最近、国際的に有名なコンサルティング組織であるガートナーは、中国のセキュリティ市場の調査と中国のセキュリティ製品ベンダーの評価に基づいて、「中国におけるクラウドセキュリティのトッププラクティス」と題する分析レポートを発表しました。 ガートナーは、これまでの世界市場向けの推奨事項とは異なり、中国市場セグメントに関する独立したレポートを発行しました。これは、中国のセキュリティ市場が世界的な注目を集めていることを示すのに十分です。 この報告書は、中国が非常にユニークな市場であることを示しています。クラウド セキュリティの分野では、パブリック クラウドを信頼するかどうか、またどのように信頼するかといった共通のグローバル課題と、技術的な実現可能性や CSP を正しく選択する方法といったローカルな困難に直面しています。 パブリック クラウドの信頼問題の主な原因は、一般の人々がセキュリティ制御自体よりも物理的な場所に注目していることです。一方、成熟したクラウド セキュリティ防御システムは、クラウド セキュリティの責任共有モデルを基本的なサポートとして利用し、セキュリティ ツールや CSP から生じる可能性のあるリスクを効果的に評価する必要があります。このレポートでは、現在中国市場が直面している問題を次の3点にまとめています。
これは、中国市場が、特に SaaS 製品の展開や現地の規制要件に関する追加の考慮事項において、世界市場とは大きく異なるためです。したがって、セキュリティを構築する際、企業は海外の慣行を単純にコピーするのではなく、一般的な慣行と現地の個別の需要シナリオとのバランスを確保する必要があります。この点に関して、このレポートでは中国のクラウドセキュリティとリスク管理のリーダーに対して次のような提案を行っています。
これら 3 つの提案の具体的な運用により、クラウド プロバイダーとのセキュリティ責任の範囲を決定し、必要な機能を確立する方法という 3 つの具体的な問題が生じます。クラウド セキュリティ アーキテクチャを確立する方法。 CSP のリスクを効果的に評価する方法を説明します。このレポートでは、これら 3 つの問題に関する詳細な分析を提供します。 クラウド プロバイダーと協力して、セキュリティ責任の範囲をどのように定義し、必要な機能を構築しますか?この報告書ではまず、クラウド セキュリティ責任共有モデルの確立を提案しています。組織や企業は、クラウド展開の種類に基づいてセキュリティの責任を理解し、最も重要な資産の保護に重点を置き、その他のセキュリティの責任を CSP と共有することでデータの場所に関する懸念を軽減する必要があります。 2 つ目は、クラウド セキュリティ機能を構築することです。データ センターを保護するための従来のセキュリティ専門知識は、すべてのクラウド リソースの保護には適用できないため、組織はクラウド セキュリティ機能を構築する必要があります。 クラウド セキュリティ アーキテクトを配置することも不可欠です。クラウド セキュリティの複雑さに対処するには、組織や企業には、クラウド セキュリティ文化の変化を主導し、クラウド セキュリティ戦略を策定し、クラウド セキュリティ技術とツールの採用を開発および調整し、クラウド セキュリティ エンジニアを雇用またはトレーニングする責任を負うクラウド セキュリティ アーキテクトが必要です。 最後に、クラウド セキュリティ エンジニアがいます。組織/企業は、ネットワーク セキュリティ、サーバー セキュリティ、脆弱性管理、アプリケーション セキュリティ、データ セキュリティなど、幅広いセキュリティ領域に関する知識を持つクラウド セキュリティ エンジニアを雇用することで、綿密な技術サポートを実現できます。 クラウド セキュリティ アーキテクチャを構築するにはどうすればよいでしょうか?クラウド製品の導入モデルの多様性と責任の割り当ての複雑さにより、ユーザーはクラウドを安全に使用する完全なツールセットを備える必要があります。クラウド セキュリティ ベンダーは通常、サービス提供にモジュール式のアプローチを採用し、機能を 1 つのポートフォリオに統合します。報告書では、大きく3つのカテゴリーに分類し、詳細な分析と調査を行っています。
ネイティブ クラウド セキュリティ ツールは購入と実装が簡単ですが、ユースケース、機能、既存の社内セキュリティ ツールやプロセスとの統合に基づいて評価する必要があります。一部のグローバル CSP にはグローバル クラウドと中国クラウドがあり、中国独自の規制により製品、技術的な実現可能性、サービス モデルに違いが生じています。 オープンソース ツールはクラウド セキュリティの 1 つの選択肢です。オープンソース ツールはクラウド セキュリティに柔軟性と革新性をもたらしますが、新たなリスクももたらします。オープンソース コードのリスクとメリットは適切に管理する必要があります。一般的に、非地元サプライヤーは中国国内ですべての製品とサービスを提供しているわけではありません。彼らは地元のインフラ事業者と取引または協力したり、国境を越えた接続を通じてユーザーがグローバルなサービスを利用できるようにしたりします。パブリック クラウド ツールを提供するベンダーとの競合を避けるため、中国のサプライヤーは、パブリック クラウド、特に SaaS よりも、社内およびプライベート クラウドの展開向けのセキュリティ ツールに重点を置いています。つまり、中国におけるパブリック クラウドの導入率はまだ最大限にまで達していません。世界のサプライヤーが中国でのサービスの実現可能性を徐々に向上させ、現地のサプライヤーがより多くのシナリオをカバーする製品に投資するにつれて、中国と世界の技術格差は最終的に縮小するでしょう。 CNAPP は、コンテナ スキャン、クラウド セキュリティ ポスチャ管理、コード スキャンなどのインフラストラクチャ、クラウド インフラストラクチャの承認管理など、これまで閉鎖されていた多数の機能を統合します。一部のローカルベンダーの製品は、クラウドネイティブ アプリケーションのセキュリティ ニーズに対応するように設計されていますが、現時点ではすべての機能領域をカバーしているわけではありません。 