ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

クラウドセキュリティのパイオニア Rich Mogull が FireMon チームに参画

by FireMon

セキュリティ運用の改善を通じてセキュリティ成果を向上させるという使命のもと、DisruptOps が FireMon に加わってから 7 か月が経ちました。DisruptOps 共同創業者の Rich Mogull が SVP Cloud Security として当社に加わり、クラウドセキュリティ運用の未来を切り拓く取り組みを継続することをお知らせします。セキュリティ運用の未来に生きるという Rich の経験、そして SRE や DevOps のムーブメントから生まれた戦略と戦術が、分散型セキュリティ運用という新しいモデル全体で有効性と効率性の双方をもたらす様子を間近で見てきた経験は、FireMon のお客様が今後手にする成果の鍵となります。初日を迎える準備を進める Rich に話を聞きました。

<Matt Eberhart, COO @ FireMon> Rich、SVP Cloud Security として FireMon チームへようこそ。DisruptOps の創業者であり、長年にわたりアドバイザーを務めてきたあなたが、フルタイムで参画することを決めた理由について少しお聞かせください。

<Rich Mogull, SVP Cloud Security @ FireMon> FOMO(取り残される不安)と言ってもいいでしょうか。要するに、目の前にある機会を目の当たりにして、アドバイザーという立場では到底かなわないほど深く関わりたいと思ったのです。私たちは、Black Hat で直前に間に合わせで作ったデモを出発点に、何年もかけて DisruptOps をフル機能のクラウドセキュリティ運用製品へと育ててきました。FireMon による買収は終着点ではなく、むしろ火に油を注ぐものでした。

特にクラウドにおいて、セキュリティ運用のあり方を改善する大きな機会があると見ており、それを傍観するつもりはありませんでした。この役割に就くことで、DisruptOps のビジョンの実行を継続できるだけでなく、FireMon の他の製品ラインのおかげで、より広い領域で取り組めるようになります。たとえば、DisruptOps は純粋なクラウド環境で最も力を発揮していましたが、今後はハイブリッド環境やゼロトラスト環境へと拡張できます。さらに、たとえゼロから始めたとしても管理が最も難しい領域の一つである、強力なクラウドネットワークセキュリティの機能も手にしました。

FireMon では非常に興味深い取り組みが進行中であり、フルタイムで参画することで、アドバイザーの立場では決してできなかった形で、私たちが構築するソリューションに影響を与えられます。また、言葉やスライドだけではない、それ以上のものをコミュニティに還元できます。

<Matt> あなたはセキュリティのキャリアの中で多くの役割を担い、長年にわたり自らの見解を発信してきました。私自身がクラウドセキュリティへと歩む道のりにおいても、大きな存在でした。今どのようなトレンドに注目しており、それは FireMon での新しい役割にどう結びつきますか。

<Rich> 10 年以上前に私がクラウドセキュリティに関わり始めた頃、「まともな企業がクラウドに移行することなどない」と言われていた、ごく少数のグループの一員でした。今ではあらゆる人、あらゆるものがクラウドへ移行しており、多くの場合、企業の IT チームやセキュリティチームが支えきれないほどの速さで進んでいます。

最も刺激的なトレンドは、各組織がクラウドネイティブなやり方を取り入れつつあることです。確かにまだ初期段階であり、従来のセキュリティ手法をそのまま持ち込んでいる領域も数多くありますが、クラウドは異なるものであり、独自のアプローチを必要とすることを理解している人がはるかに増えています。さらに混乱を加えるために、DevOps もそこに加えておきましょう。

私たちは、セキュリティ運用への取り組み方と実行方法における世代交代の初期段階にあります。あらゆるものが、より分散化され、イベント駆動型になり、自動化されつつあります。

クラウドの利用と重要性が全般的に高まっていることに加えて、今とても興味深く、面白いと感じているトレンドがいくつかあります。この 1〜2 年、クラウドのインシデントレスポンスに多くの時間を費やしており、それが製品チームにフィードバックしてきた助言にも影響しています。クラウドでは API があらゆる場所に存在するおかげで、オンプレミスではずっと難しいことが、非常にうまく実現できます。

アイデンティティおよびアクセス管理も、ジャストインタイムの機能と属性ベースのアクセス制御が融合しつつあることで、大いに盛り上がっています。20 年前、私はとうの昔になくなった Gartner のリサーチレポートで「動的認可」という概念を書きましたが、今やリスクベースの認証と認可を大規模に実現する機能が揃っています。これは大きな転換点であり、しかも管理インターフェイスをすべてインターネット上に置き、信頼できないネットワーク上の個人所有デバイスから管理者にアクセスさせている現状を考えると、まさに時宜を得たものです。

最後のトレンドは私たちにとって新しいものではありませんが、ようやく本格的に広がり始めています。DisruptOps では、今で言う ClickOps に相当するものを早い段階から製品に組み込んでいました。少し意地悪く、私はこれを ClickSec と呼びますが、アプリケーションや環境の所有者の手元に、ワンクリックで修正できるセキュリティ通知を届けるという考え方が気に入っています。サイロを打ち破りましょう。

<Matt> あなたが長年ファーストレスポンダーとしての活動に情熱を注いでいることに、私はいつも強い関心を持ってきました。その経験は、セキュリティに対する見方や世界の捉え方をどのように形作っていますか。

<Rich> ええ…Twitter で私をフォローしている人なら、私が救急業務の話をやめられないことをご存じでしょう。16 歳でライフガード、19 歳で救急救命士(EMT)、22 歳までにパラメディックになりました。最近は主に災害対応に注力していますが、消防、スキーパトロール、山岳救助など、さまざまな仕事を経験してきました。あれは私の人格形成期であり、その仕事は今の私自身と、物事の見方の土台になっています。

