(Translated by https://www.hiragana.jp/)
クラウドネイティブのセキュリティ対策とDevSecOpsの勘所 - @IT

クラウドネイティブのセキュリティ対策たいさくとDevSecOpsの勘所かんどころ

素早すばや価値かちすためにビジネスとITサービス開発かいはつ運用うんよう直結ちょっけつさせるみが不可欠ふかけつとなっている。そうしたなか注目ちゅうもくされているアプローチがスピーディーにアプリケーション=ビジネスをデプロイし、その高度こうど変化へんか適応てきおうりょくちながら、安定あんていてき運用うんようする「クラウドネイティブ」だ。近年きんねん、ビジネスのようとなるがゆえ攻撃こうげきしゃはクラウドを標的ひょうてきとする傾向けいこうつよしめしている。とくに、GitHub.comやDocker Hubといった、公開こうかいされているアプリケーション資産しさんやサービス活用かつようにおけるプロセス、設定せってい脆弱ぜいじゃくせい攻撃こうげきろうえい事件じけん世間せけんにぎわせているのは、周知しゅうちとおりだ。ITサービスを、いかに脆弱ぜいじゃくせいらしてリリースし、安全あんぜん運用うんようしていくのか。ほん特集とくしゅうでは、そのカギとなる「DevSecOps」のみを中心ちゅうしんに、クラウドネイティブにおけるセキュリティ対策たいさく勘所かんどころさぐる。

TopStory

特集とくしゅう:クラウドネイティブのセキュリティ対策たいさくとDevSecOpsの勘所かんどころ(3):

クラウドへの移行いこうすすみ、Kubernetesなどコンテナ技術ぎじゅつ活用かつようするシーンがえた昨今さっこん管理かんりしゃなやませるのはそのセキュリティ対策たいさくだ。GMOペパボのセキュリティエンジニアによる「Cloud Native Days Tokyo 2021」の講演こうえんから、脅威きょういモデリングの基本きほんやKubernetesクラスタを題材だいざいにした具体ぐたいてきなモデリング方法ほうほうなどを解説かいせつする。

(2022ねん2がつ3にち)
特集とくしゅう:クラウドネイティブのセキュリティ対策たいさくとDevSecOpsの勘所かんどころ(2):

コンテナ基盤きばんにセキュリティリスクがあることは認識にんしきしている。セキュリティのガイドラインなどもチェックしている。だが、いまひとつ攻撃こうげきやリスクのイメージがかない。そんな開発かいはつしゃけて、NTTデータのクラウドエンジニア、望月もちづきたかしふとし具体ぐたいてき攻撃こうげきデモをとおして、意識いしきすべきリスクや対策たいさくについてかりやすく解説かいせつする。2021ねん11月4〜5にちにオンラインで開催かいさいされた「CloudNative Days Tokyo 2021」から「れコンテナ!!〜開発かいはつしゃからたコンテナセキュリティのかんがかた〜」で紹介しょうかいされた内容ないようだ。

(2022ねん2がつ2にち)
特集とくしゅう:クラウドネイティブのセキュリティ対策たいさくとDevSecOpsの勘所かんどころ(1):

もと現場げんばエンジニアの「もっとこうしておけばよかった」という経験けいけんをアンチパターンとしてかえりつつ、どうすればDevSecOpsを浸透しんとうさせることができるのかを紹介しょうかいした、CloudNative Days TOKYO 2021のセッション「もと現場げんばエンジニアがおもう『もっとこうしておけばよかった』からまなぶDevSecOps」の様子ようすをレポートする。

(2021ねん12月15にち)

関連かんれん記事きじ

はたらかた改革かいかく時代じだいの「ゼロトラスト」セキュリティ(13):

デジタルトラストを実現じつげんするためのあらたな情報じょうほうセキュリティのかたについておとどけする連載れんさい今回こんかいは、ゼロトラストを構成こうせいするじょう必要ひつようとなるクラウドセキュリティ技術ぎじゅつについて解説かいせつする。

(2021ねん7がつ16にち)
親子おやこ会話かいわからまなぶクラウドセキュリティ(5):

親子おやこ会話かいわてくるような素朴そぼく疑問ぎもんてんから、クラウド環境かんきょうにおける情報じょうほうセキュリティの技術ぎじゅつ学習がくしゅうする連載れんさい今回こんかいは、クラウド環境かんきょうでの脆弱ぜいじゃくせい検査けんさと、サイバー攻撃こうげきけた場合ばあい検知けんち確認かくにん方法ほうほうかんする基礎きそ知識ちしきについて。

