お問い合わせ

新たな課題とセキュリティ脅威

パンデミックの影響でオンライン注文が増加する中、XXXXXXXX社の小売ビジネスにとって、ネットワークおよびITリソースの伸縮性は極めて重要な課題でした。顧客の需要パターンは変動するため、インフラストラクチャとしてクラウドベースのプラットフォームを利用したことで、大きなメリットが得られました。リソースのオンデマンド提供がクラウド採用の主要因となり、基盤プラットフォームとしてAmazon AWSが選定されました。

しかしながら、最近のクラウドサーバーにおける低レベルのハッキング成功事例の発見により、クライアントにとって新たな課題とセキュリティ脅威が浮き彫りになりました。組織はクラウドサービスのセキュリティを十分に確保できておらず、クラウドコンピューティングに関連するリスクが適切に管理されていなかったことが明らかになりました。監査中に攻撃が判明したことで、より高度なクラウドセキュリティの評価と強制力のある適用のため、専門的な知識と経験が不可欠であることが示されました。

クラウドセキュリティの3つの主要領域

NobleProgのクラウドセキュリティ専門家は、注目すべき3つの主要なクラウドセキュリティ領域を特定しました。

  • ポリシーベースの識別と認証。
  • ゼロトラスト・クラウドネットワークセキュリティコントロール。
  • すべてのWebアプリケーションを保護するため、次世代Webアプリケーションファイアウォールの利用。

ITチームおよびビジネス部門と連携し、クラウドリソースへのアクセスおよび管理のための明確なグループと役割を特定しました。これにより、グループが活動を行うために必要な最小限のアクセス権限を提供しました。パスワードポリシーなど、適切なIAM衛生管理(Hygiene)が整備されていることを確認するためにセキュリティポリシーの全面的なレビューを実施しました。また、管理アクセスに対して2要素認証が導入されました。

AWSのVirtual Private Cloud(VPC)を用いて、ビジネス上重要なアプリケーションを他のワークロードから隔離するためにマイクロセグメンテーションが設計されました。さらなる分離レイヤーを追加するため、サブネットが計画されました。また、すべてのWebアプリケーションサーバーを脅威から保護するために、クラウド内で次世代ファイアウォールが導入されました。

エンゲージメント期間中、クラウドセキュリティの適切な衛生管理を徹底する過程で、誤設定されたストレージバケットが発見され、一部のデータが意図せず公開されていたことが判明しました。また、アプリケーションを実行しているマイクロサービスに近い位置にWebアプリケーションファイアウォールを再配置する必要もありました。これらは軽微なトラブルではありましたが、重要な教訓となりました。より良いクラウドセキュリティを確保するための他のいくつかのコントロール、例えば脅威インテリジェンスソリューションの導入や追加のデータセキュリティコントロールは提案されましたが、ビジネスの優先順位やIT側の準備状況から考え、今後のロードマップで検討することとしました。

主要な成果物

本エンゲージメントにおいて、NobleProgは小売顧客のクラウドセキュリティリスクを評価し、専門知識を活かしてクラウドセキュリティの実装を遂行しました。主要な成果物は以下の通りです。

  • 管理者アカウントが侵害された場合のリスクを軽減。
  • アプリケーション脅威によるリスクを制限。
  • 侵害による被害を制限する安全なクラウド設計の実施。
  • コントロールと実装の優先順位を示す明確なロードマップの策定。
  • リスクを最小限に抑えながら、ビジネスがクラウドの機能を引き続き活用できることを保証。
Two persons looking at a tablet

お困りですか?

当社のチームと提供できるカスタマイズされたソリューションについて詳しく学ぶために、ご連絡ください。

お問い合わせ

japan@nobleprog.co.jp または +81 80 5520 8680