クラウドセキュリティポスチャ管理(CSPM)
AWS Security Hub、Azure Defender、またはProwlerを使って、クラウド設定を継続的に監査します。
「クラウドセキュリティポスチャ管理(CSPM)」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
CSPM とは
Cloud Security Posture Management(CSPM)は、クラウドインフラストラクチャの設定をセキュリティベンチマークやコンプライアンスフレームワークに照らして継続的に評価します。CSPM ツールは、リソースを自動的に検出し、設定ミスを検出して、マルチクラウド環境全体で修復の優先順位を設定します。
CSPM と従来のスキャンの違い
従来の脆弱性スキャナーは、ホスト上で実行されているソフトウェアを評価します。CSPM ツールはクラウドのコントロールプレーン、つまり IAM ポリシー、ネットワーク設定、ストレージ権限、ログ設定を評価し、悪用される前に設定上のリスクを発見します。
AWS Security Hub
Security Hub は、AWS のサービス(GuardDuty、Inspector、Macie)やサードパーティ製ツールから検出結果を集約します。検出結果を CIS ベンチマーク、NIST、PCI-DSS にマッピングし、重大度のスコアリングと修復ガイダンスを備えた統合ダッシュボードを提供します。
Prowler: オープンソース CSPM
Prowler は、AWS 環境に対して 400 を超えるチェックを実行する無料のオープンソース CSPM ツールです。CLI または CI/CD パイプラインから実行し、CIS、NIST、SOC2 などのフレームワークに基づく HTML、JSON、CSV レポートを生成します。
pip install prowler
prowler aws --compliance cis_1.4_aws
prowler aws -c s3_bucket_public_accessMicrosoft Defender for Cloud
Azure Defender for Cloud は、Azure、AWS、GCP 環境向けの CSPM を提供します。Secure Score はコンプライアンスの状態を測定し、推奨事項は影響度に基づいて優先順位付けされます。また、自動修復オプションにより、一般的な設定ミスへの手動対応を減らせます。
GCP Security Command Center
SCC は、GCP サービス全体のセキュリティ検出結果を一元化します。組み込みの検出機能により、パブリックなバケット、開放されたファイアウォールルール、監査ログの欠落を発見できます。Premium ティアでは、GCE VM とコンテナイメージ向けの脅威検知および脆弱性評価も利用できます。
ベンチマークフレームワーク: CIS と NIST
CIS Benchmarks は、AWS、Azure、GCP 向けの具体的なハードニングガイダンスを提供します。NIST 800-53 はクラウドのコントロールに対応付けられています。CSPM ツールはこれらのベンチマークに対する準拠度をスコアリングし、時間の経過に伴うセキュリティ状態を測定可能な指標として示します。
修復の優先順位付け
すべての検出結果が同じ重要度とは限りません。資産の重要度、悪用可能性、公開範囲(インターネット向けか内部向けか)、データの機密性に基づいて優先順位を付けます。個人識別情報(PII)を含むパブリックな S3 バケットは、開発アカウントのログ欠落よりもはるかに高い優先度になります。
ドリフト検出
CSPM ツールは、リソースが安全だったにもかかわらず、変更によって非準拠になった場合の設定ドリフトを検出します。継続的なモニタリングにより、IaC パイプラインを迂回した手動の設定変更を発見できます。ドリフトを通知して、イミュータブルインフラストラクチャの原則を徹底します。
CI/CD における CSPM
Checkov、tfsec、cfn-nag などのツールを使用して、デプロイ前に Terraform や CloudFormation のテンプレートをスキャンし、CSPM を左にシフトします。プルリクエストのレビュー時に IAM のワイルドカードや開放されたセキュリティグループを発見することで、設定ミスが本番環境に到達するのを防ぎます。
マルチクラウド CSPM
Prisma Cloud、Wiz、Orca Security は、AWS、Azure、GCP 全体で統合された CSPM を提供します。複数のクラウドプロバイダーを利用する組織にとって、一元的な可視性は、見落としやポリシー適用の不整合を防ぐために重要です。
理解度チェック
CSPM と従来の脆弱性スキャンの主な違いは何ですか。
まとめ
CSPM ツールは、セキュリティベンチマークに照らしてクラウドインフラストラクチャを継続的に監査し、悪用される前に設定ミスを検出して、優先順位付きの修復ガイダンスを提供します。CI/CD における左シフト型のスキャンと組み合わせることで、CSPM はプロアクティブなクラウドセキュリティ体制を実現します。
よくある質問
「クラウドセキュリティポスチャ管理(CSPM)」レッスンは無料ですか?
はい。「クラウドセキュリティポスチャ管理(CSPM)」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「クラウドセキュリティポスチャ管理(CSPM)」で何を学びますか?
AWS Security Hub、Azure Defender、またはProwlerを使って、クラウド設定を継続的に監査します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「クラウドセキュリティポスチャ管理(CSPM)」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- クラウドIAM:ロール、ポリシー、最小権限
- クラウドの一般的な設定ミス
- クラウドセキュリティポスチャ管理(CSPM)
- コンテナーとKubernetesのセキュリティ