第47回
クラウドガバナンスを理解するための包括的なガイド
Varonis Systems, Inc. 執筆
私どもVaronis Systems, Inc (NASDAQ: VRNS) は、データセキュリティと分析の先駆者で、データ保護、脅威の検出と対応、およびコンプライアンスに特化したソフトウェアを開発しています。 このコラムでは、サイバーセキュリティ、プライバシー、データ保護についての最新のトレンドや知見、分析情報、事例などを皆様にご紹介していきたいと考えております。
第47回目となる今回は、「クラウドガバナンスを理解するための包括的なガイド」と題して、刻々と変わっていくデジタル環境の中で、クラウド技術を利用する組織にとって極めて重要なフレームワークとして浮上している、クラウドガバナンスについて解説する、Daniel Miller(Varonisのテクニカルコンテンツマネージャー)のブログ記事をご紹介いたします。
クラウドガバナンスとは何か
クラウドガバナンスは、リスク許容度やコンプライアンス要件の範囲内に組織のクラウド運用を導くための、一連のルール、ポリシー、プロセスの組み合わせです。
組織は、リソースを効率的に管理し、機密性の高いデータを保護し、規制要件を遵守するために、安全なクラウドを必要としています。クラウドガバナンスの重要性を理解することは、クラウド戦略を最適化して潜在的なリスクの軽減を目指す組織にとっては、不可欠です。
クラウドガバナンスが重要な理由
強力なクラウドガバナンスプログラムを持つことが不可欠なのは、以下のような理由からです:
• クラウドへの支出は膨大:平均すると、企業は年間IT予算の約14%をパブリッククラウドサービスに割り振っています。多額の投資がなされていることから、クラウド支出を最適化するために適切なガバナンスが重要であることが浮き彫りになってきます。
• コストの増加:セルフサービスによるプロビジョニングと従量課金制のクラウドサービスモデルが組み合わさることにより、クラウドコストが高騰する可能性があります。リソースを効率的に利用することによって、こうした費用を軽減するのが、効果的なクラウドガバナンスです。
• クラウドは動的:クラウドの柔軟性には、データセキュリティに対する積極的かつ革新的なアプローチが必要となります。従来の、硬直したガバナンスモデルは、今日の動的な環境には不十分です。
クラウドガバナンスの主な側面
効果的なクラウドガバナンスには、いくつかの重要な領域が含まれます:
• クラウドセキュリティ:特にクラウドサービスへの多額の投資を考えた時に、クラウドインフラストラクチャーとデータの安全確保は非常に重要です。効果的なクラウドガバナンスは、データ侵害や不正アクセスを防止することによって、機密性の高いデータの保護や信頼の維持に役立ちます。
• コンテナーセキュリティ:コンテナー化されたアプリケーションは、クラウドでのアプリケーションの配備と管理によく使用される方法であるため、その保護は非常に重要です。適切なガバナンスがなければ、コンテナーの動的な性質からセキュリティ上の脆弱性が生じる可能性があります。効果的なガバナンスは、セキュリティポリシーを一貫して適用し、侵害リスクを軽減し、効率的なリソースの使用を確実にします。
• SaaSセキュリティ:SaaSアプリケーションの安全確保は、広範に使用されていること、機密性の高いデータが扱われることから、不可欠です。効果的なクラウドガバナンスは、SaaSアプリケーションの安全性を確保し、データ漏洩を防止し、信頼性の高いサービスでクラウド費用を正当化することができます。
• コンプライアンス:規制要件と標準を遵守することは、クラウドガバナンスの重要な要素です。組織は、法的な罰則や評判の失墜を避けるために、クラウド運用が関連する法律や規制に準拠していることを確実にしなければなりません。効果的なガバナンスは、コンプライアンス対応コストを管理し、クラウドサービスが規制上の義務を確実に満たすことを確実にします。
• アクセス許可とアクセス管理:誰がどのリソースにアクセス権を持っているのかを管理することは、クラウドコストを管理し、セキュリティを維持するために不可欠です。効果的なガバナンスにより、許可されたユーザーのみが特定のリソースにアクセスできる状態を確実にし、潜在的なセキュリティ侵害を防ぐことができます。
• 脅威の検出と脅威への対応:セキュリティ上の脅威をリアルタイムで特定して対応することは、クラウドサービスの完全性と可用性を維持するために不可欠です。効果的なクラウドガバナンスには、セキュリティインシデントを軽減し、リソースが効果的かつ安全に使用されていることを確実にするための、高度な脅威の検出と脅威への対応が含まれています。
クラウドガバナンスを始める
