コンテナセキュリティツールは、脆弱性の検索を自動化し、コンテナ環境における脅威の可能性を開発者やITチームに通知するソフトウェアです。コンテナ(アプリケーションを隔離環境で実行できるよう、アプリケーションと関連するすべてのコードをパッケージ化したもの)は、本質的に安全なわけではありません。セキュリティ機能を一部内蔵しているものの、開発環境とランタイム環境で保護を確実にするには追加のツールが必要です。
本ガイドでは、最適なコンテナセキュリティツールに加え、ビジネスで確認すべき機能や、製品購入前に尋ねるべき質問を解説します。
最適なコンテナセキュリティソリューション
- Anchore
- Aqua Security
- Palo Alto
- Qualys
- Snyk
- StackRox
- Sysdig
- コンテナセキュリティツールに必要な機能とは?
- コンテナセキュリティツールの選び方
- 結論:最適なコンテナセキュリティツール
Anchore
開発段階で高度なセキュリティを求めるDevOpsチームに最適
ソフトウェアサプライチェーンを対象とする、Anchore Enterpriseは、開発環境のセキュリティを向上させたい企業向けのセキュリティおよびコンプライアンスソリューションです。Anchoreは、オンプレミスでもパブリッククラウドでも、あらゆるコンテナ環境で実行できます。コンテナの分析とポリシーベースのコンプライアンスに重点を置いており、簡単に言えば、コンテナイメージを検査して合格または不合格を判定します。
Anchoreは開発者を中心に設計されており、アプリケーションの初期段階でセキュリティ確保に取り組むDevOpsチームを支援します。また、オープンソースのコンテナセキュリティツールを2つ提供しています。1つは、ソフトウェア部品表(SBOM)を生成し、コマンドラインインターフェース(CLI)ツールで依存関係を確認するSyft、もう1つは、コンテナイメージをスキャンして脆弱性一覧を生成するGrypeです。ユーザーはAnchoreのコミュニティSlackチャンネルに参加することもできます。

料金
Anchoreには、Team、Business、Ultimate、Ultimate+の4つのエンタープライズプランがあります。全プランの料金はAnchoreへの問い合わせ制です。
主な機能
- 次世代の脆弱性スキャナー
- SBOM生成とコンテナ脆弱性スキャンに対応するオープンソースのコンテナツール
- コラボレーションソフトウェア、継続的インテグレーション/継続的デリバリー(CI/CD)、Red Hatなどのイメージレジストリ、コンテナオーケストレーションプラットフォーム向けDevOps統合
- ランタイムのコンプライアンスチェック用アプリケーション・プログラミング・インターフェース(API)
メリット
- ロールベースのアクセス制御と6種類のロール権限をサポート
- オープンソース機能とコラボレーション用Slackチャンネルにより、開発者が使いやすい
デメリット
- スキャンとコンプライアンスに重点を置いているため、リアルタイムで高度な脅威対応を必要とする企業には不十分な可能性がある。
関連記事:データストレージシステムに不可欠なコンプライアンス規制7選。
Aqua Security
サンドボックスに最適
Aqua Security(AquaまたはAquaSecとも呼ばれる)は、コンテナセキュリティ、Kubernetesセキュリティ、サーバーレスセキュリティなどの製品を提供するクラウドネイティブソリューションです。AquaはLinuxとWindowsのコンテナをサポートし、オンプレミスとクラウドの両方の導入形態に対応しています。Aquaを利用すると、企業はコンテナイメージのスキャン結果と脆弱性の深刻度ランキングを確認できます。また、Kubernetesランタイム環境の監査データにもアクセスでき、コンプライアンスの向上につながります。
Aqua Dynamic Threat Analysis(DTA)は、イメージを分析して挙動の異常を検出し、高度なマルウェアを特定したうえで、イメージを安全なサンドボックスに配置する製品です。また、イメージが本番環境にデプロイされるのを防ぐこともできます。DTAは、コードインジェクション型のバックドアや暗号資産マイナーなどの脅威に関するアクティビティデータを提供します。Aqua Securityは、コンテナで高度な脅威分析とサンドボックス化を実施したいチームに適しています。

