0Pricing
Cloud & IT Cert Prep · レッスン

クラウドセキュリティポスチャ管理(CSPM)

CSPMツールがクラウド設定をセキュリティベンチマークに照らして継続的に評価し、安全なベースラインからの逸脱を警告する仕組みを学びます。

「クラウドセキュリティポスチャ管理(CSPM)」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

クラウドポスチャ管理が重要な理由

クラウド環境は急速に拡大し、多数のアカウント、数千のリソース、数百万の設定項目にまたがることがよくあります。手作業によるセキュリティレビューでは、こうした規模に対応し続けることができません。Cloud Security Posture Management (CSPM) は、クラウドリソースの設定をセキュリティのベストプラクティスやコンプライアンスベンチマークに照らして、継続的かつ自動的に評価することで、この問題に対処します。CSPM は、攻撃者が発見して悪用する前に、パブリックな S3 バケット、開放されたセキュリティグループ、暗号化されていないデータベースなどの設定ミスを検出します。

CSPM ツールの評価対象

CSPM ツールは、クラウド環境全体の設定を評価します。一般的なチェック項目には、ネットワーク(機密性の高いポートへのインバウンド通信で 0.0.0.0/0 を許可するセキュリティグループ、制限のないエグレス通信)、ストレージ(パブリックなバケット、暗号化されていないオブジェクト)、ID(ルートアカウントの使用、MFA が適用されていない状態、過度に許可範囲の広いロール)、コンピューティング(インターネットからアクセス可能なインスタンス、パッチ未適用の AMI)、ロギング(CloudTrail の無効化、VPC Flow Logs の欠落)、暗号化(保存時暗号化が設定されていないデータベース)などがあります。

CSPM と従来の脆弱性スキャナーの違い

従来の脆弱性スキャナーは、稼働中のシステムを調査して、既知のソフトウェア CVE を探します。一方、CSPM は別の方法を取り、リソース自体にトラフィックを送信せず、クラウドプロバイダーの API を通じて設定状態を分析します。CSPM は設定ミスによる脆弱性(誤った設定)を検出し、従来のスキャナーはソフトウェアの脆弱性(既知の CVE)を検出します。完全なクラウドセキュリティプログラムには両方が必要ですが、CSPM は特にクラウド環境特有のリスクプロファイルに対処します。

クラウドプラットフォーム向け CIS ベンチマーク

CSPM ツールは、業界標準のベンチマークに照らして設定を評価します。AWS、Azure、GCP 向けのCIS (Center for Internet Security) Benchmarksには、テスト可能な具体的なセキュリティ要件が数百件含まれています。たとえば CIS AWS Benchmark では、すべてのリージョンで CloudTrail を有効にすること、ルートアカウントで MFA を有効にすること、ルートアカウントにアクセスキーを設定しないこと、セキュリティグループで制限のない SSH/RDP を許可しないこと、不正な API 呼び出しに対する CloudWatch アラームを設定することなどが求められます。CSPM ツールは、検出結果を CIS Benchmark のコントロールに対応付けてレポートします。

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

ネイティブ CSPM ツール

主要なクラウドプロバイダーは、ネイティブの CSPM 機能を提供しています。AWS Security Hubは GuardDuty、Inspector、Macie の検出結果を集約し、CIS と PCI-DSS のコンプライアンスを評価します。Microsoft Defender for Cloud(旧称 Azure Security Center)は、Azure、AWS、GCP 全体に対して Secure Score と推奨事項を提供します。GCP Security Command Centerは、GCP リソースを継続的に監視します。ネイティブツールは、特に単一クラウド環境において、導入の出発点として適しています。

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

サードパーティ製 CSPM ソリューション

マルチクラウド環境や高度な機能が必要な場合、サードパーティ製 CSPM ソリューションによって、すべてのクラウドプラットフォームを横断した統合可視化が可能になります。主なソリューションには、Palo Alto Prisma Cloud(包括的で、CWPP を含む)、Wiz(エージェントレスで、グラフベースの攻撃経路分析を提供)、Orca Security(エージェントを使わないサイドスキャン)、Lacework(振る舞い分析)などがあります。これらのツールは、AWS、Azure、GCP の検出結果を一つのコンソールに集約し、一貫したリスクスコアリングモデルで表示します。

