ハイブリッドクラウドのセキュリティ:脅威、アーキテクチャ、課題、およびベストプラクティス

主な洞察

  • ハイブリッドクラウドのリスクは、アイデンティティ、ネットワーク、およびクラウドの制御プレーンが接する部分に生じます。
  • クラウドセキュリティ上の問題の多くは、設定ミスや不十分なIDガバナンスに起因しています。
  • 可視範囲が断片化されると、検知の遅延が生じ、横方向への移動が助長される。

ハイブリッドクラウドのセキュリティは、オンプレミスインフラ、プライベートクラウド、パブリッククラウド、SaaSプラットフォームにまたがる環境全体において、ワークロード、データ、ID、およびネットワークトラフィックを保護します。これには、分散システム全体にわたる統一された可視性、一貫したポリシーの適用、および連携した検知機能が必要です。ハイブリッド環境では従来の境界が曖昧になるため、攻撃者はID管理の不備、クラウドの設定ミス、トークンの悪用、およびドメイン間の死角を悪用してきます。

最新のハイブリッドクラウドセキュリティプラットフォームは、セキュリティオペレーションセンター(SOC)チームが脅威の優先順位付けを改善し、アラート疲労を軽減し、分散環境全体にわたる攻撃者の行動を検知するのにも役立ちます。

ハイブリッドクラウドのセキュリティとは、オンプレミスインフラ、プライベートクラウド、パブリッククラウド、およびSaaSプラットフォームにまたがる環境全体において、ワークロード、データ、ID、およびネットワークトラフィックを保護する取り組みのことです。

従来の境界ベースのセキュリティとは異なり、ハイブリッドクラウドのセキュリティでは、動的なワークロード、フェデレーションされたID、API主導の通信、および複数のコントロールプレーンにまたがる暗号化されたイースト・ウエスト・トラフィックを考慮に入れる必要があります。

ハイブリッドクラウドのセキュリティは、アイデンティティガバナンス、ワークロード保護、ネットワークの可観測性、構成管理、および脅威検知を、単一の連携した運用モデルに統合することにかかっています。

そのような統合がなければ、環境間の継ぎ目に死角が生じ、現代の攻撃者はまさにその継ぎ目を狙って活動する。

企業におけるクラウドセキュリティの現状

最近の調査では、クラウドの無秩序な拡大、ツールの分散化、およびリアルタイムでの可視性の欠如が、企業のセキュリティ運用にどのような変化をもたらしているかが浮き彫りになっています。CSPM、SaaSモニタリング、SOCモデル、そしてテレメトリを活用した継続的な保護の必要性が高まっていることに関する調査結果をご覧ください。

調査レポートを読む

ハイブリッドクラウドのセキュリティが重要な理由

ハイブリッドクラウドのセキュリティが重要視される理由は、現代の企業がもはや単一の境界や管理領域内で業務を行っているわけではないからです。アプリケーションはデータセンターや複数のクラウドプロバイダーにまたがっています。ID認証はSaaSとインフラストラクチャプラットフォームの双方で行われます。APIが従来のネットワークフローに取って代わっています。リスクはもはや一箇所に集中していません。ID、ワークロード、API、SaaSアプリケーションの相互接続が進むにつれ、ハイブリッドクラウドの攻撃対象領域は拡大し続けています。

ツールや環境ごとに可視性が断片化すると、攻撃者はその隙間を突いてきます。あるクラウド上のストレージバケットの設定ミスは、機密データを流出させる恐れがあります。ディレクトリ間で同期された古いID情報は、横方向の移動を可能にしてしまう可能性があります。侵害されたSaaSアカウントは、エンドポイント制御の枠を超えて持続的な攻撃を可能にしてしまう恐れがあります。

ハイブリッドクラウドのセキュリティにより、組織は相互接続されたシステム全体の活動を、単一の統合された攻撃対象領域として把握し、管理できるようになります。この統合された視点がなければ、検知が遅れ、ポリシーの適用がずれてしまい、封じ込め対策も予防的ではなく事後対応的なものになってしまいます。

ハイブリッド・クラウドのセキュリティ脅威とは?