料金
Aquaプラットフォーム全体の導入を検討する顧客は、デモを申し込めます。クラウドセキュリティツールの料金はワークロード数に基づき、開発セキュリティの料金はコードリポジトリの総数に基づきます。詳しい料金についてはAqua Securityに問い合わせてください。
主な機能
- 修正不能または対処が難しい脆弱性にパッチを適用し、攻撃者による悪用を防ぐvShield
- イメージのデジタル署名によるコンテナイメージの不変性
- 挙動の異常と高度な脅威を検出するAqua DTA
- IPアドレスやURLなどの基準に基づいてネットワーク接続を制限するファイアウォールルールの提案
メリット
- Kubernetesランタイム環境の監査データを提供
- システムコール、ファイルアクセス、ネットワークアクセスなどの要素を含むコンテナの挙動プロファイルを作成
デメリット
- Aquaの高度なセキュリティに対する綿密なアプローチは、小規模チームや経験の浅いチームがプラットフォームの使い方を習得するまでに時間を要する可能性がある
Palo Alto
大企業やセキュリティチームに最適
Palo Alto Prisma Cloud(旧Twistlock)は、コンテナとワークロード向けの統合セキュリティソリューションで、企業がパブリッククラウドのワークロードに対する脅威を管理できるようにします。Prisma CloudはAWSとAzureをサポートしています。このプラットフォームは、相互に連携する7つの中核ソリューションで構成されています。これには、クラウドセキュリティポスチャー管理、コードセキュリティ、クラウドワークロード保護、クラウドネットワークセキュリティが含まれます。コンテナセキュリティは、クラウドワークロード保護ソリューションの1モジュールです。
Prisma Cloudは、高いネットワーク可視性とセキュリティを必要とする中堅・大企業に適しています。DevOpsチームとセキュリティ運用チームに、クラウド環境とコンテナ環境の可視性を提供します。ソリューションを適切に導入・運用するには、DevOpsチームとセキュリティチームによる十分な計画と責任体制が必要です。

料金
Prisma Cloudのエンタープライズ料金はクレジット制で、顧客は100クレジット単位で購入できます。ツールや特定の機能は、リソースインスタンスあたりのクレジット数で測定されます。クレジットはPalo Altoから直接、チャネルパートナー経由、またはマーケットプレイス経由で購入できます。クレジット料金の詳しい情報についてはPalo Altoに問い合わせてください。
主な機能
- 潜在的な脆弱性を持つイメージをブロックするCIツールとの統合
- 一元管理コンソール
- Dockerコマンドのアクセス制御
- コンテナのコンプライアンスチェック用の標準搭載ポリシーとカスタマイズ可能なポリシー
メリット
- コンテナレジストリとリポジトリの設定ミスをスキャン
- 包括的なセキュリティプラットフォームの一部
- 大企業や経験豊富なDevSecOpsチームに適している
デメリット
- Prisma Cloudの設定と習得は、特に経験の浅いチームにとって難しい場合がある
- 複数のユーザーレビューでPrisma Cloudの高額な料金が指摘されている
- Prisma Cloudの個々のソリューションは複数の買収企業に由来するため、製品間の連携に問題が生じる可能性がある
Qualys
コンテナモジュールを備えた、より広範なクラウドプラットフォームを求める大企業に最適
Qualys Container Securityは、Qualys Cloud Platformに属する24のアプリケーションの1つです。Cloud Platformは、クラウドとオンプレミスのコンテナ導入環境で利用できます。QualysのContainer Runtime Security(CRS)機能は、コンテナのランタイムを監視できるアドオンです。管理者はコンテナの挙動を管理するポリシーを設定し、CRSによってランタイム中にポリシー違反が発生した時点を把握できます。
QualysのネイティブコンテナセンサーはDockerホスト上で動作し、コンテナの導入状況を監視します。ユーザーは、コンテナホスト情報やコンテナの権限ステータスなど、各イメージと各コンテナのメタデータを確認できます。また、同じ親イメージを持つ他のコンテナとの関連も確認できます。