CSP リスクを効果的に評価するにはどうすればよいでしょうか?本報告書で採用されている評価方法は、国際的に認められた CSP 評価モデルです。 評価後、CSP は 3 つのレベルに分けられます。 I. レベル 1 CSPすべての Tier 1 CSP は、中国 MLPS レベル 3 認定と、その他の複数のサードパーティ セキュリティ評価を受けています。これらの大規模な CSP は自社のブランド イメージを保護し、顧客の信頼を高める方法を常に模索しています。これらは主に、市場を独占している確立されたクラウド サービス プロバイダーで構成されています。著名な事例としては、Alibaba Cloud、Tencent Cloud、Huawei Cloud、eCloud、Amazon、Microsoftなどが挙げられる。 II 二次CSP第 2 層の CSP は、主に中規模プロバイダーと、クラウド コンピューティング機能に優れていない一部の大規模ソフトウェア サービス プロバイダーで構成されています。これらの CSP は、セキュリティと運用の面で比較的未熟であり、第三者による評価が不足していることが多く、財務基盤が弱く、支払い能力が不十分な場合があります。市場のサプライヤーのほとんどはこのレベルに集中しています。 III レベル 3 CSP主に、第三者による評価を受けるリソースが不足しており、能力が非常に限られている非常に小規模なサプライヤーを指します。彼らの弱い財政基盤を短期間で変えることは困難です。これらは安全ではないと想定する必要があり、そのようなサービスを受け入れる組織/企業は、存在する可能性のあるリスクを十分に認識し、受け入れる必要があります。 さらに、このレポートでは、第三者による評価のいくつかの形式についても詳しく説明しています。 CSP のセキュリティを評価するために、サードパーティの評価または認証がよく使用されます。このリンクでは、グローバル認証に加えて、ローカルの中国認証が不可欠です。一般的なサードパーティ認証には、MLPS、Trusted Cloud Certification、ITSS Cloud Computing Service Capability Assessment、CAC (中国サイバースペース管理局) ネットワーク セキュリティ評価、ISO 27001/27017/27018 認証などがあります。レポートでは、MLPS が最も重要であり、中国の資格のある CSP は MLPS レベル 3 評価に合格する必要があると指摘しています。 中国のクラウドセキュリティ市場は将来有望クラウドコンピューティングとクラウドネイティブ技術の発展において、中国と西側先進国の間にはまだ一定のギャップがありますが、クラウドセキュリティは長い間、業界企業と市場顧客からますます注目され、重要視されてきました。現在、CWPP関連のサービスを提供できる国内メーカーは多数存在します。 PaaS、コンテナ、クラウド統合機能がさらに向上することで、中国市場には大きな成長の余地があると考えています。 クラウド セキュリティ サービスは、ネットワーク セキュリティ サービスの最新形態として、クラウド コンピューティング技術とビジネス モデルをネットワーク セキュリティの分野に適用し、セキュリティ機能をクラウド方式で提供し、セキュリティをサービスとして実現します。サイバー攻撃が複雑化するにつれ、クラウド セキュリティ サービスがネットワーク セキュリティの重要な開発方向となることは不可逆的な傾向です。 ガートナーは、2024年までに中国のシステムインフラストラクチャとインフラストラクチャソフトウェアに対するエンドユーザーの支出の約40%がクラウドサービス支出に移行すると予測しています。この構造的変化により、クラウド セキュリティは中国のセキュリティおよびリスク管理者にとって優先事項となります。 |
<<: エッジでの DNS キャッシュを使用してホーム ネットワークを高速化する方法
>>: クラウド コンピューティングの課題: オンプレミス クラウド コンピューティングにおける選択肢の枯渇と不適切な戦略
一方では、新たな小売業の波は止まる気配を見せず、他方では、エンタープライズ レベルのサービスが飛躍的...
「テンセントが6000万ドルで丁香源を買収したとの噂がある。テンセントはどうするつもりなのか。医療健...
タオバオのような競争が激しい電子商取引業界の現状では、平均注文額を増やすことは不可能ですよね? 顧客...
ターゲット顧客が集まる場所が私たちのマーケットです。現在、Weiboのユーザーは5億人を超えています...
唐王朝が強大だった理由は、世界中から人々が朝貢に訪れるほどの「政治的民主主義」の繁栄だけでなく、部分...
launchvps(事業を開始)は、高度な要件を持つユーザーに適した、高構成の特別な安価なVPSを提...
テンセントクラウドは5月18日、大量データのリアルタイム分析のニーズに応えるため、初の完全自社開発分...
あらゆる職業の仕事には出発点と終点があり、SEO 業界も同様です。すべての場所が自分に適しているわけ...
[[234487]]まず、定義についての私の理解を述べさせてください。分散システムとは、ネットワーク...
全国人民代表大会常務委員会は本日、オンライン情報の保護強化に関する決定草案を審議する。新華社によると...
今朝早くに開催された Build 2015 開発者会議で、Microsoft は、コードを変更するだ...
有能なSEO担当者として、外部リンクの投稿方法やコンテンツの更新方法を知っているだけでは不十分です。...
最近、私が勤めている会社では、SEO スタッフの採用を始めました。面接をしたところ、ほとんどの応募者...
ウェブサイトが一定期間運営されたり、改訂されたりすると、ウェブサイト内にデッドリンクが生成されること...
neironvpsは主にアメリカ(ロサンゼルス)、ドイツ、スイスでVPSや独立サーバー事業を運営して...