ハイブリッド・クラウドのセキュリティ脅威は、企業がオンプレミス、プライベート・クラウド、パブリック・クラウドの各環境にまたがる場合に出現する。このモデルは柔軟性と拡張性をもたらしますが、同時に新たなリスクももたらします。攻撃者は、多くの場合、環境と環境の継ぎ目を狙い、以下を悪用します。 誤設定されたワークロード(API、ストレージ、シークレット)、アイデンティティとアクセス制御の脆弱性や一貫性のなさ(過剰な特権アカウントや古いアカウント、不十分なMFA/条件付きアクセス)、統合モニタリングと脅威検知のギャップを悪用する。

レガシーなインフラとは異なり、ハイブリッド環境は非常に動的である。ワークロードはスピンアップとダウンを繰り返し、IPアドレスは再利用され、データフローは環境を横断し、APIは重要なゲートウェイとなる。セキュリティ・チームにとって、これは攻撃対象が常に拡大し、従来の境界が消滅することを意味する。

ハイブリッド・クラウドのセキュリティとは、孤立したシステムを保護するだけではなく、分散して移り変わるインフラ全体で、継続的な可視化、ポリシーの一貫した実施(ガバナンスと最小権限)、強力なアイデンティティ・ハイジーン、迅速な検知とレスポンスを実現することです。特に規制部門では、コンプライアンスや監査への対応、ツールの乱立を抑えることによるコスト管理も重要です。

ソースVectra - クラウドセキュリティの課題:リスク、脅威、ソリューション

ハイブリッド・セキュリティの脅威のトップは?

ハイブリッドクラウドのセキュリティ脅威は、アイデンティティ、クラウドインフラストラクチャ、SaaSプラットフォーム、およびオンプレミスシステム間の接点に集中しています。これらの分散型システムは、相互接続された単一の最新ネットワークとして機能するため、信頼関係や同期化されたアイデンティティによって依存関係が生まれ、攻撃者は設定、認証、監視における不整合を悪用してこれを利用します。以下の表では、ハイブリッドクラウドにおける最も重大な脅威、その典型的な現れ方、そしてハイブリッドアーキテクチャにおいてこれらが特に危険である理由について概説しています。

脅威のカテゴリ どのような形で現れるか ハイブリッド環境においてなぜ危険なのか
クラウドの設定ミス(API、ストレージ、権限) 保護されていないストレージバケット、権限が過度に緩いIAMロール、セキュリティ対策が施されていないAPI 自動化により、エラーが環境間で複製され、それを封じ込める境界がないため、リスクが急速に拡大する
インサイダーの脅威とアイデンティティの漏洩 盗まれた認証情報、放置されたアカウント、過剰な権限 IDを悪用した攻撃は正当な活動に紛れ込み、ドメインを跨ぐ横方向の移動を可能にする
サプライチェーンおよびサードパーティ製SaaSのリスク ソフトウェアの依存関係の脆弱性、統合機能の悪用、プロバイダーへの信頼の悪用 プロバイダーとテナント間の相互信頼関係により、複数のシステムにまたがる間接的なアクセス経路が形成される
クラウドとオンプレミスを横断するランサムウェア エンドポイントの侵害に続き、クラウドディレクトリへの持続的アクセスと権限昇格 ドメイン間の連携範囲が広がることで、影響範囲が拡大し、IaaS、SaaS、およびID管理の各領域にわたる対策が複雑化する
APIおよびトークンの不正利用 OAuthトークンの盗難、多要素認証(MFA)の不十分な適用、同期機能の悪用 攻撃者は、従来の境界防御やシグネチャベースのアラートをトリガーすることなく、権限を昇格させる

こうした脅威が成功するのは、ハイブリッドクラウド環境において接続性と運用速度が最優先されるためです。多くの場合、攻撃者はまず偵察を行い、ID間の関係、公開されているAPI、ネットワーク経路を把握してから、認証情報の悪用や権限の昇格に踏み切ります。

個々の脅威を理解することは重要です。アイデンティティ、SaaS、インフラストラクチャ、ネットワークの各レイヤーを横断して脅威がどのように関連しているかを把握することで、その真の影響範囲が明らかになります。

現代のハイブリッドクラウド攻撃の構造

エンドポイント、ID、クラウド、SaaS環境を横断して展開される実際のハイブリッド攻撃の進行過程を、体系的に解説します。これには、検知が失敗しやすいポイントや、横方向の移動を早期に検知できるシグナルについても含まれます。

攻撃の構造を確認する

ハイブリッド・クラウドのセキュリティ・インシデントの実例

最近の事件は、攻撃者がハイブリッド環境の複雑さを悪用して被害を拡大させている実態を浮き彫りにしている。

ある事例では、攻撃者は脆弱性のあるエンドポイントを通じて初期アクセス権を取得し、認証情報を収集した後、Azure ADおよびExchangeへ攻撃範囲を拡大し、ディレクトリサービス内で持続的な存在を確保した上で、クラウドリソースを削除しました。この侵害は、封じ込め措置が講じられるまでに、エンドポイント、ID、インフラストラクチャの各領域にまたがって拡大しました。

