LOCKED
ブログ一覧に戻る
セキュリティ全般LOCKED

SaaS環境のセキュリティ監視

関連トピック: クラウドセキュリティのベストプラクティス

SaaS(Software as a Service)の利用が急速に拡大する中、企業は複数のクラウドサービス利用に伴うセキュリティリスクに対応する必要があります。従来のネットワーク境界防御では、SaaS環境のセキュリティを確保できず、クラウドセキュリティ ベストプラクティスに沿ったアプリケーション層での監視と制御が必須となっています。本記事では、SaaS環境のセキュリティリスク、CASB等の監視・制御手法について解説します。

SaaSの脅威と課題

シャドーIT(非承認SaaS利用)

多くの企業では、IT部門が把握していない非承認のSaaSが利用されており、データ漏洩リスクとなっています。

利用されるSaaS例:

  • Dropbox(個人用ファイル保存)
  • Slack(個人用コミュニケーション)
  • Notion(個人用ナレッジ管理)

データ漏洩リスク

ユーザーが誤ってクラウドストレージに機密ファイルをアップロード、または外部と共有するケースが増加しています。

ホワイトペーパー(無料)

ゼロトラスト実装の現実

ゼロトラストの理想と現実のギャップを分析。段階的な実装アプローチと、ID管理・デバイス管理から始める現実的なロードマップを提示します。

無料でダウンロード

CASB(Cloud Access Security Broker)

CASB の役割

CASB は、企業ネットワークとクラウドサービス間に位置し、以下を実現します:

  • SaaS利用の可視化
  • 非承認アプリケーションの検出・遮断
  • データ漏洩防止
  • ユーザー行動分析

ユーザー行動分析(UBA)

異常なアクティビティ検知

ユーザーの通常と異なる行動(大量データダウンロード等)を検知し、インシデント対応を迅速化します。

インシデント検知と対応

SaaS環境でのインシデント検知

SaaS監視ツール、ユーザー報告等から、インシデント検知を実施します。

シャドーIT対策とSaaS可視化

企業がクラウドサービスを積極的に導入する一方で、「シャドーIT」という課題が拡大しています。シャドーITとは、IT部門の承認を得ずに、従業員が勝手にSaaSを導入・利用することです。

調査によると、企業が認識しているSaaS利用数は平均50~100個ですが、実際には1,000個を超えるSaaSが利用されている企業も少なくありません。

シャドーITがもたらすリスク:

  1. データ流出リスク:承認されていないSaaSに企業機密情報がアップロードされる
  2. コンプライアンスリスク:規制要件(GDPR、個人情報保護法)を満たさないSaaSでの個人データ処理
  3. ライセンス管理リスク:不正なライセンス利用による法的問題
  4. セキュリティリスク:セキュリティ対策が不十分なSaaSの利用

シャドーIT対策には、CASB(Cloud Access Security Broker)機能が有効です。CASBにより、以下を実現できます:

  1. SaaS利用の可視化:企業ネットワークを通じたすべてのSaaS通信をモニタリング
  2. リスク評価:各SaaSのセキュリティレベル、規制準拠状況を自動評価
  3. アクセス制御:非承認SaaSへのアクセスを自動ブロック
  4. データ保護:機密情報を含むファイルの無断アップロードを検出・遮断

SaaS利用管理の統一化

承認されたSaaSについても、統一的な管理が重要です。複数のSaaSそれぞれで異なるID・パスワードを管理することは、セキュリティとユーザーの利便性の両面で問題があります。

LOCKED MSOは、約90のSaaSコネクタを備え、以下を実現します:

  1. シングルサインオン(SSO):複数のSaaSに対して統一ログイン
  2. 統一されたMFA:すべてのSaaSで同一のMFA設定を適用
  3. アクセスログの統合:複数SaaSのアクセスログを統合分析
  4. 権限管理の自動化:従業員の部門変更に伴い、SaaS側のグループメンバーシップも自動更新

ユーザー行動分析(UBA)によるセキュリティ脅威検知

SaaS環境での新しい脅威が「内部脅威」です。正規のアカウントが、不正な目的で使用される場合、従来のアクセス制御では検知できません。

ユーザー行動分析(UBA:User Behavior Analytics)により、以下を検知できます:

  1. 異常なアクセスパターン:通常と異なる時間帯、異なるロケーションからのアクセス
  2. データ大量ダウンロード:通常量を大幅に上回るファイルダウンロード
  3. 権限外リソースへのアクセス試行:ユーザーの権限範囲外のリソースへのアクセス
  4. 危険なアクティビティ:機密ファイルの外部共有、大量削除

