CASBとは?| クラウドアクセスセキュリティブローカー

Cloud Access Security Broker(CASB)は、クラウドコンピューティングを利用する企業をデータ漏えいやサイバー攻撃から保護する数多くのサービスを提供します。

学習目的

この記事を読み終えると、以下のことができるようになります。

  • Cloud Access Security Broker(CASB)を定義する
  • CASBの役割を知る
  • CASBの4つの柱を理解する

関連コンテンツ


さらに詳しく知りたいとお考えですか?

是非、Cloudflareが毎月お届けする「theNET」を購読して、インターネットで最も人気のある洞察をまとめた情報を入手してください!

当社がお客様の個人データをどのように収集し処理するかについては、Cloudflareのプライバシーポリシーをご確認ください。

記事のリンクをコピーする

記事の概要:

  • クラウドアクセスサービスブローカー(CASB)は、クラウドでホストされるアプリケーションとサービスに、重要な可視性、データセキュリティ、および脅威保護を提供する仕組みです。
  • CASBは、プロキシ方式またはAPI方式で導入され、IDプロバイダーと連携することで、ユーザーごとの細かなアクセス制御や認証ポリシーを適用できます。
  • SASE に統合することで、CASBは重要なセキュリティ要素として機能し、データ保護やポリシー管理をクラウド上の統合プラットフォームで一元的に行えるようになります。

Cloud Access Security Broker(CASB)とは?

CASB

クラウドアクセスセキュリティブローカー(CASB)はセキュリティソリューションの一種で、クラウドでホストされる サービスの保護に役立ちます。CASBは、企業のSoftware as a Service(SaaS)アプリケーション、Infrastructure as a Service(IaaS)サービスPlatform as a Service(PaaS)サービスを、サイバー攻撃とデータ漏洩から継続的に保護するのに役立ちます。CASBは、オンプレミス型のソフトウェアやハードウェア機器も提供するベンダーもありますが、通常はクラウドホスト型ソフトウェアとして提供されるサービスです。

CASBは様々なセキュリティ技術で構成されており、通常、CASBソリューションはこれらの技術を1つのパッケージにまとめて提供しています。これらの技術には、シャドーITの発見、アクセス制御データ損失防止(DLP)などがあります。

CASBは、施設の安全を守るために、一人の警備員ではなく、複数のサービス(監視、巡回、本人確認など)を提供する物理的なセキュリティ会社のようなものだと考えてください。同様に、CASBは1つのサービスではなく、様々なサービスを提供することで、クラウドにおけるデータ保護プロセスを簡素化しています。

CASBの特徴

CASBセキュリティの4つの柱とは?

IT分野のリサーチ/コンサルティング会社であるGartnerは、Cloud Access Security Brokerの4つのピラーを定義しています。

  1. 可視性:CASBソリューションは、正式に文書化されていない、システムやプロセス、特にクラウドサービスは、未知のセキュリティリスクをもたらす可能性がある「シャドーIT」を発見するのに役立ちます。
  2. データセキュリティ:CASBは、会社の管理下にあるシステムから機密データが漏洩するのを防止し、そのデータの完全性を確保するようにします。この機能は、従業員によって保護対象データがアップロードされる可能性のあるAIツールの普及に特に関連しています。この分野の重要技術には、アクセス制御データ損失防止(DLP)などがあります。
  3. 脅威防御:CASBは、データ漏えいを抑止することに加えて、外部からの脅威や攻撃をブロックします。マルウェア検出、サンドボックス、パケット検査、URLフィルタリングブラウザの分離などは、どれもサイバー攻撃を阻止するのに役立ちます。
  4. コンプライアンス:クラウドは広範囲に広がっていて自社の管理下にないため、SOC 2、HIPAA、またはGDPRのような厳格な規制要件を満たしたうえで企業がクラウドを運用するのが難しいことがあります。特定の業界や地域では、規制要件を遵守しない企業は罰則や罰金の対象になる可能性があります。厳格なセキュリティコントロールを実施することで、CASBはクラウドにデータを保存してビジネスプロセスを実行する企業が規制要件を遵守できるように支援します。

CASBはどのようなセキュリティ機能を提供するのか?

