企業でクラウドストレージの利用が広がるにつれ、クラウドストレージのセキュリティは検討・実施すべき重要な課題となっている。これは難しいテーマでもある。データの安全を確保する一連のベストプラクティスを策定するには、データセキュリティに関する幅広い問題とリスクに対処しなければならないからだ。
それは、クラウドストレージが、どこからでも、いつでもデータにアクセスできる環境を中心に成り立ち、幅広いユーザー、アプリケーション、データソースを包含しているためだ。クラウドプロバイダーの環境が侵害されていなくても、ハッカーが個々のアカウントに侵入する可能性はある。
クラウドストレージのセキュリティに対処し、クラウド上のデータをより確実に保護するために必要なことを見ていこう。
クラウドストレージのセキュリティを詳しく見る
クラウドストレージ保護の基礎
クラウドストレージのセキュリティ対策を始めるにあたっては、まずデータがクラウドにどのように保存されるかを理解する必要がある。最も基本的な仕組みでは、クラウドは論理プールを利用し、複数のサーバーにまたがってデータを保存する。ストレージサービスプロバイダーはこれらのシステムをオンプレミス以外の場所で運用し、制御ノードを介して環境全体を接続する。
この制御により、インターネット接続がある人は必要なときにファイルへアクセスできる。この柔軟性は、組織がより俊敏で柔軟になろうとする中で、ますます重要になっている。
クラウドデータセキュリティには通常、さまざまなツール、テクノロジー、アプローチが関係する。クラウドの大きな利点は、多くのセキュリティ要素がすでにシステムに組み込まれていることだ。これには通常、保存時および転送中の強力な暗号化が含まれる。また、次のような機能もある。
- ジオフェンシング。地理的な境界を設定し、不審な活動を特定するためにIPアドレスなどの位置情報を利用する。
- ポリシーベースのライフサイクル保持。システムはデータ分類ポリシーを利用し、データの保存、保持、アーカイブ、削除の方法を管理・自動化する。
- データ対応型フィルタリング。この機能により、組織は情報にアクセスした人物や時刻など、特定の条件やイベントを監視できる。ロールベースの認証や権限と連携させることも可能だ。
- 詳細なログと、ユーザー/ワークロード全体の監査証跡レポート。ログを詳しく調べ、ワークロードを監査できれば、セキュリティ上の懸念や脆弱性リスクを把握できる。
- バックアップおよびリカバリー機能。これらの重要な機能により、組織は障害に対処できるだけでなく、ランサムウェア攻撃や悪意によって削除されたデータといったセキュリティリスクにも対応できる。堅牢なクラウドベースのディザスタリカバリーソリューションは、可用性の向上につながる。
関連記事:ランサムウェアからバックアップを強化する
クラウドストレージのセキュリティリスク
クラウドデータのセキュリティは、単にファイルをバックアップするだけでは不十分だ。ファイルの同期も保護を保証するものではない。重要なファイルがバックアップされていない可能性があるからだ。さらに、商用サービスプロバイダーは、ファイルの保存・管理方法がそれぞれ異なる。変更履歴を提供する場合もあれば、提供しない場合もあり、過去のバージョンを一定期間しか保存しないこともある。
組織が価値あるデータを不必要にクラウド上へ置いたままにしたり、ファイルがクラウドにバックアップされていると誤って考えたりするケースは、あまりにも多い。データがどこに存在し、データプロバイダーがどのように管理しているかを明確に理解しなければ、効果的なクラウドデータ保護計画を策定することはできない。
このような把握不足は、侵害が発生した場合に大混乱を招く可能性がある。重要なファイルに突然アクセスできなくなったり、ファイル自体が存在しなくなったりすることもある。一方でIT管理者は、本来クラウドに置くべきではなかった重要データが盗まれたことに気づくかもしれない。最悪の場合、データがハッカーや窃盗犯の手に渡ることもある。
クラウドデータ保護で重要な領域の1つは、Webアプリケーションセキュリティだ。過去5年間に記録された主要なセキュリティインシデントのうち、56%はWebアプリケーションセキュリティの脆弱性に関連していたと、Cyentia InstituteとF5 Labsが発表した調査は報告している。さらに、Webアプリケーションセキュリティ企業のVeracodeは、PHPアプリ全体の56%だけを見ても、少なくとも1つのSQLi脆弱性があったと報告している。こうした脆弱性は、ブルートフォース攻撃、マルウェア感染、望ましくない外部からの偵察、サービス拒否攻撃を招く。
もう1つの問題は、古く使われていない不正なデバイスやアプリを、誤ってクラウドに接続したままにしてしまうことだ。シャドーITは、監視・保護すべきデータ量を増やすと同時に、攻撃対象となるポイントも増加させる。デバイスやパスワードの侵害によって、ハッカーがシステムへアクセスできる可能性もある。
クラウドストレージは安全か?
