SaaS(Software as a Service)の利用が急速に拡大する中、企業は複数のクラウドサービス利用に伴うセキュリティリスクに対応する必要があります。従来のネットワーク境界防御では、SaaS環境のセキュリティを確保できず、クラウドセキュリティ ベストプラクティスに沿ったアプリケーション層での監視と制御が必須となっています。本記事では、SaaS環境のセキュリティリスク、CASB等の監視・制御手法について解説します。
SaaSの脅威と課題
シャドーIT(非承認SaaS利用)
多くの企業では、IT部門が把握していない非承認のSaaSが利用されており、データ漏洩リスクとなっています。
利用されるSaaS例:
- Dropbox(個人用ファイル保存)
- Slack(個人用コミュニケーション)
- Notion(個人用ナレッジ管理)
データ漏洩リスク
ユーザーが誤ってクラウドストレージに機密ファイルをアップロード、または外部と共有するケースが増加しています。
ゼロトラスト実装の現実
ゼロトラストの理想と現実のギャップを分析。段階的な実装アプローチと、ID管理・デバイス管理から始める現実的なロードマップを提示します。
CASB(Cloud Access Security Broker)
CASB の役割
CASB は、企業ネットワークとクラウドサービス間に位置し、以下を実現します:
- SaaS利用の可視化
- 非承認アプリケーションの検出・遮断
- データ漏洩防止
- ユーザー行動分析
ユーザー行動分析(UBA)
異常なアクティビティ検知
ユーザーの通常と異なる行動(大量データダウンロード等)を検知し、インシデント対応を迅速化します。
インシデント検知と対応
SaaS環境でのインシデント検知
SaaS監視ツール、ユーザー報告等から、インシデント検知を実施します。
シャドーIT対策とSaaS可視化
企業がクラウドサービスを積極的に導入する一方で、「シャドーIT」という課題が拡大しています。シャドーITとは、IT部門の承認を得ずに、従業員が勝手にSaaSを導入・利用することです。
調査によると、企業が認識しているSaaS利用数は平均50~100個ですが、実際には1,000個を超えるSaaSが利用されている企業も少なくありません。
シャドーITがもたらすリスク:
- データ流出リスク:承認されていないSaaSに企業機密情報がアップロードされる
- コンプライアンスリスク:規制要件(GDPR、個人情報保護法)を満たさないSaaSでの個人データ処理
- ライセンス管理リスク:不正なライセンス利用による法的問題
- セキュリティリスク:セキュリティ対策が不十分なSaaSの利用
シャドーIT対策には、CASB(Cloud Access Security Broker)機能が有効です。CASBにより、以下を実現できます:
- SaaS利用の可視化:企業ネットワークを通じたすべてのSaaS通信をモニタリング
- リスク評価:各SaaSのセキュリティレベル、規制準拠状況を自動評価
- アクセス制御:非承認SaaSへのアクセスを自動ブロック
- データ保護:機密情報を含むファイルの無断アップロードを検出・遮断
SaaS利用管理の統一化
承認されたSaaSについても、統一的な管理が重要です。複数のSaaSそれぞれで異なるID・パスワードを管理することは、セキュリティとユーザーの利便性の両面で問題があります。
LOCKED MSOは、約90のSaaSコネクタを備え、以下を実現します:
- シングルサインオン(SSO):複数のSaaSに対して統一ログイン
- 統一されたMFA:すべてのSaaSで同一のMFA設定を適用
- アクセスログの統合:複数SaaSのアクセスログを統合分析
- 権限管理の自動化:従業員の部門変更に伴い、SaaS側のグループメンバーシップも自動更新
ユーザー行動分析(UBA)によるセキュリティ脅威検知
SaaS環境での新しい脅威が「内部脅威」です。正規のアカウントが、不正な目的で使用される場合、従来のアクセス制御では検知できません。
ユーザー行動分析(UBA:User Behavior Analytics)により、以下を検知できます:
- 異常なアクセスパターン:通常と異なる時間帯、異なるロケーションからのアクセス
- データ大量ダウンロード:通常量を大幅に上回るファイルダウンロード
- 権限外リソースへのアクセス試行:ユーザーの権限範囲外のリソースへのアクセス
- 危険なアクティビティ:機密ファイルの外部共有、大量削除
LOCKED DASのログ分析機能と機械学習を組み合わせることで、これらの異常を自動検知できます。
SaaS間のデータフローとセキュリティ
複数のSaaSを利用する環境では、SaaS間のデータフロー(例:SalesforceのデータをSlackで通知)も多く存在します。これらのデータフロー を適切に管理し、データ漏洩を防止することが重要です。
データフロー管理のベストプラクティス:
- API認証の強化:OAuth 2.0による適切な認証実装
- データ転送の暗号化:SaaS間のデータ転送を暗号化
- 監査ログの記録:SaaS間のデータ転送ログを完全に記録
- データ分類と保護:機密データの転送ルールを厳格化
これらを実装することで、SaaS環境での情報セキュリティを大幅に向上させることができます。
SaaS セキュリティ監視の自動化
複数のSaaSを利用する環境では、統一的なセキュリティ監視が困難です。
SaaS監視の課題:
- 設定漂流:SaaS側の設定が時間とともに変化
- 権限漂流:ユーザー権限の変更が不明確
- コンプライアンス監視の手作業:複数SaaSのコンプライアンス状況を手作業で確認
自動監視により、これらの課題が解決されます。
SaaS利用に関するコンプライアンス
複数のSaaSを利用する場合、規制要件への準拠が課題になります。
例えば、GDPR準拠:
-
各SaaSがGDPR準拠か確認
- Standard Contractual Clauses(SCC)に基づく契約か確認
- LOCK DASのベンダー管理機能で一元化
-
個人データへのアクセス制御
- LOCKED DASで各SaaSへのアクセスを統制
- 不要なアクセス権限を自動削除
-
アクセスログの記録
- LOCKED DASが各SaaSのアクセスログを統一的に記録
- 監査対応が効率化
ユーザープロビジョニングの統一化
複数のSaaS利用時、新入社員オンボーディングが複雑です。
従来:
- 人事部門 → IT部門に新入社員情報を連絡
- IT部門が各SaaSのアカウント手作業で作成
- 工数:数営業日
LOCKED DAS導入後:
- HR システムに登録 → 自動的に約90のSaaSにアカウント作成
- 工数:数分
同様に、離職手続きも自動化され、権限削除漏れが排除されます。
SaaS側のセキュリティ評価
複数のSaaSを採用する際、各SaaSのセキュリティレベルを評価することが重要です。
評価項目:
- セキュリティ認証:SOC2 Type II、ISO 27001等
- データ保護:暗号化、データセンター冗長性
- アクセス制御:RBAC、SAML/OIDC対応
- コンプライアンス:GDPR対応、地域データ規制対応
LOCKED DAS等のセキュリティSaaSプロバイダーは、SOC2認証取得により、高いセキュリティレベルが保証されます。
SaaS環境でのインシデント対応
SaaS環境でセキュリティインシデント(データ漏洩、不正アクセス)が発生した場合の対応プロセス:
-
検知
- CASB、UBA等による自動検知
- ユーザーからの報告
-
初期対応
- 該当ユーザーのアクセス遮断
- インシデント原因の初期調査
-
フォレンジック調査
- SaaS側のログ分析
- LOCKED DASのアクセスログとの相互確認
-
復旧・改善
- 流出データの確認・通知
- 再発防止策の実装
LOCKEDの詳細を見る 企業のセキュリティ対策でお悩みなら、LOCKEDシリーズの無料デモをお試しください。 資料請求・デモ依頼はこちら →