ほとんどのCASBソリューションは、以下の一部または全部のセキュリティ技術を提供します:

  • 本人認証:パスワードや物理的なトークンといった複数の本人認証要素をチェックしてユーザーが本人であることを確認します
  • アクセス制御:会社の管理下にあるアプリケーション内でユーザーが表示および実行できることを制御します
  • シャドーITの検出:適切な承認なしに従業員が使用しているシステムやサービスを特定します
  • データ損失防止(DLP):データ漏えいを阻止して、会社所有のプラットフォームからデータが流出するのを防止します
  • URLフィルタリング:攻撃者がフィッシングマルウェア攻撃に使用するWebサイトをブロックします
  • パケット検査:ネットワークに出入りするデータに悪意のある行為がないかどうかを検査します
  • サンドボックス:隔離された環境でプログラムとコードを実行して、悪意のあるものかどうかを判断します
  • ブラウザー分離:ユーザーのブラウザーを、ユーザーのデバイスではなくリモートサーバーで実行することで、ブラウザー内で実行される可能性がある潜在的に悪意のあるコードからデバイスを保護します
  • マルウェア検出:悪意のあるソフトウェアを特定します

この一覧はすべてを網羅しているわけではありません。CASBベンダーは、上記以外にも多くのセキュリティプロダクトを提供できます。こうした技術の一部には、ほかのタイプのセキュリティプロダクトにも含まれています。たとえば、多くのファイアウォールはパケット検査を提供し、多くのエンドポイントセキュリティ製品はマルウェア対策を提供します。ところが、CASBベンダーは、こうした技術をクラウドコンピューティング向けに特別にパッケージ化しています。

充実したCASBサービスを提供するため、多くの大手CASBベンダーは、ほかの既存プロダクトにバンドルするプロダクトや会社を取得・買収しています。また、追加のサービスを提供するために、ほかの分野・業界の企業とも提携するケースもあります。

CASBとDLP

データ規制のフレームワーク(GDPRなど)によって、組織のプライバシーの維持やデータ漏洩の回避対策への圧力がかけられていることからDLPの重要性は高まっている一方、従来のDLP製品は、現代のデータ環境を保護する上で弱点を抱えています。スタンドアロンのDLPサービスをクラウドサービスの追加レイヤーとして実装するのは困難です。CASBソリューションにDLPをバンドルすることでこれらの課題を解決し、組織のデータ保護とコンプライアンスの維持を可能にします。

CASBのメリットとは?

クラウドコンピューティングでは、データは遠隔地に保存し、インターネット経由でアクセスします。したがって、クラウドを利用する企業は、データの保存先やユーザーアクセスの方法を限定的にしか制御できません。ユーザーは、企業が管理する社内ネットワークに限らず、インターネットに接続された任意のデバイス、任意のネットワークでクラウドデータやアプリケーションにアクセスすることができます。たとえば、ユーザーは個人のデバイスを使用して、保護されていないネットワークから、企業が管理するSaaSアプリにログインできます。これは、オンプレミスのコンピューターやサーバーで実行されるアプリケーションであれば通常は(リモートデスクトップを使わない限り)不可能なことです。

また、クラウドを利用すると、データの機密性や安全性を確保することが難しくなります。これは、個室ではなく公共の場で会話をすると、見知らぬ人に盗み聞きされてしまうのと同じです。

クラウド上のデータを完全に保護するために、企業は通常、セキュリティサービスもクラウドベースのものを利用します。また、あるプラットフォームにはDLP、違うプラットフォームにはID、その他にはマルウェア対策など、それぞれのサービスを異なるベンダーから調達することもあります。しかし、このようなクラウドセキュリティへのアプローチからは、複数の契約を個別に交渉しなければならない、セキュリティポリシーを何度も設定しなければならない、複数のプラットフォームを導入・管理するとIT部門が複雑になる、などの課題が生まれます。

CASBはこれらの課題に対するネットワークセキュリティソリューションの1つです。これらのセキュリティ対策を複数の異なるベンダーからではなく、1つのクラウドセキュリティブローカーから購入することは、次のことに繋がります。

  1. 関連するすべてのテクノロジーが連携して機能する。
  2. クラウドセキュリティツールの管理の簡素化;ITチームは、複数のCASBベンダーではなく、1つのCASBベンダーと連絡を取り合うだけで済みます。また、多くのCASBベンダーは、顧客が1つのダッシュボードからすべてのクラウドセキュリティ対策サービスを管理できるようにしています。

CASBを利用する上での課題は何か?

