クラウドセキュリティの課題–求められるID、アクセス、認証情報の適切な管理

今回は「クラウドセキュリティの課題–求められるID、アクセス、認証情報の適切な管理」についてご紹介します。

関連ワード (クラウドをセキュアに、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 リモートワークへの移行によって、職場の定義が変わり、クラウドアプリケーションおよびサービスの使用の優先順位が変化したことで、ID、アクセス、認証情報のずさんな管理が、クラウドコンピューティングのサイバーセキュリティにおける最大の課題となった。新しい調査はこう警告している。

 クラウドコンピューティングのベストプラクティスを奨励する非営利団体Cloud Security Allianceがクラウド業界のセキュリティ問題に関して、700人の業界専門家を対象に実施した調査によると、特権アカウントのID、認証情報、アクセス、キーの管理の不備が、クラウドサイバーセキュリティに関する最大の懸念事項であるという。

 リモートワークやハイブリッドワークへの移行により、企業と従業員の業務の進め方が変化し、オフィスのPCにインストールされたオフィスアプリケーションや生産性スイートを利用するのではなく、SaaSやクラウドベースの生産性スイートによって、場所やデバイスを問わず必要なツールにアクセスできるようになった。

 こうした変化は、リソースやファイルへのアクセスの管理が非常に重要であることを意味する。管理者アクセスやその他の高度な特権アクセスが求められる場合は、特に重要だ。しかし、企業はその管理に苦労しており、主な要因としては、多くのエンドユーザーが企業のファイアウォールと従来の保護対策の外側で作業をするようになったことが挙げられる。

 ユーザー名とパスワードでクラウドツールにアクセスできる機能は、多くの従業員や企業にとって非常に有益であることが証明されているが、サイバー犯罪者による攻撃が容易になるという面もある。ユーザー名とパスワードを不正に入手したハッカーは、そのユーザーと同じアクセス権を利用できる。正当なアカウントであるため、不審な活動をすぐには検出できないかもしれない。

 しかし、ID、アクセス、認証情報が適切に管理されていない場合に、その設定ミスを悪用できるのは、社外のサイバー攻撃者だけではない。これらの問題が内部の脅威によって悪用されるおそれもある。具体的には、従業員が管理の不備を利用してアクセス権限を昇格させ、閲覧できてはならないデータにアクセスすることが考えられる。

 可能だからという理由だけでこれを実行する従業員もいれば、そのデータを持って競合他社に移籍する者や、悪用しようとするサイバー犯罪者に売る者もいる。

 クラウドアカウントのログイン認証情報の入手は、サイバー攻撃で使用される一般的な手法として増加しているが、一部のケースにおいては、攻撃者はユーザー名やパスワードを一切必要としない。これは、クラウドに保存されたデータが公開された状態になっているケースであり、どこを見ればいいか知っている者なら誰でもアクセスできるからだ。

 先述の調査レポートは、クラウドセキュリティの一般的な欠陥として、他にも次のような点を警告している。

 このレポートは、IDとアクセスの管理を改善するために、サイバーセキュリティのゼロトラストモデルの導入を推奨している。ゼロトラストでは、クラウド環境全体にわたって、すべての段階でユーザーに認証を要求することで、アクセスする必要のないデータに1組みの認証情報を使用してアクセスすることを防止できるという。

 また、ユーザーに脆弱なパスワードの使用を禁じて、侵入者が総当たり攻撃や推測によるアカウントの乗っ取りをできないようにする必要もある。さらに、ユーザーに多要素認証を提供して、攻撃に対する防壁を厚くしなければならない。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
田島ルーフィング、床材事業の顧客管理に「Zoho CRM」を活用
IT関連
2022-03-31 20:48
Amazon EC2 MacインスタンスがBig Surのサポートを開始
クラウドユーザー
2021-02-27 14:45
New Relic、自社プラットフォームを「NVIDIA NIM」推論マイクロサービスと統合
IT関連
2024-06-27 23:10
山形県長井市とNTT東日本、電子地域通貨を実証へ–行政のデジタル化など目指す
IT関連
2021-02-06 12:44
デジタル時代の組織カルチャーを手に入れるための施策(2)
IT関連
2021-03-17 17:35
IoTで「生活を便利に」「業務を改善」するブログ記事募集、ソラコムがラズパイとSORACOM活用コンテスト開催
IoT
2021-04-20 00:23
ホンダと楽天が自動配送ロボットの走行実証実験を共同で開始、筑波大学構内および一部公道で実施
ロボティクス
2021-07-20 15:25
流出騒ぎのTrello、運営元が声明 「初期設定は『非公開』」「意図しない情報漏えいを止めるためサポート」
セキュリティ
2021-04-07 21:57
アクロニス日本法人社長が語る「パートナービジネスの勘所」とは
IT関連
2024-06-01 01:00
ネムグループがNEM Symbolを基盤にマンチェスター・シティFCのリヤド・マフレズ選手などのNFT発行
ブロックチェーン
2021-05-23 17:16
GitHub Copilot ChatがGitHub Mobileでも正式に利用可能に。どこでも自然言語でコーディングに関する質問をAIが答えてくれる
GitHub
2024-05-14 23:24
Sansan、インボイス管理サービス「Bill One」で「発注データ照合オプション」提供
IT関連
2023-07-25 17:02
マーケティングリーダーの63%、生成AIへの投資を今後24カ月で計画–ガートナー調査
IT関連
2023-08-26 20:43
CDNエッジでJS/TS/WASMを実行できる「Vercel Edge Functions」正式リリース。Node.jsサブセットを目指す
JavaScript
2022-12-26 10:42