料金
Qualysは無料トライアルを提供しています。プラットフォームの料金は、ユーザー環境内のCloud Platform Apps、IPアドレス数、Webアプリケーション数、ユーザーライセンス数に基づきます。Cloud Platformのすべてのサブスクリプションには、トレーニングとサポートが含まれます。
主な機能
- 稼働中のコンテナを高い可視性で監視するContainer Runtime Securityアドオン
- 特定の脆弱性を持つイメージをブロックするポリシー
- 事前構築済みダッシュボードとカスタマイズ可能なダッシュボード
- セキュリティ情報イベント管理(SIEM)などの他のセキュリティソリューションや、ガバナンス・リスク・コンプライアンスツールとの統合に対応するXMLベースのAPI
メリット
- AssetViewにより、管理者は組織のIT資産をすべて1つのコンソールで確認できる
- QualysはSAML 2.0ベースのIDサービスプロバイダーをサポート
デメリット
- 顧客サポートについて、対応の遅さに対する否定的な評価が寄せられている。
Red Hat Advanced Cluster Security for Kubernetes
Kubernetesのみの環境や、他のOpenShift製品を運用する企業に最適
Red Hatは最近、コンテナセキュリティソリューションのStackRoxを買収し、KubernetesおよびGoogle Kubernetes Engine環境のセキュリティとコンプライアンスのニーズに対応するRed Hat Advanced Cluster Security for Kubernetesを開発しました。Red Hatは、Kubernetesクラスタのセキュリティコードをオープンソース化して管理するためのStackRoxコミュニティも提供しています。Red Hatのソリューションの基盤となるコードはオープンソースです。
StackRoxのユーザーは、ノードやクラスタがNational Institute of Standards and Technology(NIST)やHIPAAなどの規制に準拠しているかを特定し、監査人にデータを提示できます。また、過剰な権限付与などの設定ミスを修正し、ビルドやデプロイを設定するためのカスタムポリシーを作成することも可能です。

料金
Red Hatは、Kubernetes向けAdvanced Cluster Securityに2つの料金プランを提供しています。標準サポートが付属するStandardプランは、1インスタンスあたり年額500ドルです。Premiumプランは、1インスタンスあたり年額750ドルです。
主な機能
- 脆弱性のあるコンテナイメージのブロック
- 複数のサードパーティ製イメージスキャナーのサポート
- Kubernetes導入環境のネットワークセグメンテーション
- 設定管理(設定ミスの修正を含む)
- OpenShiftプラットフォームでのランタイム検知と対応
- Quayでホストされる無料のコンテナイメージ
メリット
- オープンソースソリューション
- 既存のRed Hat顧客に適している
デメリット
- Kubernetes向けに大きく設計されているため、他の環境でコンテナを運用する企業にはRed Hatが適さない可能性があります。
Snyk
コードリポジトリで作業する開発者に最適
Snykは、開発者を念頭に置いて特別に設計されたセキュリティソリューションを提供しています。リポジトリ内の各パッケージについて、Dockerイメージにおけるライセンス違反を検索し、脆弱性レポートを作成します。Snykはさまざまなプログラミング言語をサポートしているため、顧客は容易に導入できます。GitHubやGitLabとの接続など、開発者向けの多くの統合も利用できます。
Snyk Advisorは、サードパーティ依存関係の安全性と履歴を提供し、ユーザーが多数のオープンソースプロジェクトを検索・比較できるようにします。プロジェクトを0から100までのスケールでランク付けし、Package Health Scoreを付与します。

料金
Snykは、Free、Team、Enterpriseの3つのプランを提供しています。Freeプランは、スタートアップやごく小規模な企業に適しています。Teamプランは、貢献する開発者1人あたり月額52ドルです。Enterpriseプランは個別見積もりで、導入を検討する顧客はSnykにライブデモを依頼できます。
主な機能
- GitHubおよびGitLabとの統合
- OSSの自動スキャン
- コンテナレジストリや継続的インテグレーションプロバイダーなど、豊富な統合機能
- コードベースの迅速なスキャン
メリット
- 強力なCLI
- 使いやすく、導入・習得も容易
- 無料プラン
デメリット
- Snykのレポート機能については、顧客の評価が分かれています。
Sysdig
顧客サポートと技術サポートを重視する場合に最適
Sysdig Secureは、クラウド環境とオンプレミス環境の両方で動作する、コンテナ、Kubernetes、クラウド向けのセキュリティ製品です。Sysdigのユーザーは、CI/CDパイプラインとレジストリのスキャンを自動化し、コンテナが本番環境に移行する前に脆弱性をブロックできます。この脆弱性管理ソリューションはコンテナとホストの両方をスキャンするため、ユーザーは両方のスキャンに1つのツールだけを使用できます。Sysdigは、オープンソースのアプリケーションおよびKubernetes監視ツールであるPrometheusと連携します。
Sysdigは、継続的なクラウドセキュリティポスチャー管理(CSPM)を提供しています。これには、設定ミスの通知や、さまざまな規制への準拠検証が含まれます。また、ゼロトラストネットワークセキュリティとKubernetesネイティブのマイクロセグメンテーションも提供します。

