監査ログ、脅威検知、インシデント対応でクラウド侵害に備える
現在のクラウドセキュリティ侵害への対応方法を考えるにあたり、まずは歴史を振り返ってみましょう。
歴史に詳しい方や、学生時代の授業をよく覚えている方なら、マジノ線をご存じでしょう。マジノ線とは、二つの世界大戦の間にフランス軍が構築した一連の防御陣地です。フランス政府の構想は、難攻不落の防御を築くことで、第一次世界大戦のようなドイツからの侵攻を防ぐというものでした。
しかしフランスにとって不運なことに、1940 年、ドイツ軍はマジノ線を迂回し、要塞化されていなかった北東部からフランスに侵攻しました。防御策に過度な信頼を置いていたフランスと同盟国のイギリスは、防御線を突破された後の機動戦への備えが不十分でした。優れた防御態勢を確立していたにもかかわらず、フランスはわずか 46 日で、ある歴史家が「奇妙な敗北」と呼んだ結末を迎えたのです。
フランスの陥落がクラウドセキュリティと何の関係があるのかと思われるかもしれません。その答えは、1940 年にフランスが軍事的な突破を完全に防ぐことは不可能だと痛感したのと同様に、今日の組織も、クラウド侵害が決して起きないと保証することは不可能だと認識する必要がある、ということです。クラウドセキュリティポスチャ管理(CSPM)による防御策への投資は重要ですが、クラウド侵害が発生した場合(そして必ず発生します)に対応できるよう備えることも必要です。
クラウド侵害への備えには、3 つの重要な要素があります。
- クラウド監査ログ:侵害や侵害の試みを示す可能性のある、クラウド環境内の異常なアクティビティの検出に役立ちます。
- 脅威検知:さまざまなデータソースを使用して、進行中の侵害を特定します。
- インシデント対応:侵害が発見された際に、効率的かつ効果的に対処できるようにします。
この記事では、クラウドセキュリティの脅威を管理するうえで監査ログ、脅威検知、インシデント対応が果たす役割を取り上げ、クラウド侵害から身を守るために必要なことを詳しく解説します。
クラウド侵害は避けられない
クラウド侵害に備える最初のステップは、侵害は必ず起こると認識することです。攻撃に対してクラウド環境を強化するために CSPM ツールやプロセスをどれだけ完璧にしても、クラウドスタックの奥深くに安全でない構成が潜んでいたり、誰も予期していなかった脆弱性を悪用する新たな種類の脅威が出現したりするリスクは常に存在します。
実際、クラウドセキュリティに膨大なリソースを投じ、世界トップクラスのサイバーセキュリティ人材を擁する最先端のテクノロジー企業でさえ、セキュリティ侵害を日常的に受けています。そうした企業が侵害を防げないのであれば、他の組織も同様です。
もちろん、侵害防止の手段として CSPM に投資する価値がないという意味ではありません。安全でない構成を検出し、セキュアなアーキテクチャを設計することで、クラウドセキュリティの防御を可能な限り強化することは、侵害の発生件数を最小限に抑えるために不可欠です。また、侵害が発生した場合の被害を軽減することにもつながります。
とはいえ、侵害を完全に防げると期待するのは現実的ではありません。
クラウド侵害への備え:監査、脅威検知、インシデント対応
しかし、侵害に事前に備えておくことで、侵害が発生した際に、できるだけ迅速かつ効果的に特定、評価、対応することができます。そのためには、監査ログ、脅威検知、インシデント対応という 3 つの重要な領域への投資が必要です。
監査ログとクラウド
控えめに言っても、クラウド環境は複雑です。多くの組織では、オブジェクトストレージ、仮想マシン、コンテナ、サーバーレス関数など、さまざまなクラウドサービスを利用していることでしょう。これらは代表的なクラウドコンピューティングサービスのほんの一部にすぎません。また、クラウドごとに複数のアカウントを持っていることもあり、現在 93% の組織と同様に、複数のクラウドを同時に利用している場合もあります。
監査ログは、広範囲に及ぶ多層的なクラウド環境内で潜在的なセキュリティ脅威を追跡するための、極めて重要な第一歩です。監査ログは、クラウド環境内で発生したアクションを、発生と同時に体系的に記録します。誰が、いつ、何を行い、何が変更されたのかを把握できます。
つまり監査ログを使用すれば、どの新しいクラウドリソースがデプロイされたか、どの IAM ポリシーが変更されたか、どのユーザーアカウントが追加または削除されたかなどを体系的に監視できます。しかも、すべてのクラウド環境とサービスにわたってこれを実行できます。