設定ドリフトの検出

設定ドリフトは、時間の経過に伴ってクラウドリソースが承認済みの安全なベースラインから逸脱した状態です。承認された変更管理プロセスを経ない、その場限りの手動変更によって発生することがよくあります。CSPM ツールは、現在の状態を保存されたベースラインまたは望ましい状態の定義(Terraform や CloudFormation で記述)と比較することで、ドリフトを検出します。ドリフトアラートにより、セキュリティチームはセキュリティ上の欠陥につながる前に、承認されていない変更を調査して修正できます。

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

修正対応:手動、ガイド付き、自動

CSPM の検出結果には、3 つの方法で対応できます。手動修正:セキュリティチームが検出結果を受け取り、クラウドコンソールまたは CLI から修正します。ガイド付き修正:CSPM が手順やランブックを提供します。自動修正:CSPM が自動応答を実行します。たとえば、パブリックな S3 バケットを自動的にブロックしたり、検出時に過度に許可範囲の広いセキュリティグループルールを削除したりします。自動修正により、修正までの平均時間を数日から数秒に短縮できますが、正当なワークロードを中断しないよう、入念なテストが必要です。

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM とコンプライアンスレポート

CSPM ツールは、PCI-DSS、HIPAA、SOC 2、ISO 27001、GDPR、NIST CSF などの規制フレームワークに検出結果を対応付けたコンプライアンスレポートを生成します。これらのレポートには、合格したコントロール、失敗したコントロール、その推移が示されます。監査人は、継続的なセキュリティ監視の証拠として、CSPM のコンプライアンスレポートを受け入れるケースが増えています。組織はコンプライアンスレポートを自動作成して監査人に届けるようスケジュールでき、監査時の証跡収集にかかる手作業を減らせます。

Cloud Workload Protection (CWPP) と CSPM の違い

CSPM は設定セキュリティ(コントロールプレーン)に重点を置きます。CWPP(Cloud Workload Protection Platform)は、ワークロード自体のランタイムセキュリティに重点を置き、VM、コンテナ、サーバーレス関数の内部におけるマルウェア、不正なプロセス、ファイル整合性の変更、ネットワーク異常を検出します。Prisma Cloud のような最新のプラットフォームは、CSPM と CWPP を単一のCNAPP(Cloud-Native Application Protection Platform)に統合し、設定からランタイムまでエンドツーエンドの可視化を提供します。

CSPM のセキュリティ運用への統合

CSPM の検出結果は、組織のセキュリティ運用ワークフローに組み込む必要があります。重大度の高い検出結果(パブリックなデータベース、ルートアカウントのアクティビティ)は、SIEM アラートとチケット管理システムのインシデントを生成し、直ちに対応できるようにします。中程度の検出結果は、通常のパッチ適用およびハードニングのサイクルに組み込みます。CSPM ダッシュボードは週次のセキュリティ会議で確認し、CSPM の検出結果は、ソフトウェア CVE に対して使用する脆弱性管理プロセスと同じプロセスで、担当者、SLA、修正確認を含めて追跡する必要があります。

クイックチェック

このレッスンで扱った CompTIA Security+ (SY0-701) の概念について、理解度を確認します。

レッスンのまとめ

このレッスンでは、CSPM は CIS コントロールなどのセキュリティベンチマークに照らして、クラウドリソースの設定を継続的に評価すること、設定ドリフトの検出によって、リソースが承認済みのベースラインから逸脱したときにアラートを出せること、そして自動修正によって、一般的な設定ミスの修正にかかる時間を数日から数秒に短縮できることを学びました。次は、IR 計画、プレイブック、チームを用いたインシデント対応の準備について学びます。

よくある質問

「クラウドセキュリティポスチャ管理(CSPM)」レッスンは無料ですか?

はい。「クラウドセキュリティポスチャ管理(CSPM)」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「クラウドセキュリティポスチャ管理(CSPM)」で何を学びますか?

CSPMツールがクラウド設定をセキュリティベンチマークに照らして継続的に評価し、安全なベースラインからの逸脱を警告する仕組みを学びます。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「クラウドセキュリティポスチャ管理(CSPM)」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. 責任共有モデル:IaaS、PaaS、SaaS
  2. クラウドストレージのセキュリティとデータ漏えいリスク
  3. クラウドID:IAMロールとサービスアカウント
  4. クラウドセキュリティポスチャ管理(CSPM)
← Cloud & IT Cert Prepに戻る