(2020ねん11月12にち)
特集とくしゅう:withコロナ時代じだいのクラウドセキュリティ最前線さいぜんせん(3):

DeNAは各種かくしゅサービスのインフラ基盤きばんのクラウド移行いこうすすめており、クラウドセキュリティの対策たいさく重要じゅうようになってきていた。オンプレミス時代じだいから実施じっししている社内しゃないのセキュリティ監査かんさみを、クラウドに適用てきようした方法ほうほうと、そこでえてきた課題かだいなどがかされた。

(2021ねん1がつ18にち)
特集とくしゅう:withコロナ時代じだいのクラウドセキュリティ最前線さいぜんせん(2):

おもにIaaS利用りようにおける「設定せっていミス」をふせぎ、想定そうていがい事態じたいこさないための仕組しくみ「CSPM(Cloud Security Posture Management:クラウドセキュリティ状態じょうたい管理かんり」)に関心かんしんあつまっている。概要がいよう必要ひつようせい使つかいどころ、のリューションとのちがいなどをガートナーのアナリストにいた。

(2020ねん11月17にち)
Gartner Insights Pickup(183):

CISO(最高さいこう情報じょうほうセキュリティ責任せきにんしゃ)は最新さいしんトレンドを理解りかいし、強力きょうりょくなセキュリティ対策たいさく計画けいかく実行じっこうすべきだ。2020ねんは、新型しんがたコロナウイルス感染かんせんしょうへの対応たいおうもセキュリティチームにとっておおきな課題かだいとなっている。

(2020ねん11月20にち)
11の課題かだいと5つのベストプラクティス:

WhiteSourceは、クラウドセキュリティの課題かだいとリスクを特定とくていし、ベストプラクティスを紹介しょうかいした。構成こうせいミスや認証にんしょう情報じょうほう管理かんりミス以外いがいにも多数たすう課題かだいげられている。

(2021ねん7がつ5にち)
Kubernetesが付与ふよする権限けんげん要注意ようちゅうい

「Kubernetes」ネイティブのセキュリティプラットフォームを手掛てがけるAlcideは、Kubernetesクラスタのセキュリティを確保かくほするじょうでの課題かだい概説がいせつしたブログを公開こうかいした。Kubernetesのセキュリティ問題もんだい根本こんぽん原因げんいん原因げんいんつコツを紹介しょうかいしている。

(2020ねん12月10にち)
2種類しゅるいのスキャンが重要じゅうよう

サイバーセキュリティツールベンダーのPortSwiggerは、最近さいきん導入どうにゅうすすんでいる「DevSecOps」について解説かいせつしたブログ記事きじ公開こうかいした。2種類しゅるいのスキャンが重要じゅうようなものの、いったんはじめたみを拡大かくだいするさい注意ちゅうい必要ひつようなのだという。

(2021ねん2がつ22にち)
「2023ねんには87%がマルチクラウドを利用りようする」:

Splunkは「セキュリティ調査ちょうさレポート 2021」を発表はっぴょうした。ネットワークに焦点しょうてんてた旧来きゅうらいの「境界きょうかい防御ぼうぎょ」は不十分ふじゅうぶんだとしており、「ゼロトラスト」を重要じゅうようする必要ひつようがあると指摘してきしている。

(2021ねん6がつ4にち)
DevSecOpsへのみが不適切ふてきせつ

WhiteSourceは調査ちょうさ会社かいしゃのPonemon Instituteと協力きょうりょくしてったエンタープライズアプリケーションのセキュリティリスク軽減けいげんけた調査ちょうさ結果けっか紹介しょうかいした。セキュア開発かいはつライフサイクルを徹底てっていすることと、開発かいはつチームとセキュリティチームの連携れんけい重要じゅうようだという。

(2021ねん5がつ21にち)
パッケージ管理かんりシステムには要注意ようちゅうい

オープンソースソフトウェアをかいしたサプライチェーン攻撃こうげきには十分じゅうぶん危険きけんせいがある。ソフトウェア開発かいはつしゃけにどのような対策たいさくがあるのか、WhiteSourceが解説かいせつした。

(2021ねん6がつ18にち)

アイティメディアIDについて

メールマガジン登録とうろく

@ITのメールマガジンは、 もちろん、すべて無料むりょうです。ぜひメールマガジンをご購読こうどくください。