クラウドガバナンスの実装には、戦略的なアプローチが必要です。クラウドガバナンスソリューションに求められる主な特性は次の通りです:
1. 現在のクラウド環境の評価
既存のクラウド設定を評価から始めましょう。使用しているサービス、保存しているデータ、実行しているアプリケーションを理解します。この評価は、ギャップや改善すべき領域を特定するのに役立ちます。Varonisは、IaaS、SaaS、PaaSを含むクラウド環境を詳細に可視化します。統合されたデータセキュリティプラットフォームは、機密性の高いデータを正確に発見して分類し、どんなデータがあるのか、どこに保存されているのか、そのデータに誰がアクセス権を持っているのかを把握するのに役立ちます。
2. 明確なガバナンスポリシーの定義
組織のリスク許容度とコンプライアンス要件に沿った包括的なポリシーを策定します。これらのポリシーは、データセキュリティ、アクセス管理、コンプライアンス、インシデント対応が含まれたものである必要があります。Varonisは、詳細な知見、ポリシー強制の自動化を提供し、堅牢なデータセキュリティとコンプライアンスを確保することにより、これらの領域の管理を支援します。
3. 自動化の導入
監視、コンプライアンスチェック、インシデント対応などの日常的なタスクを自動化します。Varonisは、リスクを自動的に修正し、ポリシーを強制し、リアルタイムで脅威を検出し、手作業を減らして、一貫したポリシーの強制を確実にします。
4. 積極的なアプローチの採用
クラウド環境を定期的に監査および監視し、潜在的な問題が拡大する前に予見して対処します。Varonisは、ユーザー振る舞い分析ポリシーと脅威検出ポリシーを使用し、セキュリティ脅威とコンプライアンス要件に先んじるために、お客様のクラウド環境を継続的に監査します。
5. データに基づく知見の活用
Varonisは、クラウド環境をリアルタイムで可視化する強力な分析ツールとレポートツールを提供します。このようなデータ駆動型の知見は、データセキュリティ態勢を明確に把握し、リソースの使用を最適化し、セキュリティを強化するのに役立ちます。
このような重要な領域に焦点を当てることにより、セキュリティを強化し、コストを最適化し、コンプライアンスを確保する強力なクラウドガバナンスフレームワークを確立できます。明確な戦略から始め、適切なツールを使用すれば、クラウドガバナンスを成功させるための基盤を築くことができます。
Varonisがお手伝いできること
包括的なクラウドガバナンスのフレームワークを実装することにより、企業はクラウド投資を最適化し、セキュリティを強化し、規制要件へのコンプライアンスを確保することができます。Varonisは、これらの目標を達成するために必要なツールとソリューションを提供し、組織がクラウドコンピューティングの動的な状況を自信を持って乗り越えられるように支援します。
Varonisは、クラウドガバナンスフレームワークを強化するための堅牢なソリューションを提供します:
• クラウドデータセキュリティ:クラウド上に保存された機密性の高いデータを不正アクセスや侵害から保護
• ID保護:不正なアクセスを防ぐため、ユーザーIDとアクセス資格情報を保護
• SSPM(SaaSセキュリティ態勢管理):SaaSアプリケーションのセキュリティ態勢を管理し、コンプライアンスとセキュリティを確保
参考資料
・オリジナルブログ記事(英文)
https://www.varonis.com/blog/what-is-cloud-governance
・当コラム第40回「IDがデータセキュリティにおける最大の死角となってしまっている理由 」
https://www.innovations-i.com/column/data-security/40.html
ブログ記事著者について
Daniel Miller
Daniel MillerはVaronisのテクニカルコンテンツマネージャーです。彼はユーザーと開発者両方の声を広めることに情熱を注いでいます。新しいテクノロジーを学んでいない時には、コンサートに行ったり、新しいレシピを試したり、読書をしたりしています。
(翻訳:跡部 靖夫)
プロフィール
Varonis Systems, Inc. (NASDAQ: VRNS) はデータセキュリティと分析の先駆者で、データ保護、脅威の検出と対応、およびコンプライアンスに特化したソフトウェアを開発しています。Varonisはデータのアクティビティや境界テレメトリー、ユーザーの振る舞いを分析することにより企業のデータを保護し、機密性の高いデータのロックダウンにより事故を防ぎ、また、自動化によりセキュアな状態を効率的に維持します。
Webサイト:Varonis Systems, Inc.