料金
Sysdig Secureは無料トライアルを提供しています。具体的な料金はベンダーから入手できますが、現在のマーケットプレイス料金は、年額で1ホストあたり約720ドルです。
主な機能
- 任意のCI/CDパイプラインでのイメージスキャンの自動化
- クラウドセキュリティポスチャー管理
- Prometheusとの統合
- KubernetesのPodとノードの状態に関するSlack通知
- コンテナ、ホスト、Kubernetes、クラウドのコンプライアンス評価
メリット
- 高い評価を得ている顧客サポートチーム
- 柔軟に設定できるソリューション
デメリット
- 一部のユーザーからは、イベント通知が多すぎないようにアラートをカスタマイズするのに時間がかかったという声が寄せられています。これは高度なセキュリティソリューションでは一般的な問題ですが、小規模なチームや多忙な管理者にとっては、導入時のハードルになる可能性があります。
コンテナセキュリティツールに必要な機能とは?
多くの場合、コンテナセキュリティはより大規模なセキュリティツールの1製品または1コンポーネントです。多くのプロバイダーは、コンテナセキュリティをその一部とするクラウドセキュリティサービスを提供しています。コンテナセキュリティの機能には、次のようなものがあります。
- コードの脆弱性についてコンテナをスキャンする。これは開発中だけでなく、本番環境でも実施する必要があります。
- ネットワークの脆弱性を監視・検知する。ネットワーク上の脅威がコンテナやPodに侵入する可能性があります。
- 開発前および開発中にソースコードをテストする。コードをライフサイクル全体にわたって定期的に検査することで、脆弱性や発生する可能性のある問題を明らかにできます。
- インシデント対応。セキュリティ管理者は、コンテナ環境における脅威を特定するだけでなく、阻止して隔離できる必要があります。
- アクセス制御。コンテナ環境へのアクセスは、利用を許可されたユーザーに制限する必要があります。
開発に重点を置き、ソースコードの設計やテスト中に開発者が利用するセキュリティ機能を提供するツールもあります。一方で、ランタイムセキュリティと脅威の修正に重点を置くツールもあります。
コンテナセキュリティツールの選び方
自社でコンテナセキュリティソフトウェアの購入を計画している場合は、評価プロセスで次の点を検討してください。
状況に即したセキュリティデータ
前述の誤検知を避けるには、セキュリティツールが適切なコンテキストを把握する必要があります。例えば、特定のアプリケーションがその時点で実際に企業の機密データにアクセスしているかどうかを、ツールは把握しているでしょうか。コンテナ内の脆弱性が実際に悪用されているかどうかを特定し、それに基づいて優先順位を付けられるコンテナセキュリティソリューションもあります。
価格とチームに適していること
自社の予算に合うコンテナセキュリティソリューションを選びましょう。セキュリティソリューションには、低価格のものもあれば、高い予算を持つ大企業に適したものもあります。同様に、自社のセキュリティチームと開発チームに適したソリューションを選ぶ必要があります。経験豊富なチームは、より複雑なソリューションを細かくカスタマイズすることを好むかもしれません。一方、小規模なチームや経験の浅いチームには、分かりやすいインターフェースを備えたものが適しているでしょう。
主な製品の焦点
開発中のセキュリティに重点を置くソリューションもあれば、リアルタイムの脅威修正を提供するソリューションもあります。自社のニーズを把握することに加え、強力な脅威対応機能があれば、ランサムウェアなどの攻撃によってコンテナオーケストレーションプラットフォームが侵害された場合に、より大きな優位性を得られる点にも注意してください。一方、開発重視のソリューションは、大規模なアプリケーション開発チームに適しています。
管理可能なアラート数
脅威を高い応答性で検知するソリューションは、アラートを生成します。誤検知を抑え、ITチームとセキュリティチームが管理できる数のアラートを提供するコンテナセキュリティツールを選びましょう。アラートが多すぎると管理者が対応しきれなくなり、時間を浪費するとともに、侵害の可能性が高まります。
結論:最適なコンテナセキュリティツール
新しく急速に成長するテクノロジーは、綿密に監視し、迅速にセキュリティを確保する必要があります。コンテナも例外ではありません。コンテナのセキュリティが興味深いのは、開発プロセス中とランタイムの両方で保護が必要だからです。どちらも優先する必要があります。コンテナ環境が拡大している企業は、脅威を検知して阻止できるよう、コンテナとオーケストレーションエンジンに特化したソリューションに投資すべきです。
詳しくはコンテナ管理テクノロジー市場をご覧ください。