組織はクラウドに潜んでいる人物を把握する必要がある

組織はクラウドに潜んでいる人物を把握する必要がある

ほとんどの組織は、ユーザーがクラウド コンピューティング環境で何ができるかを完全に理解していません。誰が他人になりすまして権限を昇格できるか、どのような権限が利用可能かはわかりません。洞察力の欠如により、組織のビジネスが危険にさらされる可能性があります。

Netskope の上級セキュリティ研究者である Colin Estep 氏は、約 1 年前に Google Cloud Platform の潜在的なセキュリティ脆弱性の調査を始めました。彼は、組織がどのようにして完全なアイデンティティおよびアクセス管理 (IAM) 侵害を評価できるかを理解して、「クラウド環境でユーザーが何ができるか知っていますか?」という質問に答えられるようにしようとしました。

[[356305]]

「私はクラウドプラットフォーム全般に非常に興味を持っています」とエステップ氏は語った。 「そして私は、誰も答えられないような本当に基本的な質問をしました。多くの人は『いや、すべてのユーザーが何ができるかはわかりません。完全な機能が何なのかはわかりません』と言っていました。」

同氏は、クラウドにおけるアイデンティティおよびアクセス管理 (IAM) に関する一般的な問題は、クラウド コンピューティング環境の動的な性質から生じていると述べました。絶えず変化するリソース、出現する新しいサービス、クラウド コンピューティング テクノロジの急速な発展により、組織がこれらの新しいサービスの内容、その仕組み、クラウド内のさまざまなリソースに対する権限の意味を把握することが困難になっています。

「それは単なる懸念事項だ」とエステップ氏は説明した。 「認証は、本当に重要な領域の 1 つです。アイデンティティおよびアクセス管理 (IAM) ソリューションがなければ、機密データが漏洩したり、リソースが悪用または削除される可能性があります。クラウド環境では、あらゆることが起こる可能性があります。」

Netskope はこれまで AWS クラウド プラットフォームを使用してきましたが、顧客の需要増加に対応するために Google Cloud Platform の使用を開始しました。 Estep 氏は、Google Cloud Platform が AWS とは構造や従業員の権限付与方法が異なる興味深いプラットフォームであると感じました。

彼は次のように説明した。「Google Cloud Platform はレイアウトを設計する際に、問題についてより深く考えているように感じます。クラウド環境には階層があり、ユーザーはこの階層内で権限を割り当てることができます。」 Google Cloud Platform には「拒否」ポリシーも設定されていません。 Google Cloud Platform は権限ポリシーを簡素化しようとしていますが、管理者が何が起きているのか把握するためにさまざまなレイヤーをまとめる必要がある場合、状況が複雑になる可能性があると Estep 氏は述べています。

これが、彼が Google Cloud Platform に研究の焦点を当てることにした理由の 1 つであり、これは、近々開催される Black Hat Europe カンファレンスでの彼の講演「Google Cloud Platform での権限マイニング」のテーマでもあります。

「攻撃者がさらにアクセスを獲得した場合、最悪の事態はどうなるでしょうか?想像もつきません」とエステップ氏は語った。彼は研究の一環として、クラウド コンピューティング環境で従業員にどのような権限を付与するかを組織が学習するための概念実証ツール (PoC) を開発しました。ツールを本番環境で使用したところ、結果は予想よりも悪かった。たとえば、クラウド プラットフォームの所有者は、実際に「シャドー管理者」であるユーザーの数を認識していないことが判明しました。つまり、シャドー管理者は、組織レベルでクラウド コンピューティング環境を完全に制御できるようになるまで権限を昇格できるということです。エステップ氏は、Google Cloud Platform にはクラウド コンピューティング環境の最高レベルである「組織」という概念があり、組織管理レベルの従業員はあらゆるレベルの管理機能を継承すると説明しました。

「これらの権限を取得した従業員は、クラウドにアクセスし、ログを変更し、リソースを作成し、データを削除し、すべてのデータにアクセスし、自分自身にユーザーを追加することができます。環境全体を削除すること以外はすべて実行できます」と同氏は述べた。

誰がどの権限を持っているかを理解することで、組織はデータ侵害やその他のセキュリティ インシデントが発生する前にリスクを排除できます。

サービス主導の複雑さにより可視性が低下する

エステップ氏は、Google はこの問題に注目しており、認証と承認に関しては優れた仕事をしていると指摘した。しかし、クラウド コンピューティング プロバイダーに広く見られる問題は、提供するサービスが増えると複雑さが増すということです。多くのクラウド コンピューティング プロバイダーは、顧客向けのプロセスを簡素化するのではなく、より多くのサービスを作成し、何らかの方法で複雑さを回避しています。

彼は、権限が特定の状況または組織の特定の部分でのみ使用できることを規定する追加の制御を促進します。ただし、これらのコントロールは異なるサービスに属している可能性があるため、通常の権限を超えています。これにより、管理者がユーザーの権限を照会して、ユーザーがアクセスできる内容を確認する際に問題が発生します。

