2は、組織が遵守すべき5つの「トラストサービス原則」で構成されています。
セキュリティ
可用性
処理の完全性
機密性
プライバシー
SOC 2監査を実施できるのは、独立した公認会計士(CPA)またはCPAサービスを提供する組織に限られます。
ISO 27001
業界:全業界
地域:国際
ISO 27001は、組織が情報資産を安全に管理できるようにするための規格です。法的に必須の基準ではありませんが、データセキュリティを最優先事項としていることをパートナー、顧客、ステークホルダーに示すため、多くの企業がISO 27001への準拠を選んでいます。認定機関に外部監査を依頼することで、認証を取得できます。
HIPAA
業界:医療・ヘルスケア
地域:米国
HIPAAは、医療保険の携行性と責任に関する法律(Health Insurance Portability and Accountability Act)の略称です。1996年に制定され、次のことを目的としています。
医療機関で診療を受ける患者の機密性の高い医療記録を保護する
患者情報の利用と開示を制限する
自身の情報の利用を管理する患者の権利を守る
つまりHIPAAは、適切な関係者(医師や医療提供者)が患者の利益のために患者情報を利用できるようにしつつ、そのデータが外部に漏えいしないよう保護します。
NIST 800-53
業界:政府機関
地域:国際
NIST Special Publication 800-53は、米国国立標準技術研究所が発行しており、米国連邦政府、各機関、政府請負業者の情報システムに適用されます。システムの機密性、完全性、可用性を維持するためのセーフガードを適用し、組織のセキュリティ態勢の向上を目指すサイバーセキュリティフレームワークです。あらゆる政府機関の優先事項に対応できる柔軟性を備えることを目的としています。
GDPR
業界:全業界
地域:欧州居住者のデータを保護するが、世界中に適用される
一般データ保護規則(GDPR)は、欧州の基準であり、欧州に居住する個人のデータを生成または保存するあらゆる組織に世界中で適用されます。世界で最も厳格なデータ保護規則です。この法律の7つの原則では、データを次のように取り扱うことが定められています。
適法、公正かつ透明性のある方法で処理する
特定され、明確かつ正当な目的のために収集する
目的に照らして適切かつ関連性があり、必要な範囲に限定する
正確かつ最新の状態に保つ
データ主体を識別できる形式で保管する期間は、必要な期間を超えないようにする
完全性と機密性を確保して処理する
コンプライアンスと説明責任を維持する
PCI DSS
業界:小売、eコマース
地域:国際
Payment Card Industry Data Security Standard(決済カード業界データセキュリティ基準)、すなわちPCI基準は、クレジットカードやデビットカードの取引を処理する組織に適用されます。これらのポリシーと手順は、クレジットカードデータを安全に処理、保管、送信するためにPCIセキュリティ基準審議会が策定しました。PCI DSSに準拠するには、ファイアウォールの保守、データの暗号化、データアクセスの制限など、12の要件を満たす必要があります。
PCI認証のプロセスは非常に包括的です。詳しくは、PCI審査に向けたクラウドのセキュリティ確保に関するガイドをご覧ください。
CISベンチマーク
業界:全業界
地域:国際
Center of Internet Securityは、組織がサイバーセキュリティをより適切に管理できるよう、ベンチマークを策定するサイバーセキュリティ専門家のグローバルコミュニティです。その推奨事項は世界中で認められており、現在、クラウドプロバイダー、サーバーソフトウェア、ネットワーク機器など、25を超えるベンダー製品群にわたる100以上の構成ガイドラインを提供しています。
企業がこれらのベンチマークを導入する主な目的は、構成に起因するセキュリティの脆弱性を抑えることです。ベンチマークの全リストは、同団体のWebサイトから閲覧・ダウンロードできます。
CSAクラウドコントロールマトリックス
CSAクラウドコントロールマトリックス(CCM)は、クラウド導入を体系的に評価するためのガイドラインを提供するフレームワークです。クラウド技術の17の領域を対象とし、197の管理目標を定めており、CSAクラウドコンピューティングセキュリティガイダンスに準拠しています。CCMはクラウドセキュリティとコンプライアンスを代表するフレームワークで、次の内容が含まれています。
CCM v4の管理策
マッピング
CAIQ v4
導入ガイドライン
監査ガイドライン
CCM指標
クラウドコンプライアンスの管理策
クラウドセキュリティの管理策は、インフラ内のデータに脆弱性ができるだけ存在しないようにし、悪意ある攻撃者から保護するうえで役立ちます。これらの管理策が実施されていることを確認するには、自社とクラウドプロバイダーが協力する必要があります。
主なクラウド管理策を簡単に紹介します。
抑止的管理策:攻撃者が計画を実行するのを「思いとどまらせる」ための管理策です。侵害を行った場合の結果を警告する、社内外への連絡や措置などが含まれます。
予防的管理策:ユーザー認証、開放ポートの閉鎖など、攻撃者がシステムに侵入する機会を減らすための活動が含まれます。
検知的管理策:検知・監視ツールは、検知的管理策の一例です。攻撃の兆候を見つけ、あらかじめ定めた手順に従って対応することで、脅威の影響を抑えます。
是正的管理策:侵害が発生した場合の被害を最小限に抑えるための管理策です。システムの再起動や、特定ユーザーのアクセス権削除などが含まれます。
Snykがクラウドコンプライアンスを支援する方法
Snyk IaCは、統合されたポリシー・アズ・コードエンジンを活用し、チームがクラウド上で安全に開発、デプロイ、運用できるよう支援します。Snyk IaCが提供する機能は次のとおりです。
主要なクラウドプロバイダーに対応したセキュリティとコンプライアンスのガードレールにより、チームが常にポリシーを遵守できるよう支援します。
リアルタイムおよび過去のレポートを通じて、クラウド環境とInfrastructure as Codeを継続的に評価し、規制および社内セキュリティポリシーへの準拠を確認します。セキュリティエンジニアやGRCチーム向けにレポートを提供します。
すぐに使える、包括的で業界最高水準のクラウドコンプライアンス機能。
主要なコンプライアンス基準に対応:SOC 2、HIPAA、GDPR、PCI(またはPCI DSS)、NIST 800-53、ISO 27001、CISベンチマーク(AWS、Azure、Google、Kubernetes、Docker向け)、CSAクラウドコントロールマトリックス。
コンプライアンスソリューションについてさらに詳しく知りたい方は、コンプライアンス戦略におけるポリシー・アズ・コードの重要性をご覧ください。