過剰な権限を検出–テナブル、クラウドやAI活用のリスクに対応する新機能

今回は「過剰な権限を検出–テナブル、クラウドやAI活用のリスクに対応する新機能」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Tenable Network Security Japanは、クラウドセキュリティソリューション「Tenable Cloud Security」に「データセキュリティ態勢管理」(Data Security Posture Management:DSPM)と「AIセキュリティ態勢管理」(AI Security Posture Management:AI-SPM)を追加したことを発表した。

 Tenable Cloud Securityは、Cloud Native Application Protection Platform(CNAPP)と呼ばれるソリューションで、クラウドのセキュリティを包括的に保護することを目指すもの。CNAPPに含まれる主要機能の一つが、Cloud Security Posture Management(CSPM)で、本来はクラウドのセキュリティ設定などをチェックして不備がないかを確認する機能だったが、同社はこのコンセプトの対象を拡大し、データやAIといった新たな対象をカバーしている。

 概要を説明した米Tenableで製品担当のシニアバイスプレジデントを務めるJason Merrick(ジェイソン・メリック)氏は、同社のリサーチ部門が公表した「2024年 Tenableクラウドリスクレポート」について紹介した。

 同レポートは、2024年1~6月にTenableのテレメトリーで収集されたデータを分析したもの。ここでは「23%のクラウドアイデンティティーが深刻度『緊急』または『高』の過剰な権限を持っている」「78%の組織が外部公開されたKubernetes APIサーバーを所有している」「38%の組織が高リスクのワークロードを使用している」「84%の組織がリスクのあるアクセスキーを所有している」「74%の組織が外部公開されたストレージを所有している」といった結果が紹介され、多くの企業がセキュリティ上の課題を抱えたままクラウドの運用を続けていることを自覚していないという問題が指摘された。

 こうした課題に対して同社は、CNAPPをクラウド基盤全体の保護のために活用するという解決策を提示している。同氏は「なぜCNAPPをデータセキュリティに使うのか」という疑問に対する回答として「現行のソリューションではコンテキスト(関連性)が把握できない」と指摘。さらに「データセキュリティ用のソリューションはクラウドを想定して作られていない」「クラウドセキュリティ用のソリューションはデータを十分に考慮していない」という2つの事情から、同社がCNAPPをベースとしてさまざまなデータ保護を実現できるよう拡張に取り組んでいるとした。

 Merrick氏はデータのセキュリティを維持することの難しさを踏まえ、「データは水のようなもので、あらゆる場所に流れていってしまう」と語った。データセキュリティに関しては、「データはどこにあるのか/全てを見ることができるか」「データの区分けはどのような仕組みになっているのか/機密性は確保されているか」「データにアクセスできて使用できるのは誰か/リスク増大の要因になるのか」「リスクを削減するにはどう行動したらよいか/データは現在および将来的に安全か」という4つの懸念に対応する必要があるそうだ。

 今回新たに提供されるDSPMでは「データ検出」「データ区分」「データアクセスと使用状況」「リスク分析」「コンテキストと優先順位付け」といった機能を搭載する。データ資産を検出して機密データを特定し、データに対してアクセス権を持つユーザーを調べ上げ、そのアクセスパターンを踏まえて過剰な権限を与えられているユーザーが存在するかなどをチェックし、優先順位を付けて対策を提示するという。

 クラウドのセキュリティ設定とは異なり、データセキュリティには正解やベストプラクティスが明確になっているわけではなく、データの重要度や機密性についてもデータだけを見て確実に判断できるとも限らないため、ある程度のユーザーの関与は不可欠だろう。実態としては、ユーザーが全部手作業で適切なセキュリティ設定を実装するのに比べると大幅な省力化が可能、というところを狙った製品だと考えてよさそうだ。

 AI-SPMは、AIのための学習データにフォーカスした製品だ。AIの学習データに関しては、直接的なデータの漏えいに加え、不適切なデータを学習させてしまったことでAIを通じて機密データが漏えいするといった状況も考えられるため、こうした可能性まで考慮に入れた対策となる。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「Microsoft Teams」、「Outlook」から直接ファイルをドラッグ&ドロップ可能に
IT関連
2021-01-26 17:15
電通ら、各組織におけるDXの課題を可視化–進ちょく度を順位付け
IT関連
2021-08-04 10:30
ソニー、音楽を立体音響に変える「360 Reality Audio」に本腰 4000曲以上配信、他社へのライセンスも
くらテク
2021-03-24 10:22
米国の開発者の92%はAIコーディングツールを利用–GitHub調査
IT関連
2023-06-16 17:00
Linuxが「M1搭載Mac miniで完全に使えるように」とCorelliumが発表
IT関連
2021-01-22 19:14
PwCコンサル、住友化学のデータマネタイゼーションプロジェクトを支援
IT関連
2024-07-20 13:13
香りや焼き色も再現する植物由来チキンを米国で展開へ、Next Gen Foodsがシード追加拡張投資22億円調達
フードテック
2021-07-16 20:58
シスコ、Splunk買収を完了–セキュリティやクラウドにオブザーバビリティを統合
IT関連
2024-03-20 22:31
法人向けIT事業を強化するKDDI–データ関連ビジネスでの実績を強調
IT関連
2023-09-07 03:14
Sansanの2023年5月期第2四半期決算、「Bill One」が継続して高成長
IT関連
2023-01-15 22:54
なぜ「ローカル5G」は企業から熱い視線を浴びているのか? その理由と現状の課題 (1/3 ページ)
くわしく
2021-07-28 05:07
コロナ禍で企業に必要なのは適応力–WorkdayのAPJ担当プレジデントに聞く
IT関連
2022-07-12 00:23
パーソナライズされた栄養改善アドバイスを提供するZoe、ビッグデータと機械学習で食品に対する身体の反応を予測
ヘルステック
2021-06-28 06:05
日立レール、NVIDIAとの協業で鉄道向けAIソリューション群「HMAX」を発表
IT関連
2024-09-26 23:02