- 第47回 クラウドガバナンスを理解するための包括的なガイド
- 第46回 役割ベースのアクセス制御 (RBAC) とは?
- 第45回 データセキュリティ態勢管理 (DSPM): 最高情報セキュリティ責任者 (CISO) のためのベストプラクティスガイド
- 第44回 パラダイム転換:データセキュリティが遂に中心的な役割を果たすようになった理由
- 第43回 AWSのS3バケットを狙うランサムウェア:攻撃者による暗号化を防止する方法
- 第42回 DeepSeekを見つける: シャドゥAIの見つけ方、止め方
- 第41回 データセキュリティとインシデント対応を変革するVaronisのAthena AI
- 第40回 IDがデータセキュリティにおける最大の死角となってしまっている理由
- 第39回 Microsoft 365の新機能「組織メッセージ」の潜在的なリスク
- 第38回 サイバーセキュリティ啓発のヒント10選:積極的な安全確保
- 第37回 古いデータを効率的にアーカイブするための4つのポイント
- 第36回 Varonis for ServiceNowのご紹介
- 第35回 CISOの秘密: 2025年に向けた究極のセキュリティ計画
- 第34回 クラウドセキュリティの問題を発見して修正するAWS Access Graphのご紹介
- 第33回 Varonis for Google Cloudのご紹介
- 第32回 Microsoft 365 CopilotへのNIST CSF 2.0の適用
- 第31回 NISTサイバーセキュリティフレームワーク 2.0を紐解く
- 第30回 データセキュリティ最前線: Varonisのいま(2024年10月)
- 第29回 DSPMを利用してシャドーデータベースを見つける方法
- 第28回 サプライチェーン攻撃への対応準備はできていますか?—サプライチェーンリスク管理が不可欠である理由
- 第27回 クラウドの裂け目:大規模学習モデル (LLM) リスクから身を守るには
- 第26回 クラウドの構成ドリフトを防ぐには
- 第25回 データ漏洩に繋がるAWSの構成不備
- 第24回 データ分類製品購入ガイド: データ分類ソリューションの選び方
- 第23回 クラウド領域のデータセキュリティ:DSPMの主な活用方法
- 第22回 米国証券取引委員会(SEC)の新サイバー開示ガイドラインが意味するもの
- 第21回 対談:悪意のある(非)内部関係者
- 第20回 欧州連合人工知能法(EU AI法):その内容と重要ポイント
- 第19回 UEBAとは?ユーザーとエンティティーの振る舞い分析 (UEBA) の完全ガイド
- 第18回 対談:ガバナンス、リスク管理、コンプライアンス (GRC) の原理
- 第17回 クラウドセキュリティプログラムを一から構築するには
- 第16回 Snowflake内の重要データの安全を確保するには
- 第15回 Salesforceの保護:公開リンク作成を防止
- 第14回 ランサムウェアを防止する方法:基本編
- 第13回 クラウドセキュリティの基本:データセキュリティ態勢管理(DSPM)の自動化
- 第12回 職場でのAI活用:ビジネス活用のための準備と安全確保に関する3つのステップ
- 第11回 DSPM購入ガイド:DSPMソリューションの選び方
- 第10回 ISO 27001 (ISMS) 準拠ガイド: 重要なヒントと洞察
- 第9回 クラウドデータセキュリティの未来:DSPM活用法
- 第8回 組織における責任共有モデルの理解と適用
- 第7回 Varonisを活用してMicrosoft Copilot for Microsoft 365の安全な導入を加速する方法
- 第6回 企業向けCopilotに入力して欲しくないプロンプト6選
- 第5回 DSPMとCSPMソリューションの比較:データセキュリティとクラウドセキュリティを橋渡しするには
- 第4回 生成AIセキュリティ:Microsoft Copilotの安全なロールアウトに向けて
- 第3回 Varonisが内部者の脅威との戦いを支援する3つの方法
- 第2回 VaronisがGigaOmの2023年版レーダーレポート「データセキュリティプラットフォーム」でリーダーに選出
- 第1回 Varonis誕生ものがたり