CNAPPとは?
~クラウドの設定ミスからあなたの組織を守る~

  • お役立ち情報

2023年09月05日

  • クラウドセキュリティー
  • セキュリティー対策

クラウドはどこからでも利用でき、とても便利です。 
今回ご紹介するCNAPPは、クラウドの便利さを知ったあなたの組織が不便な時代へ逆戻りすることなく、リスクを軽減して、安心・安全にクラウドを使うためのセキュリティーを提供します。 
新型コロナの5類感染症への移行に伴い、境界防御の外で仕事をするリモートワークから週に何度か出社するハイブリッドワークにシフトした方も、クラウドを利用し続けているケースは多いのではないでしょうか。多くのエンドユーザーがクラウドの便利さを知ってしまった今、システム管理者による度を越えたクラウド利用の制限は望まれないでしょう。 
一方、どこからでも利用できるということは、世界中から狙われる危険が増すということを意味します。近年、クラウドの設定不備を見つけられず、世界中に重要データを晒してしまうセキュリティー事故は、企業の大きさに関わらず発生しています。多くのシステム管理者はクラウドに潜むリスクを理解しているため、エンドユーザーに自由気ままにクラウドを利用させることに不安を感じていると思います。

「便利なクラウドをこの先も安心・安全に使いたい」

エンドユーザーとシステム管理者の双方がクラウドを安心して使える仕組みの1つとして、弊社ではCNAPP( Cloud Native Application Protection Platform)というクラウドセキュリティーに注目しています。本記事では、多くの皆さまにセキュリティーへ関心を持っていただけるよう、エンジニアではない筆者の言葉でCNAPPについて解説します。セキュリティーは難しくて敬遠したいものではなく、働く皆さま一人一人を守る身近なものと思っていただけたら嬉しく思います。

目次

1.CNAPPとは何か? 「クラウド運用で起きうる設定の不備に対応」

CNAPPは、クラウドネイティブアプリケーション保護プラットフォーム(Cloud Native Application Protection Platform)の略です。 

少し前までSASEの読み方が分からないと思っていたら、今度はCNAPPです。2023年8月時点では、Googleで「SASE」を検索すると約84,200,000件がヒットしますが、「CNAPP」を検索すると約396,000件しかヒットしません。ヒット数が2桁違うことから見ても、CNAPPはまだまだこれからで、読み方が分からない人も多そうです。なお、SASEは「サシー」、CNAPPは「シーナップ」と読みます。

参考:1分で分かるかも?「SASE(サシー)」

そのCNAPPですが、3つ、もしくは4つの要素で説明されていることが多いです。CNAPPは、①CSPM(Cloud Security Posture Management)、②CWPP(Cloud Workload Protection Platform)、③CIEM(Cloud Infrastructure Entitlement Management)の3つに、④IaC(Infrastructure as Code)を加える場合があったり、なかったりします。なお、CNAPPの4つの要素に共通するのは、クラウドの運用中に起きうる設定の不備に対応した仕組みである点です。

「CNAPP」と言えば、4つの要素
「CNAPP」と言えば、4つの要素

2.CNAPPの要素

CNAPPの各要素について説明します。

(1)CSPM 「クラウドの設定ミスを発見」

CSPMは、クラウドセキュリティーポスチャー管理(Cloud Security Posture Management)の略です。セキュリティーポリシーやベストプラクティスから逸脱していないか、クラウドのセキュリティー設定を自動で監視し、侵入可能な状態の有無など、セキュリティー上のリスクを検出します。設定やアクセス権限の不備を特定し、最適なセキュリティー設定を適用できます。例えば、クラウド側のバージョンアップなどで、いつの間にかデフォルト設定に上書きされ、それがお客さまのセキュリティーポリシーに合致しない設定になっていた、などという課題に対応できます。

参考:1分で分かるかも?「CSPM」

(2)CWPP 「クラウドのワークロードを保護」

CWPPは、クラウドワークロード保護プラットフォーム(Cloud Workload Protection Platform)の略です。不正アクセスやマルウエアの攻撃などを検知して、クラウド上で実行されるワークロードをリアルタイムで防御し、アプリケーションを保護します。なお、エージェントをワークロードにデプロイするエージェント型のCWPPとエージェントレス型のCWPPが存在します。一般的に、エージェント型は詳細な制御をしたい場合に適していて、エージェントレス型は広範囲に迅速な導入を行いたい場合に適しています。

 

ワークロードは、直訳ではWork(仕事)とLoad(負荷)をつなげて、仕事量という意味です。そこから転じて、ある処理を実行するために割り当てられるリソースの集まりをワークロードと呼びます。つまり、ワークロードとは、クラウド上の仮想マシン、サーバー、アプリケーション、データなどのリソースを指します。クラウドは、システムの負荷や障害に応じたリソースの分散や増強、つまり自動スケーリングが得意ですが、ワークロードを適切に管理することで実現されます。

CWPPは、ワークロードの動作上分散配置されるリソースを保護できる点が重要ですね。物理サーバーや仮想マシンのように、同一基盤上にリソースが配置されるとは限りません。 