拡張性:CASBは、大量のデータと複数のクラウドプラットフォームやアプリケーションを管理しなければなりません。企業は、CASBベンダーが企業の成長に合わせてスケールアップできるかどうかを確認する必要があります。

軽減機能:すべてのCASBが、セキュリティ上の脅威が特定された時点でそれを阻止する機能を提供しているわけではありません。状況によっては、軽減機能を持たないCASBは、企業にとって限られた用途にしか使えないものかもしれません。

連携性:企業は、CASBが自社のすべてのシステムやインフラと連携できることを確認する必要があります。完全な連携ができなければ、CASBは不正なITや潜在的なセキュリティ脅威を完全には把握できません。

データプライバシー:CASBベンダーはデータの機密性を保っているのか、それとも機密データに触れる外部の当事者の一人に過ぎないのでしょうか?CASBが顧客のデータをクラウドに移行する際には、どの程度の安全性と機密性があるのでしょうか?これらは、厳しいデータプライバシー規制の下で運営されている組織にとって、特に重要な問題です。

CASBを必要としているのは誰か?

一部または全部をクラウドに依存している企業の多くは、CASBベンダーと協力することで恩恵を受けることができます。現在、多くの企業が危惧している、シャドーITの増加に対する抑制に苦労している企業は、特にCASBサービスの恩恵を受けることができます。

CASBはSASEとどのように連携するか?

セキュアアクセスサービスエッジ、またはSASEは、クラウドベースのネットワークインフラストラクチャモデルであり、ネットワークサービスとセキュリティサービスを単一のサービスプロバイダーに統合することで、企業に接続されたすべての接続デバイスのネットワークアクセスのセキュリティと管理をより簡素化するためのものです。CASBがさまざまなセキュリティサービスをバンドルするのと同様に、SASEはSD-WAN(他のネットワーク機能を含む)をCASB、セキュアWebゲートウェイ(SWG)ゼロトラストネットワークアクセス(ZTNA)サービスとしてのファイアウォール(FWaaS)などのネットワークセキュリティ機能をバンドルしています。SASEソリューションは、単一のグローバルネットワーク上に構築されています。

CloudflareはCASBサービスを提供しているか?

Cloudflare Oneには、CASB、DLP、Zero Trust、SWG、ブラウザー分離機能が単一のプラットフォームとして纏められています。これらのサービスは可能な限りエンドユーザーに近いCloudflareネットワークから配信され、オンプレミス、クラウド、ハイブリッドネットワークの前衛に設置することができます。Cloudflare Oneの詳細については、こちらをご覧ください

よくある質問

CASBとは?

クラウドアクセスセキュリティブローカー(CASB)は、ユーザーとクラウドアプリケーションの間に位置し、アクティビティを監視してセキュリティポリシーを適用するセキュリティツールです。CASBは、クラウドサービスに対して可視性、コンプライアンスの適用、データセキュリティ、脅威からの保護を提供します。

CASBの4つの主要機能は何ですか?

CASBの4つの主要機能は、クラウド利用状況の可視化、アクセス制御によるデータセキュリティ、悪性活動の脅威に対する防御、規制遵守です。これらの柱が、Gartnerが定義するCASBの中核機能です。

CASBはシャドーITにどのように対処するのですか?

CASBは、ネットワークトラフィックを監視し、ユーザーがアクセスするすべてのクラウドサービスを可視化することで、不正なクラウドアプリケーション(シャドーITと呼ばれる)の検出に役立ちます。この可視性のおかげで、セキュリティチームはアプリケーションの使用状況を検出し、リスクを評価し、各アプリケーションに適切なポリシーを適用することができます。

CASBの導入方法にはどのような種類がありますか?

CASBを導入する方法は主に2つあります。1つはトラフィックを傍受するプロキシとしての導入、もう1つはAPIを介したクラウドサービスとの直接的な統合です。一部のCASBプロバイダーは、プロキシ方式とAPI方式の両方を組み合わせたマルチモードCASBも提供しています。

CASBは既存のセキュリティインフラとどのように統合されますか?

通常、CASBはIDプロバイダー、セキュアWebゲートウェイ、その他のセキュリティツールと連携し、まとまりのあるセキュリティエコシステムを形成します。この統合により、クラウド環境全体で一貫したポリシーの適用が可能になり、組織全体のセキュリティ体制が強化されます。