クラウドの方が安全なのに、なぜまだハッキングされるのでしょうか?

クラウドの方が安全なのに、なぜまだハッキングされるのでしょうか?

経験豊富なセキュリティ専門家なら誰でも知っているように、実行中のコンテナの多く、あるいはほとんどには、高リスクまたは深刻な脆弱性があります。さらに不可解なのは、これらの脆弱性の多くにはすでにパッチが用意されており、修正できる可能性がある(しかし、修正されていない)ことです。しかし、クラウドはもっと安全であるべきではないでしょうか?

クラウドでも悪い習慣は続く

ローカル情報システムをクラウドに移行しても、元の作業環境やプロセスが即座に効率的かつ使いやすくなるわけではなく、ましてや安全になるわけでもありません。実際、セキュリティはビジネスを遅らせたり、ビジネスに影響を与えたりする傾向があるため、人々が対処したくない最後の問題であることがよくあります。

多要素認証 (MFA) を例に挙げてみましょう。情報システムへの安全なアクセスのために MFA を実装する必要があることを知っている、または少なくとも聞いたことがある人は多すぎます。セキュリティ会社 Falcon の Sysdig のデータによると、48% の組織がルート権限を持つアカウントに対して MFA を有効にしていないことがわかりました。さらに、27% の組織が管理タスクにルート アカウントを使用していますが、これは明らかにすべてのセキュリティ ベンチマーク推奨事項に違反しています。

アイデンティティとアクセス管理 (IAM) は、最も重要なクラウド セキュリティ制御の 1 つであり、これを中心に新しいクラウド ネイティブ プロセスを開発する必要があります。クラウド チームは、特定のタスクに適した IAM ロールを作成し、追加の権限を禁止し、ロールについてユーザーをトレーニングする必要があります。いずれにせよ、MFA を有効にしてください。

不完全な安全シフトレフト

複雑なプロセス変換には時間がかかり、通常は段階的に実行されます。データによると、イメージの 48% は、デプロイされて実行される前に、まず CI/CD パイプラインまたはコンテナ レジストリの脆弱性がスキャンされます。

このデータは、多くの企業が「セキュリティを左にシフト」し始めたことを意味します。しかしその一方で、より多くの企業 (52%) がイメージの実行中に最初のスキャンを実行し、潜在的に重大な脆弱性の発見が遅れることを意味します。

その理由の 1 つは、時間を節約するためにセキュリティ評価を延期する傾向が依然としてあることです。もう 1 つの考えられる説明は、ワークロードのサブセットが「シフトレフト」タスクに含まれていないということです。具体的には、組織によって作成されたカスタム コードを含まない多くのサードパーティ アプリケーションがこのカテゴリに分類されます。たとえば、Kubernetes コンポーネント、Web サーバー、ロード バランサーは、ソフトウェア テスト フェーズが完了してからかなり経ってから構成される場合があります。

どちらの場合も、「シフトレフト」は発生していますが、完了していません。最も先進的なチームは、CI/CD パイプラインを使用して、ホスト、クラスター、コンテナーなどのデプロイメント マニフェストなどのインフラストラクチャ コンポーネントを含むすべてのワークロードのセキュリティをテストしています。

リスクも左にシフトするべき

リスクの受容について話すとき、私たちは通常、それを最後の手段として考えます。 「現時点では何もできないので、ただ書き留めて神に委ねるだけです。」

ただし、リスクの原因を早期に特定すればするほど、リスクに対する効果的な軽減策を講じられる可能性が高くなります。重大な脆弱性のあるコンテナを実行することになる可能性もありますが、それらの脆弱性に関連するリスクを積極的に検討し、リスクを軽減するための制御を実装すれば、セキュリティ体制はそれほど悪くないかもしれません。

ソフトウェア サプライ チェーンのセキュリティに対する懸念が高まる中、自社のソフトウェアでは使用されていない可能性のあるサードパーティ コンポーネントにランタイム脆弱性がいくつ存在するかを検討する価値があります。