パラメディックとしての経験は、意思決定に対する独特のアプローチを身につけさせます。私たちは、極めて混沌とした状況を、しばしば過酷あるいは危険な環境下で、ごく短時間のうちに評価するよう訓練されます。パラメディックは、他の医療従事者が使える診断機器のごく一部さえ持たない状態で、「重症か否か」を判断し、行動計画を立てることの達人です。セキュリティ、とりわけインシデントレスポンスにおいても、私たちは完全な情報がないまま重大な判断を下す同じ立場に置かれることが多く、状況の変化に応じて判断を絶えず見直す必要があります。

一歩引いて見ると、リスクと人に関するより大きな視点があります。人間の行動がすべてを左右しており、構造的あるいは行動的な問題に技術的な対処を上塗りすれば済む、と考えることはできません。技術は人間の行動を前提に設計されるべきであり、行動が変わることを期待してはいけません。これは、心臓発作を起こしているのに病院へ行きたがらない患者のようなものです。1 時間かけて説得を続けるべきでしょうか。それとも、配偶者に「今夜までに評判の良い葬儀社の番号が必要になりますよ」と伝えるべきでしょうか。どちらが救急車の後部にその人を乗せるうえで、はるかに効果的かは明らかです。

<Matt> この質問の答えは分かっていますし、あなたに殴りかかられない距離にいて良かったと思いますが…スター・トレックかスター・ウォーズ、どちらですか。そしてその理由は。

<Rich> いやはや、どちらも好きですが、新作についてはどちらも当たり外れがあります。『ディスカバリー』と『ピカード』には少しがっかりしました。正直なところ、今は『オーヴィル』の方がトレックらしいトレックをやっています。最近のスター・ウォーズ映画は期待通りとは言えませんでしたが、テレビシリーズの多くは見事です。『反乱者たち』はオリジナル映画を除けば私のお気に入りのスター・ウォーズ作品だと思っているので、『アソーカ』は特に楽しみにしています。
ただ、選ばなければならないならスター・ウォーズです。ファンタジーと元型を扱う、より大きなキャンバスだからです。一方、トレックは人間性と楽観主義についての論考という側面が強い。年を重ねて皮肉屋になりすぎたせいで、トレックを一番には挙げられないのだと思います。

<Matt> FireMon も DisruptOps も、セキュリティ衛生(ハイジーン)に重点を置いています。あなたが「セキュリティでは、何をすべきかを知っているだけでなく、適切なことを適切なタイミングで実行できる能力こそが決定的な違いを生むことが多い」と語っているのを聞いたことがあります。今後、セキュリティ衛生はどのような姿であるべきでしょうか。

<Rich> この記事をどれくらいの長さにしたいですか。分かりました…なるべく短く(それなりに)まとめてみます。

少し前に触れたように、セキュリティの歴史の大半において、私たちはサイロに依存してきました。いや、セキュリティに限らず、IT 運用のほぼすべてをそのように扱ってきました。サイロは無作為に生まれたわけではありません。それは、技術を構築し管理せざるを得なかった方法から自然に生じた結果です。データセンターでは、誰かがネットワークを所有して運用し、別の誰かがサーバーを、さらに別の誰かがセキュリティを担当する必要がありました。物理的なアーキテクチャはチョークポイントを生み出します。誰もが自由に走り回って自分のケーブルを挿すわけにはいかないからです。IT は希少性によって定義されていました。

クラウドはその多くを吹き飛ばしました。十分な与信枠のあるクレジットカードさえあれば、誰でも数回の API 呼び出しで構築できる数千のカスタムネットワークやサーバーにアクセスできます。チョークポイントは消え、誰もが管理者となり、今や私たちは全員、リスクを管理し続ける最善の方法を模索している最中です。

セキュリティ衛生の未来とは、IT 運用そのものがより分散化している現実に合わせて、運用を作り直すことです。私にとって理想は、セキュリティがリスク管理のための「ルール」を定義し、それがポリシー、Infrastructure as Code のテンプレート、そして検知的・予防的・事後対応的なコントロールのためのその他のツールへとコード化されることです。そのうえで各チームが日々の課題を管理し、セキュリティは全体を見守りつつ、大きなインシデントには自ら対処します。

自動化によってほぼリアルタイムで問題や逸脱を特定し、可能な場合には、その問題と推奨される修正策(あるいは自動化ボタン)を、その環境を所有するチームに直接届けます。同時に、それはセキュリティ側の未解決課題リストにも表示され、追跡と検証が行われます。予防的なガードレールがどれほど優れていても、すべてを網羅することはできません。そのため、摩擦を減らし、高い速度を維持しながらリスクを管理できる、適切なコントロールの組み合わせが必要です。

セキュリティ衛生とは、安全なベースラインテンプレート、構成・脅威・イベントの監視、(可能な場合の)予防的ガードレール、そして問題と修正策を見つけ出し、その場ですぐに対処する権限を持つ担当者に振り分けることの組み合わせです。すべてがはるかに協調的かつリアルタイムになります。現時点では、その多くは出発点としての IaC/DevOps と、状態を維持するための ClickOps のような形を取っていますが、私たちはまだ本当に初期の段階にいます。

<Matt> Rich、お考えを聞かせていただきありがとうございます。FireMon へようこそ。現在、RSA 2022 は対面で開催されています。Rich と私はともに参加予定です。会場でお会いできることを楽しみにしています。

クラウドセキュリティのパイオニア Rich Mogull が FireMon チームに参画