LOCKED DASのログ分析機能と機械学習を組み合わせることで、これらの異常を自動検知できます。

SaaS間のデータフローとセキュリティ

複数のSaaSを利用する環境では、SaaS間のデータフロー(例:SalesforceのデータをSlackで通知)も多く存在します。これらのデータフロー を適切に管理し、データ漏洩を防止することが重要です。

データフロー管理のベストプラクティス:

  1. API認証の強化:OAuth 2.0による適切な認証実装
  2. データ転送の暗号化:SaaS間のデータ転送を暗号化
  3. 監査ログの記録:SaaS間のデータ転送ログを完全に記録
  4. データ分類と保護:機密データの転送ルールを厳格化

これらを実装することで、SaaS環境での情報セキュリティを大幅に向上させることができます。

SaaS セキュリティ監視の自動化

複数のSaaSを利用する環境では、統一的なセキュリティ監視が困難です。

SaaS監視の課題:

  1. 設定漂流:SaaS側の設定が時間とともに変化
  2. 権限漂流:ユーザー権限の変更が不明確
  3. コンプライアンス監視の手作業:複数SaaSのコンプライアンス状況を手作業で確認

自動監視により、これらの課題が解決されます。

SaaS利用に関するコンプライアンス

複数のSaaSを利用する場合、規制要件への準拠が課題になります。

例えば、GDPR準拠:

  1. 各SaaSがGDPR準拠か確認

    • Standard Contractual Clauses(SCC)に基づく契約か確認
    • LOCK DASのベンダー管理機能で一元化
  2. 個人データへのアクセス制御

    • LOCKED DASで各SaaSへのアクセスを統制
    • 不要なアクセス権限を自動削除
  3. アクセスログの記録

    • LOCKED DASが各SaaSのアクセスログを統一的に記録
    • 監査対応が効率化

ユーザープロビジョニングの統一化

複数のSaaS利用時、新入社員オンボーディングが複雑です。

従来:

  • 人事部門 → IT部門に新入社員情報を連絡
  • IT部門が各SaaSのアカウント手作業で作成
  • 工数:数営業日

LOCKED DAS導入後:

  • HR システムに登録 → 自動的に約90のSaaSにアカウント作成
  • 工数:数分

同様に、離職手続きも自動化され、権限削除漏れが排除されます。

SaaS側のセキュリティ評価

複数のSaaSを採用する際、各SaaSのセキュリティレベルを評価することが重要です。

評価項目:

  1. セキュリティ認証:SOC2 Type II、ISO 27001等
  2. データ保護:暗号化、データセンター冗長性
  3. アクセス制御:RBAC、SAML/OIDC対応
  4. コンプライアンス:GDPR対応、地域データ規制対応

LOCKED DAS等のセキュリティSaaSプロバイダーは、SOC2認証取得により、高いセキュリティレベルが保証されます。

SaaS環境でのインシデント対応

SaaS環境でセキュリティインシデント(データ漏洩、不正アクセス)が発生した場合の対応プロセス:

  1. 検知

    • CASB、UBA等による自動検知
    • ユーザーからの報告
  2. 初期対応

    • 該当ユーザーのアクセス遮断
    • インシデント原因の初期調査
  3. フォレンジック調査

    • SaaS側のログ分析
    • LOCKED DASのアクセスログとの相互確認
  4. 復旧・改善

    • 流出データの確認・通知
    • 再発防止策の実装

LOCKEDの詳細を見る 企業のセキュリティ対策でお悩みなら、LOCKEDシリーズの無料デモをお試しください。 資料請求・デモ依頼はこちら →

参考資料・政府機関リンク

関連記事

商標について:本記事に記載されているSalesforceSlack等の製品名・サービス名は、各社の商標または登録商標です。

免責事項:本記事の情報は執筆時点のものであり、各製品の最新の機能・料金・仕様については、各社の公式サイトをご確認ください。本記事の内容に基づく判断・行動について、当社は一切の責任を負いかねます。

LOCKED

この課題、LOCKEDで解決できます

「ゼロトラスト実装の現実」など、検討に役立つ資料を無料でご用意しています

LOCKEDシリーズの詳細資料を無料でダウンロード

導入事例、機能詳細、他社比較など、検討に必要な情報をまとめた資料をご用意しています

まずは資料で詳細を確認

製品資料で機能・料金・導入事例をまとめてご確認いただけます

資料をダウンロード