ソフトウェア配信プロセスの早い段階で脆弱な依存関係を特定することで、多くの時間を節約し、リスクの露出を大幅に減らすことができます。すべての脆弱性を修正することはできませんが、追加のセキュリティ制御によって多くの脆弱性を管理できます。少なくとも、簡単に確認できるように文書化する必要があります。

レビュー

現在、クラウドでは数十億のコンテナが稼働しています。この数は今後も増加する一方であり、同様に攻撃対象領域と潜在的なリスクも増加するでしょう。実際、新しいツールや新しい環境はイノベーションの機会であると同時に、「技術的負債」の始まりとなることも少なくありません。しかし、過去の経験と教訓からこの問題を認識しているのであれば、なぜ最初からペースを落としてセキュリティをしっかり早期に実施できないのでしょうか?これがクラウド ネイティブ セキュリティの中心的な原動力です。

<<:  Kubernetes Pod 削除操作のソースコード分析

>>:  最高財務責任者 = 最高未来責任者?金融デジタル変革の時代が到来しました!

推薦する

2019年新規事業展望: 60人以上のKOLへのインタビュー、9つの注目分野、40の未来予測

今年は、新規事業分野の起業家、経営者、投資家、アナリストを訪問し、約60名のキーパーソンの知恵を借り...

ハイブリッドクラウド市場は引き続き活況、IBMのソフトウェアサービスが目立つ

[51CTO.com からのオリジナル記事] IDC のデータでは、2014 年の時点で、ハイブリッ...

Baidu の検索エンジン最適化を行う際に私が従う 3 つの原則の分析

ご存知のとおり、ウェブサイトの最適化は、サイクルが長く、結果がゆっくりと出ますが、メリットは永続的な...

データ関係者が確認: Taobao API サイトは消滅し、シングルページ サイトが再び台頭している?

誰もがTaobao APIサイトをよく知っています。数百万のデータを呼び出すために Taobao の...

yardvps-50% オフ/Windows/Linux/Alipay をサポート

yardvps は、初月半額のプロモーション コード YARDVPS50 をリリースしました。これは...

有名なフラッシュセールサイトFabが訪問者にオープン、登録ユーザー数は700万人に達する

本日、有名なフラッシュセールサイトFabは、ユーザー登録とログインプロセスの廃止を発表しました。訪問...

IT インフラストラクチャを仮想化していますか? VMware vSphere の概要

[[281438]] X86 コンピュータ ハードウェアは、単一のオペレーティング システムと単一の...

今年の新しいクラウドコンピューティング市場はインターネットケーブルに依存している

[[333922]]やり方を知るよりも、買い方を知る方が良いです。この格言はテクノロジー界の巨人たち...

#VPS評価# gigsgigscloud: シンガポール VDS、3 つのネットワークへの直接接続、200Mbps の帯域幅保証

gigsgigscloud のシンガポール VPS に新しいシリーズ「仮想専用サーバー」が追加されま...

Baidu スナップショットの完全分析: スナップショットを時代に合わせてください

プロモーションを行う人にとって、Baidu スナップショットが更新されているかどうかは非常に重要です...

ASOプロモーションのヒント: アプリのタイトルや説明でキーワードを乱用しない

App Store 最適化 (ASO) は、アプリを見つけやすくし、ダウンロードしてもらうための一連...

知らない外部リンクのポイント加算と減点の原則について簡単に説明します

外部リンクは古い話題です。最近、有名な大手ブログでこの話題についてみんなが議論しているのを見たので、...

内部ページランキングを向上させるいくつかの方法

同じ競争条件下では、ホームページと比較すると、Web サイトの内部ページで良いランキングを達成するに...

電子商取引サイトのコンバージョン率の分析と応用(I)

みなさんこんにちは。私はHongtu Internetです。当社のような営利目的で構築されたウェブサ...

UCloudが中国移動投資公司からEラウンド投資を受け、両者は包括的な戦略協力に達する

6月28日、2018 Mobile World Congress(上海)において、UCloudとCh...