「オペレーション・クラウド・ホッパー」でも、同様のドメイン横断的な攻撃パターンが見られた。攻撃者はマネージド・サービス・プロバイダーを侵害し、 フィッシング、PowerShell、およびリモートアクセス マルウェアを利用してテナント環境間を横方向に移動した。

これらの事案は、ハイブリッド攻撃が単発的な出来事ではないことを示しています。こうした攻撃は、アイデンティティ、SaaS、インフラストラクチャの各レイヤーにまたがって展開されます。したがって、検知においては、これらの領域を独立したサイロとして扱うのではなく、各領域にわたる挙動を相互に関連付けて分析する必要があります。

実務におけるハイブリッドクラウドのセキュリティ課題

ハイブリッドクラウド環境は、従来のセキュリティモデルでは管理するよう設計されていなかった構造的な複雑さをもたらします。

まず、責任分担モデルでは、クラウドプロバイダーと顧客の間で責任の所在が明確化されています。プロバイダーはインフラのセキュリティを確保しますが、アイデンティティ、データ、ワークロードの設定、およびアクセス制御については、引き続き組織が責任を負います。この境界線を誤解すると、常に死角が生じることになります。

第二に、ワークロードのライフサイクルが短くなり、トラフィックが暗号化され、IDシステムがドメイン間で連携するにつれて、可視性のギャップは拡大しています。従来の境界防御型やシグネチャベースのツールでは、APIやIDトークンを介した通信、およびクラウド内の東西方向のトラフィックを横断するアクティビティを見逃しがちです。ハイブリッドクラウドインフラストラクチャ全体で攻撃者の行動を特定するには、行動ベースの検知と統合テレメトリが不可欠です。

第三に、マルチクラウドの無秩序な拡大により、デフォルトのポリシー、ログ形式、および管理フレームワークに一貫性が失われます。プラットフォーム間でアクセスポリシーがばらつきが生じると、ポリシーの適用が断片化され、攻撃者が攻撃の余地を得ることになります。

最後に、HIPAA、PCI DSS、FedRAMP などのコンプライアンス要件では、分散した資産全体にわたる継続的なガバナンスが求められます。SaaS、IaaS、オンプレミスシステム全体で一貫した監査対応体制を確立するには、統一されたテレメトリと調整された制御が必要です。

これらの課題は、運用上のミスではありません。これらはハイブリッドクラウドのアーキテクチャ上の現実なのです。

ハイブリッドクラウドのセキュリティアーキテクチャ

ハイブリッドクラウドのセキュリティアーキテクチャは、分散環境において、アイデンティティ、ワークロード、ネットワーク、およびデータ各層にわたって制御がどのように機能するかを定義するものです。

回復力のあるアーキテクチャには、以下の要素が含まれます:

  • アイデンティティ層:集中型アイデンティティガバナンス、最小権限の徹底、多要素認証(MFA)の整合性確保、および認証情報の不正使用の検知。
  • ワークロード層:クラウドネイティブサービスの構成管理、実行時保護、および継続的な検証。
  • ネットワーク層:データセンターとクラウドを横断するノース・サウスおよびイースト・ウエストのトラフィック(暗号化されたフローを含む)を可視化します。
  • データ層:暗号化、アクセス監視、および異常なデータ移動の検知。
  • コントロールプレーン層:プロバイダーを横断した統合ログ管理、相関分析、および自動対応。

攻撃者はこれらのレイヤー間を移動するため、アーキテクチャは重要です。監視が単一のレイヤー内に限定されたままでは、横方向の移動や権限昇格が見逃されてしまう可能性があります。

ハイブリッドクラウドのセキュリティに関するベストプラクティス

ハイブリッドクラウド環境を保護するための6つのベストプラクティス

効果的なハイブリッドクラウドのセキュリティを実現するには、コントロールプレーン全体にわたって一貫したガバナンスと検知体制が不可欠です。

  • 最小権限の原則とZero Trust 徹底する。継続的に身元を確認し、横方向の移動を制限する
  • 設定を継続的に最適化します。Infrastructure-as-Code およびクラウドサービスについて、設定のずれや誤設定がないか監視します。
  • ID、SaaS、インフラストラクチャにわたるテレメトリを統合します。サイロ化されたアラートに頼るのではなく、ドメインを横断してアクティビティを相関分析します。
  • 東西方向のトラフィックとAPIのアクティビティを監視します。攻撃の進行は、多くの場合、暗号化された通信や内部通信の中で発生します。
  • 検知と対応を自動化します。AIを活用した分析により、認証情報の不正利用や権限昇格の特定にかかる時間を短縮します。
  • 監査の可視性を維持する。監視と報告を規制の枠組みに整合させ、継続的なコンプライアンスを確保する。