(3)CIEM 「クラウドの権限を最小限に」

CIEMは、クラウドインフラストラクチャー権限管理(Cloud Infrastructure Entitlement Management)の略です。CIEMは、SIEM(シーム)と区別するため「キーム」と呼ばれています。CIEMは、マルチクラウド環境や複数クラウドサービスの利用が拡大する環境において、ゼロトラストの最小権限を実現します。クラウド利用が増えるほど、権限の数が膨大になり、不要な権限を付与し過ぎていないかチェックすることが大変になります。また、新しいクラウドを利用するたびに、その権限で何ができて何ができないか一つ一つ調べ続けるのも大変です。適切な表現ではないかもしれませんが、 “数の暴力”で運用が大変になると、人は意図せず不備を犯したり、不備を見抜けなかったりします。そのような場面を何度も見てきました。

権限の話をすると、IDaaSやIAM( Identity and Access Management )と何が違うのか分かりにくいと感じる方がいるかもしれません。2023年8月時点に、Googleで「CIEM vs IAM」を検索したら約117,000件がヒットしました。

筆者は、IDaaSは “- as a Service”から想起される通りクラウド上のID基盤、IAMはクラウドとオンプレミス両方のID基盤、と使い分けています。ただ、IDaaSはIAMに含まれ、機能もほぼ同じため、IDaaSとIAMを同じものと扱っても問題ないと思います。

IDaaSとIAMは、主に①ADやHRシステムなどとのID統合、②シングルサインオン、③多要素認証、④IDプロビジョニングを行ないます。つまり、①でIDを集め、②と③でそのIDにアクセス許可を与え、④でクラウド側のID追加/削除(無効化)を人事異動などで更新されるADなどのマスターデータのID追加/削除に連動して行います。

あくまでIDのライフサイクルを管理するのがIDaaS・IAMであり、権限が最小限かどうかのチェックは行いません。

権限が最小ではないという不備を見つけるCIEMは、IDaaS・IAMよりも、設定の不備を見つけるCSPMに思想が近いので、CNAPPの仲間ということですね。

(4)IaC 「クラウドをコードで管理」

IaCは、Infrastructure as Codeの略です。読んで字のごとく、インフラストラクチャーの設定をコードで管理します。コードで管理することにより、クラウド上のリソースやインフラストラクチャーのデプロイや設定作業を自動化し、手動での操作で発生しがちな不備を減らすことで運用効率を向上させます。また、世代管理やロールバックなどの変更管理が行えるようになります。

ここまでCNAPPの各要素について説明しました。
 

クラウドに委ねるにはセキュリティーという強い盾が必要だ!
クラウドに委ねるにはセキュリティーという強い盾が必要だ!

3.まとめ

今回、CNAPPを取り上げました。

CNAPPは、「CSPM、CWPP、CIEM、(IaC)」という要素で構成されると覚えていただけたでしょうか。
冒頭にも書きました通り、CNAPPは、便利なクラウドを知った人類が不便な時代へ逆戻りすることなく、リスクを軽減して、安心・安全にクラウドを使うためのセキュリティーを提供します。
 
「昨年度はこう運用していたから…」という前例踏襲や「前任者からこう運用するよう引き継いだから…」という現行踏襲は、AIによる大量かつ高速な攻撃に太刀打ちできなくなると予見されます。マンパワーに頼るセキュリティー運用を見直す第一歩として、今からCNAPPによるセキュリティー運用の自動化に取り組んでみてはいかがでしょうか。

近年、セキュリティー市場全体をゼロトラストセキュリティー市場やサイバーセキュリティー市場が牽引しております。すでにメジャーなメーカーからスタートアップ企業まで市場に参入し、次世代セキュリティー技術を世の中にローンチし続けています。
CNAPPもその中の1つと言えるでしょう。
自社に足りない機能に対して、あるメーカーは自社で開発し、あるメーカーはM&Aなどで取り込み、1社ですべてを提供できるよう努力します。ただ、それでもどうしても足りない機能や見劣りする機能はあります。
 
マルチベンダーを強みとする弊社では、最適なセキュリティーの組み合わせをご提案して「ユニアデックスに任せれば、セキュリティーは安心だ」と皆さまから評価いただけるよう、できる限り無駄なく隙間なく、商材を取り揃える取り組みを続けています。
弊社はインフラだけの会社ではありません。クラウドでもセキュリティーでも、組み合わせに迷ったらユニアデックスまでご相談ください!

最適な組み合わせから強いセキュリティーが生まれます。攻撃者はたった1つのピースの間違いを見逃しません。

最適な組み合わせから強いセキュリティーが生まれます。攻撃者はたった1つのピースの間違いを見逃しません。

佐藤 大介(さとう だいすけ)

ユニアデックス株式会社
マーケティング本部 戦略企画推進部 R&S推進室

IT SECURITY ANNEX

お問い合わせ

お客さまの立場で考えた、
最適なソリューションをご提供いたします。
お気軽にお問い合わせください。