「こうした外部からのコントロールが何らかの影響を与えているため、これがすべてではない」とエステップ氏は説明した。 「これらは Google Cloud Platform に固有の問題ではなく、複雑さを増しています。さらにイライラするのは、ユーザーとしてこれを考慮に入れなければならないのに、おそらくユーザーはこれらの問題の存在を知らないということです。」

焦点となるソリューション

Estep 氏は、Google Cloud Platform には多くの階層と権限があると指摘しました。これを理解するには、管理者はすべてのレイヤーを同時に表示する必要がありますが、コンソールでそれを行うのは困難です。このソリューションは、メンバー、Google Cloud Platform 環境構造、サービス アカウントに付与される権限を計画する簡単な方法を組織に提供するように設計されています。

「このプロジェクトはPoCとして始まった。そこで私は、『すべてのユーザーが何ができるかを知ることはできるか』という疑問に答えられるかどうかを確認したかった」と彼は語った。 Netskope が開発し、BHEU でリリースされるソリューションは、ユーザーとその権限を調べて、どのサービス アカウントが偽装される可能性があるかを把握できます。

このソリューションでは、グラフを使用してエンティティと関係をマッピングし、管理者が Google Cloud Platform ユーザーに付与されている権限を確認できるようにします。 API 呼び出しによって関連データが取得されると、管理者が必要とする情報がわかりやすい形でチャートに表示されます。 Estep 氏は当初グラフを使用するつもりはなかったのですが、これは同時に多くの異なるレイヤーを考慮するのに最適な方法です。

エステップ氏は、他のサービスを考慮せずに可視性の問題を解決するこのアプローチは未熟だが、将来的にはそのような機能を統合したいと考えていると述べた。

「まずすべての権限を集約し、それから追加していくことができます」と彼は語った。

<<:  Kafka のバイナリ検索アルゴリズムの改善

>>:  企業がクラウドプラットフォームを安全に運用するための5つの重要な要素

推薦する

最近詐欺師が多いので取引の際はご注意ください!

彼は嘘つきです。悪人が最初に文句を言い、泥棒が「泥棒を止めろ」と叫ぶとき、それが何を意味するのか見て...

ソーシャルメディアがSEOに与える4つの直感的な影響を分析する

ソーシャル メディアが SEO に影響を与えることは誰もが知っていますが、ソーシャル メディアは S...

伝統的な大晦日、皆が新年を楽しく祝います

今日は旧正月の最終日です。皆様のご健康と、調和のとれた完璧な新年をお祈りします。独身者は女の子を見つ...

hostus: 新しい KVM シリーズ シンガポール VPS、Ryzen 9 3900X+NVMe+1Gbps、開始価格 $24/年

2017年にシンガポールのOpenVZシリーズVPSを発売した後、hostusは昨日シンガポール(s...

恵州市商務局が北京で「恵州と手を携えて湾岸へ出航」投資環境促進会議を成功裏に開催

11月26日午後、「恵州と手を携えて湾岸へ出航」恵州市投資環境促進会議が北京で開催された。プロモーシ...

Baidu アルゴリズムのアップデートでよくある問題と経験談

昨日、Baidu で突然短い検索エラーが発生しました。この問題に対して、Baidu の公式回答は「現...

ウェブサイトデータ分析:分析の前提 - データ品質 1

データ品質は、データ分析の結論の有効性と正確性の基礎であり、最も重要な前提と保証でもあります。データ...

年間3ドルの料金でVirmachの低価格VPSレビューを体験

Virmach の VPS は特別な時期に特別なプロモーションを行っており、価格も非常に安く、たとえ...

最後に、SEO業界についての私の理解についてお話しします。

本日退職手続きが完了しました。現在の会社を辞め、新たな人生をスタートします。今後もSEOは続けていく...

ソフト記事でビジネス情報をよりうまく隠す方法

彼は剣士である。2002年に彼が書いた「商人の涙」という記事が全国紙「読者」に転載されたが、これは事...

SEOのルール: ウェブサイトの価値志向を最適化する方法

「ウェブサイトの最適化」という用語は、ウェブマスターにとっては非常に馴染み深いものです。どんなウェブ...

母子ブランドのマーケティング戦略を分析!

「三子政策」の実施に伴い、住民一人当たり可処分所得が増加し、育児費が家計支出の重要な部分を占めるよう...

オンラインマーケティングをスムーズに行うための最適化技術に精通している

SEO は、インターネット マーケティングの「天地を動かす剣」として常に知られています。SEO は、...

Baidu スナップショットロールバックの 6 つの主な原因の分析と対策

Baidu スナップショット ロールバックとは、Baidu スナップショットが前の日付に戻ることを意...

企業はパブリッククラウドのセキュリティに対する責任を共有する必要がある

多くのパブリック クラウド プロバイダーには、ソフトウェア サービス、プラットフォーム サービス、ま...