ベストプラクティスは、個々のプラットフォーム内で断片的に適用するのではなく、環境全体で一貫して適用されて初めて成果を上げるものです。

ハイブリッドクラウドのセキュリティソリューション

ハイブリッドクラウドのセキュリティソリューションは、複数の技術を組み合わせることで、分散したリスクに対処します。

一般的なソリューションのカテゴリーには、次のようなものがあります:

  • クラウド・セキュリティ・ポスチャー・マネジメント(CSPM)およびCNAPPプラットフォーム
  • アイデンティティ・ガバナンスおよびアクセス管理(IAM)
  • ネットワーク検知・対応(NDR)
  • エンドポイント検知とレスポンス(EDR)
  • セキュリティ情報およびイベント管理(SIEM)とSOAR
ハイブリッドクラウドのセキュリティソリューション - ビジュアル選択

重要なのは統合です。ハイブリッドクラウドのセキュリティソリューションは、ID管理システム、クラウドワークロード、SaaSアプリケーション、ネットワークトラフィックにまたがるドメイン横断的な可視性を提供しなければなりません。ツールは、ID、ネットワーク、ワークロード、SaaSの各レイヤー間でテレメトリデータやコンテキスト情報を共有する必要があります。個別に動作するソリューションでは、ハイブリッドアーキテクチャがもたらすのと同じ死角が再び生じてしまいます。

ソリューションを評価する際、組織は、ドメイン横断的な可視性、検知の遅延、自動対応機能、およびプロバイダー間での一貫したポリシー適用を優先すべきである。

ハイブリッドクラウドへの攻撃を監視・検知する方法

ハイブリッドクラウドを監視するには、ID関連のアクティビティ、API呼び出し、ワークロードの挙動、およびネットワークトラフィックを統合されたデータセットとして相関分析する必要があります。

効果的なハイブリッドクラウドのセキュリティ検知モデルには、次のようなものがあります:

  • 振る舞い :アイデンティティとトークンの使用に関する振る舞い
  • クラウドとデータセンター間の異常な東西方向のトラフィックの検出
  • 権限昇格および管理操作の監視
  • SaaSの認証およびAPIの不正利用に関する可視化
  • ストレージサービス間における不審なデータ移動の検知

脅威ハンティングおよび検知エンジニアリングチームは、ID、クラウド、SaaS、ネットワークのテレメトリにわたる行動検知モデルを継続的に改善すべきである。

攻撃者はドメイン間を横方向に移動するため、検知には静的な指標ではなく、行動パターンを追跡する必要があります。アイデンティティ、インフラストラクチャ、ネットワークの各レイヤーにわたるテレメトリを統合している組織は、侵害を早期に検知し、被害の拡大範囲を最小限に抑えることができます。

ハイブリッドクラウドセキュリティの未来

ハイブリッドクラウドのセキュリティは、境界防御から、行動ベースの適応型保護へと移行しつつあります。

攻撃者は、認証情報の収集、トークンの悪用、および横方向の移動を自動化している。これに対し、防御側は、 AIを活用した検知、自動化された調査、およびドメイン横断的な相関分析への依存度を高めている。

敵対的AIやディープフェイクを活用した フィッシングや自動化されたSaaSの悪用といった新たなリスクは、統合された可観測性の必要性をさらに強めています。

将来のレジリエンスを確保するには、検知の遅延を短縮し、テレメトリのサイロ化を解消し、ID、クラウド、ネットワークの各レイヤーにわたる自動化された封じ込めを実現することが不可欠です。

ID、クラウド、ネットワークにわたる攻撃経路

ハイブリッドクラウドへの攻撃が、単一のコントロールプレーン内に留まることはほとんどありません。ハイブリッド環境全体で、認証情報の悪用や横方向の移動がどのように展開されるかを追跡してください。

「現代の攻撃の分析」を見る

次のステップへ

Attack Signal Intelligence によるハイブリッドクラウド防御の詳細は、こちらからご覧ください。

よくある質問 (FAQ)

なぜハイブリッド・クラウドは設定ミスの影響を受けやすいのか?

攻撃者はハイブリッド・クラウドでどのようにアイデンティティを悪用するのか?

ハイブリッド・クラウド攻撃におけるラテラルムーブメントの役割とは?

Operation Cloud Hopperが明らかにしたハイブリッド・クラウドの脅威とは?

ハイブリッド・クラウドのセキュリティにおける責任共有モデルとは?

ランサムウェアはハイブリッド環境でどのように動作するのか?

ハイブリッド・クラウドのセキュリティにおいて、なぜ可視性が課題なのか?

企業はハイブリッド・クラウドの脅威をどのように軽減できるのか?

ハイブリッド・クラウドのセキュリティの未来は?