この情報により、脅威がまだ実際の侵害に発展していない段階でも、潜在的なセキュリティ脅威を早期に可視化できます。たとえば監査ログは、許可されていない VM や新しい IAM ロールの作成を通知できます。これらは、攻撃者がクラウド環境内に足がかりを築こうとする際の最初のステップである可能性があります。
クラウド監査ログの活用
主要なパブリッククラウドプロバイダーはいずれも、監査ログを有効にしてログを追跡するためのネイティブサービスを提供しています。ただし、これらのサービスは通常、個々のクラウドアカウントや個々のクラウドでしか機能しないため、さまざまなクラウド環境のクラウド監査ログを集約し、一元的に分析する必要があります。その際には、あらゆるパブリッククラウド環境の監査データから疑わしいパターンを検出できるサードパーティの監査ツールを使用します。
また、クラウド監査を効果的に構成することにも注意を払う必要があります。優れた監査ログの鍵は、記録する情報が多すぎず少なすぎず、適切なバランスを取ることです。通常、クラウド環境で発生するあらゆる細かな変更を把握する必要はなく、ログを取りすぎるとチームはアラート疲れに陥ります。一方で、IAM 構成の変更、ネットワーク設定の更新、新しいワークロードのデプロイ、ユーザーアカウントの変更など、セキュリティに関わる重要なイベントは把握しておく必要があります。
クラウドの脅威検知
監査ログが潜在的な侵害を検出するための最初のステップであるのに対し、脅威検知はさらに踏み込んだものです。脅威検知とは、監査ログ、ネットワークログ、クラウドメトリクスなどのさまざまなデータソースを使用して、進行中の脅威を検出し、その潜在的な影響を評価することです。
つまり脅威検知は、侵害の特定に役立つだけでなく、各侵害の性質や、それがどの程度の被害をもたらす可能性があるかを理解するのにも役立ちます。その結果、クラウド環境が直面するさまざまな脅威に対して、最も効率的に対応するための計画を立てやすくなります。
脅威の中には、他よりも深刻なものがあります。たとえば、開発/テスト環境に影響を与える脅威は、重要な本番ワークロードに影響を与えるゼロデイ侵害ほど危険ではない可能性が高いでしょう。脅威検知は、どの種類の脅威を優先すべきかを判断するのに役立ちます。
同様に、脅威検知では脅威インテリジェンスデータを使用して、さまざまな種類の脅威に関するコンテキストを提供します。脅威インテリジェンスにより、チームは脅威の発生源、悪用されている脆弱性の種類、効果的な修復方法を理解できます。
クラウドのインシデント対応
クラウド侵害への対応における最後のステップは、インシデント対応です。インシデント対応とは、進行中の脅威を隔離、緩和し、最終的に修復するためにチームが使用するツールと手順のことです。
脅威はそれぞれ異なり、インシデントに対応するためにどのような手順が必要になるかを正確に予測することはできませんが、インシデントの種類ごとにプレイブックを作成し、インシデント対応を行う際のガイドとして使用することはできます。たとえば、不正なデータアクセスを伴うセキュリティインシデントに対応するためのプレイブック、コンテナのランタイム環境の侵害に対応するためのプレイブック、クラウドベースの仮想マシンに影響を与える脅威に対応するためのプレイブックを、それぞれ作成できます。
クラウドのインシデント対応プレイブックには、チームが各種類の脅威にどのように対応するかだけでなく、どのチームメンバーが対応においてどの役割を担うかも詳しく記載する必要があります。また、チームが対応を実行するためにどのようなリソースが必要になるかも、事前に検討しておく必要があります。
さらに、インシデント対応の最終目標は脅威を確実に修復することですが、完全に修復できるまで脅威の拡大を防ぐため、まず脅威を隔離することが理にかなっている場合も多いことに留意してください。そのため、プレイブックには、たとえば侵害されたアカウントを無効化する手順や、侵害されたクラウドワークロードをネットワークレベルで隔離する手順を含めておく必要があります。
クラウドセキュリティ侵害への備え
クラウドセキュリティ侵害の防止に努めるべきではありますが、侵害が発生したことを敗北と考える必要はありません。むしろ、チームがどれほど CSPM に優れていても、侵害は避けられないものだと認識してください。
敗北と勝利を分けるのは、クラウド侵害が実際に発生したときに効果的に対応できるかどうかです。監査ログ、脅威検知、インシデント対応に投資することで、侵害の影響を最小限に抑え、できるだけ迅速に修復し、クラウド侵害にうまく対処できる体制を組織に整えることができます。
