ポリシーリスクを可視化。自然な言葉でポリシーに関する疑問を解決します。 デモを申し込む →

Published:

クラウドガバナンスの大統一理論

by FireMon

10年以上にわたり組織のクラウドセキュリティプログラム構築を支援してきた中で学んだ最も厳しい教訓の一つは、本当の課題はテクノロジーではなくガバナンスにあるということです。確かにクラウドは目に見えない技術的な刃物が詰まった暗箱ですが、それらは多少の時間と労力で対処できます。本当に苦しいのは技術を理解することではなく、その技術すべてをいったいどう統制するのかを見極めることです。

失敗への最短ルートは、クラウドのガバナンスを非クラウドのITガバナンスと同じように扱うことだからです。

クラウドを無視して野放しにする組織は必ず問題に陥り、既存のガバナンスをそのまま適用しようとする組織は……別の種類の問題を抱えることになります。

リサーチャー兼アドバイザーという立場の利点の一つは、こうした課題に取り組む幅広い組織の内側を見ることができ、成功も失敗も目にしてきたことです。時間が経つにつれ、パターンが見えてきます。そしてガバナンスに関して言えば、いくつかの共通する筋道が見えてきました。私はこれをクラウドガバナンスの大統一理論と呼んでいます。

  • クラウドにはチョークポイントが存在せず、したがってゲートキーパーも存在しません。
  • すべての管理・運用機能が、インターネット上にある単一のユーザーインターフェースに統合されています。
    • 保護しているのはユーザー名とパスワード、そしておそらくはMFAだけです。
  • テクノロジーはガバナンスよりも速く進化します。

これがクラウドコンピューティングにおける本質的なガバナンス課題を集約していると考えていますが、さらに詳しく述べると次のようになります。

  • 既存のITガバナンスは、物理的な設備の中で運用することに起因する希少性から自然に生まれた結果です。私たちは、ネットワーク、サーバー、セキュリティのさまざまな側面といった、異質で複雑なテクノロジーを管理するために個別のチームを発展させてきました。
    • データセンターの物理的制約と限られたリソースにより、事業部門やアプリケーション/開発チームは、リソースを確保するためにネットワークなどのプラットフォーム所有者と連携する必要がありました。
    • 私たちのガバナンスプロセスの多くは、この自然な希少性とプラットフォームの所有権に依存しています。一介の開発者がパブリックIPアドレスを自分で勝手にプロビジョニングすることはできません。ネットワークに対する管理権限を一切持っていないからです。
  • クラウドコンピューティングは、希少性、境界、ゲートキーパーを取り除きます。 クレジットカードと数回のAPIコールがあれば、クラスBのネットワーク一式が手に入ります。クラウドプロバイダーはまた、自動化を活用してインフラ管理の多くの側面を(少なくとも表面上は)簡素化しています。
    • クラウドコンピューティングの利点の多くは、リソースの希少性、ゲートキーパー、手作業による設定が排除された直接の結果です。自動化、Infrastructure as Code、CI/CDは絶大な運用上の利点をもたらしますが、希少性とゲートキーパーを前提とした既存のガバナンスとは根本的に相容れません。
  • しかしクラウドは、すべての管理機能を単一のコンソール/ポータルに統合します
    • そしてそれはインターネットに面しており、ユーザー名とパスワードで保護されています。
  • このようにクラウドは既存のガバナンスモデルを破壊し、組織により分散的なガバナンスの採用と、アイデンティティ中心の 統制へのリソースのシフトを迫ります。
  • この移行は苦痛を伴います。クラウド技術を採用することは、技術ガバナンスモデルを変えることよりも速く容易だからです。

猛烈なスピードで動く、分散化された管理と中央集権的なリスクとの間のこの本質的な衝突こそが、ガバナンスとセキュリティにとって最大の課題です。最も成功している企業のガバナンス施策は、まったく異なる2つのエコシステムに単一の実装を押し付けようとするのではなく、クラウド環境と非クラウド環境で異なるガバナンス実装が必要であることを受け入れています。両者は並行して運用され、最上位で統合されますが、各環境はその固有の特性に最適化されたモデルで統制されます。

今後の投稿では、組織がクラウドを統制する上で私が目にしてきた優れた方法をいくつか紹介していきますが、問題提起だけして答えを示さない投稿は大嫌いなので、ここで大まかなポイントをいくつか挙げておきます。

  • 標準、可視性、監視は集中化し、運用はChatOpsなどのツールで分散させる。
  • 開発では摩擦のない柔軟性を提供し、本番環境ではCI/CDやInfrastructure as Codeなどのツールで一貫性と監査可能性を確保した厳格な管理を行う。
  • 重要データ・規制対象データへのアクセスにはゲートキーパーを設け、重点的に注力する範囲を絞り込む。
  • ネットワークではなく、まずIAMの境界を管理する。
クラウドガバナンスの大統一理論 | FireMon