Skip to content

英国・米国・EU・インドで信頼されています。24/7インシデント対応

クラウドセキュリティ

クラウドセキュリティ

クラウドで実際に何が露出しているのかを突き止め、侵害の原因となる設定ミスを修正し、開発を続けながらその状態を維持します。

熟練者による手動テスト経営層向けレポート修正ガイダンス再テスト&証明ファームウェア解析ハードウェアテスト
クラウドセキュリティ

概要

クラウドセキュリティとは、日々変化し続けるAWS、Azure、GCPの環境を、防御可能な状態に保ち続ける取り組みです。クラウド侵害の主因は特殊なエクスプロイトではなく、設定ミスです。公開されたままのストレージバケット、過剰な権限を持つIAMロール、インターネットに開かれた管理ポート、誰も所有者を覚えていないアカウントで無効化されたログ。当社は、こうした設定ミスを継続的に検出・修正するポスチャ管理と、攻撃者が実際にどこまで到達し、何を連鎖できるのかを実証するクラウド侵入テストを組み合わせます。ポスチャのスコアだけでは、何が設定ミスかは分かっても、何が本当に悪用可能かは分からないからです。

方法論&標準

評価は、AWS、Azure、GCPのCIS Foundations Benchmarks、各クラウドプロバイダーのWell-Architectedのセキュリティの柱、そしてOWASP Cloud-Native Top 10に照らして行います。テストは各プロバイダーの実施ルールに従い、アイデンティティに関する指摘は一般的なチェックリストではなく最小権限の原則に基づいて整理します。

含まれる内容

CIS Benchmarks(AWS、Azure、GCP)に基づくクラウドセキュリティポスチャ評価
IAMおよびアイデンティティのレビュー。過剰な権限を持つロール、放置された鍵、権限昇格の経路を検出します
実際に悪用可能な攻撃経路を実証するクラウド侵入テスト
Kubernetesおよびコンテナのセキュリティレビュー
データ露出のレビュー。ストレージ、スナップショット、バックアップ、シークレットを対象とします
クラウドのコントロールプレーンに対するログ、監視、検知カバレッジ
ドリフト検知アラートを備えた継続的なポスチャ監視(CSPM)

提供される成果物

深刻度の件数ではなく、実際の悪用可能性に基づいて優先順位付けされた結果
新たなワークロードにも適用できるクラウドセキュリティのベースライン
IAMの最小権限化に向けた修正計画
設定ミスが再発しないようにするInfrastructure as Codeの修正
無償の修正再テストと証明書
業界標準経営層向けレポート修正ガイダンス再テストを含む証明書スキャナーのダンプなし

よくある質問

責任を負うのは一部だけです。責任共有モデルの下では、AWS、Azure、GCPはクラウドを動かす基盤インフラを保護します。その上に置くもの、すなわちデータ、アイデンティティ、ネットワーク構成、アクセスポリシー、ワークロードは、貴社が守るべき領域です。クラウド侵害の大半は、まさにこの利用者側の領域で発生しており、当社がテストするのもそこです。

CSPMは構成を継続的にスキャンし、ベンチマークから逸脱している箇所を教えてくれます。クラウド侵入テストは別の問いを立てます。これらの設定ミスがある状態で、攻撃者は実際にどこまで到達できるのか、という問いです。テストは個々の指摘を実際の攻撃経路へと連鎖させます。だからこそ、深刻度が低いとされた露出したロールが、本番データまであと一歩の距離にあると分かるのです。継続的な衛生管理にはポスチャ管理を、実証にはテストを用いるのが適切です。

いいえ。事前に実施範囲のルールを合意し、各クラウドプロバイダーのテストポリシーを遵守し、可用性に影響しうる操作は流量を制限します。破壊的なチェックは、非本番アカウントがある場合はそちらに対して実施し、実施期間中はテスターとのリアルタイムの連絡窓口を設けます。

はい。ポスチャのドリフトが最も深刻になるのはマルチクラウドです。チームが一方のプロバイダーにベースラインを適用しても、他方には反映されないままになりがちだからです。当社はAWS、Azure、GCPを同一の基準で評価し、RBAC、Podセキュリティ、イメージの来歴、コントロールプレーンを含め、Kubernetesとコンテナのワークロードもカバーします。

設定ミスが生まれる場所で修正することです。コンソール上での場当たり的な修正は次のデプロイで元に戻ってしまうため、当社は修正をInfrastructure as Codeの変更と、ガードレール(サービスコントロールポリシー、Azure Policy、アドミッションコントローラー)として提供し、そもそも設定ミスがデプロイされないようにします。その上で、ドリフトを捉える継続的なポスチャ監視を追加します。

主にAWS、Azure、GCPのCIS Foundations Benchmarksであり、あわせて各プロバイダーのWell-Architectedのセキュリティの柱を用います。コンプライアンス上の要請がある場合は、指摘事項を該当するISO 27001、SOC 2、PCI DSSの統制にマッピングするため、一度の評価でセキュリティ面と監査面の両方の要求を満たせます。

今すぐセキュリティ専門家にご相談ください

ペネトレーションテスト、監査、24/7監視など、当社のチームは英国・米国・EU・インドで対応可能です。