主要なクラウドプロバイダーは、ストレージシステムに堅牢なセキュリティ機能を搭載していることが多く、クラウドソリューションのほうがオンプレミスシステムより安全な場合もある。クラウドストレージの主な利点は次のとおりだ。
- クラウドは、データとセキュリティ対策をエンドツーエンドで可視化できる。
- クラウドは、暗号鍵を一元管理できる。
- ベンダーは、ユーザーとデータを管理するためのクラウドストレージ制御機能を一元的に提供することが多い。
- クラウドにより、構成に一貫性がなかったり誤って設定されたりするオンプレミスのセキュリティアーキテクチャが不要になり、場合によっては完全に排除できる。
- クラウドストレージプロバイダーは通常、新たに出現する、または変化するセキュリティ脅威に対応するため、システムを迅速に更新する。
しかし全体として見ると、クラウドストレージはデータセキュリティ戦略にさらなる懸念と複雑さをもたらす。クラウドストレージでは、セキュリティ管理が企業の手を離れ、全面的にクラウドプロバイダーに委ねられる。標準的なクラウドストレージでは、顧客がセキュリティを変更することはできない。クラウドプロバイダーは、多くの場合、大規模なデータセンターで複数企業のデータをホストするため、ストレージソリューションが侵害・突破される可能性がある。
ただし最終的には、コストの削減と十分なデータ保護につながる可能性がある。データを保護したいなら、適切なベンダーを選ぶことが極めて重要だ。これには、データ保護規制を完全に遵守し、従来型の戦略ではなく最新のセキュリティ手法を採用するクラウドプロバイダーを選ぶことが含まれる。
クラウドストレージのセキュリティに関するベストプラクティス
クラウドストレージのフレームワークとセキュリティ基準を確立することは不可欠だ。クラウドストレージに関する5つのベストプラクティスを紹介する。
クラウドフレームワークを評価する
安全なクラウドストレージを実現するには、クラウドに接続するすべてのデバイスとアプリを特定する必要がある。また、企業内にどのようなクラウドストレージシステムが存在し、誰がどのように利用しているかを理解することも重要だ。
組織は、システム、デバイス、アプリケーション、API、クラウド間でデータがどのように流れるかをマッピングすることで、高いセキュリティ水準のクラウドストレージを実現できる。幸い、多くのクラウドストレージアプリケーションは、接続先の他のアプリやサービスを表示する。これにより、マッピング作業が大幅に簡素化され、必要に応じて他のアプリやサービスとの接続を切断することも容易になる。
クラウドフレームワークのマッピングには時間がかかるが、どのサービスが連携し、したがってデータを共有しているのかを正確に把握するための最善の方法の1つだ。これは安全なクラウドインフラを実現するうえで重要な要素となる。
関連記事:クラウドベースのインフラに合わせてセキュリティフレームワークを調整する方法
クラウドストレージプロバイダーのプライバシー・セキュリティ対策を確認する
利用規約は、クラウドプロバイダーが提供する一般的な保護を確認するための出発点として適している。しかし、安全なファイルストレージを確保するには十分ではない。クラウドベンダーは利用規約やユーザー契約を頻繁に更新する。そのため、一見小さな変更がプライバシーやセキュリティに大きな影響を及ぼすにもかかわらず、見落としやすい。
さらに、ほとんどの契約では、クラウドストレージプロバイダーがセキュリティをどのように実装し、具体的にどのような保護を利用し、障害や侵害が発生した場合に何が起こるのかという詳細まではカバーしていない。そのため、ポリシーと手順を綿密に定めることが重要だ。これにはさらなる話し合いや交渉が必要になる場合がある。文書や短時間の営業電話では答えられていない疑問を尋ねられるよう、プロバイダーに相談の場を求めよう。プロバイダーが透明性を欠く場合は、別のストレージソリューションを探すべきだ。
導入されている保護策を把握する
クラウドセキュリティにおいて、暗号化は基本的な要件だ。クラウドストレージプロバイダーが、データセンター、サーバー、ストレージデバイス間の転送中を含め、どのように暗号化を利用しているかを把握することが重要だ。また、暗号鍵を誰が管理し、特定のデータセットにどのように適用しているかも確認する必要がある。
同様に、クラウドプロバイダーを利用する組織は、誰がシステムにアクセスできるのか、また分散型サービス拒否(DDoS)攻撃からアプリケーションのセキュリティ欠陥まで、あらゆる脅威に対してどのような保護策を講じているのかを把握すべきだ。
関連記事:暗号化ソフトウェアのベスト関連記事:
データ分類手法を実践に移す
すべてのデータが同じ価値を持つわけではない。データを一律に扱うことは、クラウド環境の内外でセキュリティ障害を招く原因となる。また、組織が蓄積する非構造化データの量が増えるにつれ、データセキュリティはますます複雑になっている。
データの価値、クラウドに保存すべきか、ディスクやテープなどのメディアにアーカイブすべきか、そしてデータの場所が企業のリスク許容度にどう影響するかを理解することが重要だ。もう1つの要素は、政府規制に関するデータコンプライアンス、たとえばSarbanes-Oxleyや欧州連合(EU)の一般データ保護規則(GDPR)だ。一部のクラウドストレージサービスは、こうしたプロセスを促進する組み込みツールを提供している。
すべてのデバイスとシステムで多要素認証を利用する
多要素認証は、誰かがシステムやアプリケーションに不正アクセスし、それを利用してマルウェアを拡散したり、他のデータへのバックドアを作成したりするリスクを低減できる。管理者アカウントではリスクがより大きくなる可能性があるが、標準的なアプリケーションやツールでもリスクがなくなるわけではない。多要素認証は、ハッカーや不満を抱える従業員、その他の内部関係者が意図的または不注意にデータを危険にさらすことから、機密データを保護するのに役立つ。
最終的に、企業が強固なクラウドデータセキュリティを実現するには、複数のベンダーにまたがるコンピューティングとデータのフレームワークに注目し、新しいツールや手法の使い方と管理方法を学ぶ必要がある。不可欠なのは、クラウドプロバイダーと緊密に連携することで、データストレージのセキュリティ手法がビジネス要件を満たすようにすることだ。ベストプラクティスに基づくアプローチにより、企業は可能な限り安全なクラウドストレージを実現できる。
次に読む:主要なサイバーセキュリティソリューション
この記事は2022年3月にJenna Phippsによって更新された。