ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

クラウドガバナンスの大統一理論を改善する

by Rich Mogull

1年と少し前に、私はクラウドガバナンスの大統一理論を執筆しました。これは、企業がクラウドに適応する際に直面する困難の根本原因を言い表そうと、5〜6年ほど温めてきた概念です。確かにタイトルは少々大げさですが、私はかつてGartnerのアナリストでしたので、ご容赦ください。

(願わくば)優れた理論がそうであるように、私はより多くの企業と仕事をし、より多くの人々と話す中で、この理論を更新し続けています。ここ数年、講演やトレーニングで頻繁に用いており、とりわけガバナンスに関わる場面に呼ばれることが増えました。何度も繰り返し直面する主要な問題は、技術的なものというよりも組織的なものです。確かに、クラウドセキュリティには非常に多くの技術的な複雑さがあり、それが侵害につながることも実際にあります。しかし私の経験では、ガバナンスの問題が技術的な問題をはるかに上回ります。

優れたガバナンスはゼロデイにパッチを当てられませんが、劣悪なガバナンスは攻撃者にゼロデイを不要にします。

理論の核心は実のところ変わっておらず、より良い説明の仕方を模索し続けているだけです。また、内容を少し簡素化することにしました。現在、スライドには次のように載せています。

  • クラウドは運用とインフラストラクチャを分散させる
  • しかしクラウドはすべての管理インターフェイスを統合する
  • そしてすべての管理ポータルとリソースをインターネット上に置き、ユーザー名とパスワードで保護する

以前のバージョンと比べると、変更は小さくもあり、大きくもあります。

  • すべての管理機能および運用機能が、インターネット上にある単一のユーザーインターフェイスに統合される。
  • ユーザー名、パスワード、そしておそらくMFAで保護される。
  • テクノロジーはガバナンスよりも速く進化する。

講演では今でも「チョークポイントとゲートキーパーが存在しない」という表現を使っていますが、これは「分散化」をより長く言い換えたものだと気づきました。根本的な問題は、集中管理されたインフラストラクチャの外側で、スタック全体が独立して制御されることです。開発チームやアプリチームが、クレジットカード1枚で自分たちの環境に自分たちのインフラストラクチャをすべて構築し、管理できてしまうということです。もちろん、依然として一定の依存関係や制御は存在します。特にデータプレーンや、ネットワークと接続し直す必要がある場合はそうです。しかし、それによって主旨が変わるわけではありません。

完全な再集中化を試みても、うまくいくことはほとんどありません。

次に、管理インターフェイスの統合についてはほとんど変更していません。補足すると、デプロイのレベルではインフラストラクチャと制御をすべて分散させた一方で、世界中の誰もが同じWebコンソールとAPIエンドポイントを使用しています。

攻撃者にとっては、無限の標的へ通じる入口が1つあるということです。

さらに、バージョン1のサブ項目を第3の項目に格上げしました。これらの管理ポータルはすべてインターネット上にあり、デフォルトではユーザー名とパスワード程度しか使用していません。また、すべてのリソースは設定ひとつでインターネット上に公開されます。数々のS3バケットやElasticSearchクラスターがその証拠です。

本当にそれだけのことです。各チームが自分たちのものを独立して管理する。世界中の全員が同じWebポータルとAPIエンドポイントを使う。そして、正しい認証情報さえ持っていれば誰であろうと、あなたの「データセンター」のバックエンドをつつき回せる。

ここからが驚くべき点ですが、これらはすべて2011年に、NIST 800-145、すなわち2ページのNISTによるクラウドコンピューティングの定義で示されていました。そこではクラウドコンピューティングの5つの基本的特性が次のように定義されています。

  • オンデマンド・セルフサービス
  • 幅広いネットワークアクセス
  • リソースの共用
  • 迅速な伸縮性
  • 測定可能なサービス

最初の3点を取り上げると、次のようになります。

  • 各チームが自分たちのものを管理する
  • すべてがインターネット上にある
  • そしてすべてが共用リソースプールに基づいている

では、これらはいったい何を意味するのか、そして私たちは何をすべきなのでしょうか。

受け入れることです。

それが第一歩です。問題を理解し、それを解決策を考案するためのレンズとして用いるのです。最近、Strong Authorizationに関する投稿で次のように書きました。

それは、すべてが(潜在的に)インターネット上にあるという状況に慣れていないからです。管理プレーン全体がインターネット上にあるため、攻撃者が認証情報を入手した場合、ファイアウォールやサーバーへのアクセス遮断では止められません。

そこから始めてください。この基本的な現実を受け入れるのです。そのリスクを低減するために何ができるでしょうか。そうした攻撃を減らすために何ができるでしょうか。最も効果が大きい選択は、IAM、そしてガバナンスとIAMの交差点に注力することだと私は考えます。権限は誰に管理させていますか。アクセスはどうですか。IAM関連の攻撃を防止、検知、是正できるセキュリティ統制は何ですか。IAMをめぐるプロセスはどうなっていますか。インシデント対応担当者は、利用中のクラウドプロバイダーのIAMを隅々まで把握していますか。JIT/Strong Authorizationを使っていますか。請負業者や外部サービスのIAMはどのように管理していますか。

まずはIAMのガバナンスとプロセスから着手してください。そのうえで、それらを支えるテクノロジーを選定し活用するのです。これがクラウドセキュリティを向上させる最も効果の大きい方法です。これをお伝えするのが私が最初でないことを、心から願っています。

統合クラウドガバナンスモデルの改善 | FireMon