【入門編】 CASB(Cloud Access Security Broker)の4つの基本柱(Visibility, Compliance, Data Security, Threat Protection) – ゼロトラスト&エンタープライズセキュリティ実践ガイド

こんにちは!技術メディア編集長の私です。

インフラやネットワークの世界へようこそ!日々の業務や学習、本当にお疲れ様です。
「会社のパソコンやスマホから、なんだか色々なクラウドサービス(Microsoft 365やGoogle Workspace、Slackなどなど)にアクセスするのが当たり前になったなぁ」と感じている方は多いのではないでしょうか。

オフィスの中だけでなく、カフェや自宅、出先の新幹線の中でも仕事ができるのは本当に便利ですよね。でも、セキュリティの担当者からすると、実は「頭が痛くなるほどスリリングな状況」が裏で繰り広げられているんです。

会社の見えないところで、社員の誰かが非公式なクラウドストレージに機密データをポンとアップロードしていたり、怪しいアプリに会社のGoogleアカウントを連携させてしまっていたり……。そんな「パンドラの箱」のようなクラウドの闇をピカッと照らし出し、コントロールしてくれるのが、今回ご紹介する CASB(Cloud Access Security Broker:キャスブ) という強力な相棒です。

今回は、CASBが持つ「4つの基本柱」を、身近な例えを交えながら、一歩ずつ優しく紐解いていきましょう!

—

そもそもCASBってなに? 身の回りの「郵便局の仕分け人」に例えてみよう

難解な専門用語はひとまず置いておいて、CASBの働きを私たちの身近な世界に置き換えてみましょう。

イメージしてください。あなたは大きなオフィスの「総務部」の窓口担当です。
昔は、会社宛ての郵便物はすべて会社のポストに届き、総務の人が中身を確認してから各部署に配っていました(=これが昔ながらの「社内LANという安全な城壁」の中でおさまる世界です)。

しかし、現代はどうでしょう。社員たちは、会社の外から直接、世界中のあらゆるサービスにダイレクトに荷物を送り、受け取っています。「あれ、今社員が送ったその荷物、中身は会社の顧客名簿じゃないよね……?」と総務担当が焦っても、社員一人ひとりのカバンの中身を覗き見することはプライバシーの観点からもできません。

そこで登場するのが、「超優秀なセキュリティ番頭さん(CASB)」です。
この番頭さんは、社員とクラウドサービスの間にスッと立ち、すべてのやり取りをこっそり、しかし確実に見守ってくれます。

このCASBが果たすべき役割を、私たちは4つの基本柱と呼んでいます。次からその中身を一つずつ覗いていきましょう!

—

1. 視覚化(Visibility):会社で何が使われているか、ぜんぶお見通し!

最初の柱は 「Visibility(可視化)」 です。

皆さんの会社では、情報システム部が把握している公式なクラウド(これを「サンクションド・クラウド」と呼びます)以外に、社員が勝手に使い始めている便利なツール(「シャドーIT」と呼ばれるアンサンクションド・クラウド)がどれくらいあると思いますか? 実は、想像の10倍くらいあります。

  • 「ちょっと画像編集したいから、この海外の無料サイトに設計図をアップしちゃえ」
  • 「こっちのファイル転送サービスの方が早そうだから使おう」

これらを野放しにしていると、どこから情報が漏れるか分かったものではありません。
CASBの可視化機能は、いわば「会社のネットワークを通過するクラウド行きのチケット(通信ログ)をすべて集めて、ダッシュボードに綺麗に並べて見せてくれる魔法の双眼鏡」です。

「今月、社内から一番アクセスされているファイル共有サービスは何位か?」「誰がどこの怪しいサービスにパスワードを入力したか?」が、一目で分かるようになります。

—

2. コンプライアンス(Compliance):社内ルールや法律の「お巡りさん」

2つ目の柱は 「Compliance(コンプライアンス遵守)」 です。

企業が守るべきルールはたくさんあります。個人情報保護法、GDPR、あるいは業界ごとの厳格なセキュリティ基準などですね。「うちの会社では、海外の特定のクラウドサービスに個人データを保存しちゃいけないルールなんです」という場合、人間がすべての社員を見張るのは不可能です。

ここでCASBのコンプライアンス機能が光ります。
例えば、「社員がA社のクラウドサービスを使うのは許可するけれど、チャット機能とファイルアップロード機能だけは禁止(閲覧だけに制限する)」といった、細やかな交通整理(アクセス制御)を自動で行ってくれます。

ルールを破ろうとする動きがあれば、「おっと、そこの君、その操作は社内規定違反になるからストップだよ!」と、その場でピシッと遮断してくれる頼もしいお巡りさんなんです。

—

3. データセキュリティ(Data Security):宝箱に「鍵」をかけ、機密を守る

3つ目の柱は 「Data Security(データセキュリティ)」 です。ここが一番ドキドキするポイントですね!

クラウド上に保存されるデータの中に、クレジットカード番号やマイナンバー、あるいは極秘の新製品の設計図が含まれていたとします。もしそのクラウドサービスのアカウントがハッキングされたり、誤って「リンクを知っていれば誰でもアクセス可能」な状態で公開されてしまったら……? 想像するだけで冷や汗モノですよね。

CASBのデータセキュリティ機能は、クラウドに向かうデータや、すでにクラウド上にあるデータをスキャンし、「機密情報が含まれていないか」をチェックします。

さらに、次のような高度な技を繰り出します。

  • 暗号化(Encryption / Tokenization): クレジットカード番号などの重要な部分だけを、クラウドに届く前に別の文字列に書き換えて(あるいは見えないようにして)しまい、万が一盗まれても解読できないようにする。
  • DLP(Data Loss Prevention): 「このファイルには社外秘のワードが入っているから、外部への送信を禁止!」とブロックする。

まるで、大事な宝箱に鍵をかけ、さらに頑丈なカプセルに入れてから配送するような細やかな配慮をしてくれるわけです。

—

4. 脅威防御(Threat Protection):クラウドに忍び寄る「悪意」を撃退

最後の4つ目の柱は 「Threat Protection(脅威防御)」 です。

「クラウドサービスは安全な場所にあるから安心」と思っていませんか? 実は、クラウドを狙うサイバー攻撃は年々巧妙になっています。
例えば、悪意ある攻撃者が巧妙なフィッシングメールを送り、社員のクラウドサービスのログイン情報を盗み出したとします。攻撃者は、その「正当な社員のIDとパスワード」を使って、堂々と会社のクラウドに侵入し、データを根こそぎ盗み出そうとします。

従来の「会社の入口だけを固めるセキュリティ」では、この「正規のIDを使った不正アクセス」を見抜くのが非常に困難でした。

そこでCASBの出番です。
CASBは、AIや機械学習を使って「普段と違うおかしな動き(異常検知)」を監視します。

  • 「あれ? この社員、さっき東京からログインしたばかりなのに、5分後に地球の裏側からログインしているぞ? そんなの物理的に不可能だ!」
  • 「普段は滅多にダウンロードしない量の機密ファイルを、深夜に一気にダウンロードしているぞ?」

こうした不審な挙動を検知すると、即座にセッションを強制切断し、セキュリティ担当者にアラートを飛ばして被害の拡大を防ぎます。クラウドの中まで見渡せるCASBだからこそできる、高度な防衛策なのです。

—

【実践編】CASBのポリシー設定をイメージしてみよう!

さて、ここまでは概念のお話でしたが、「実際に現場ではどうやって設定するの?」という疑問が湧いてきますよね。

現代のCASB製品(例えば、CloudSOC、Netskope、Microsoft Defender for Cloud Appsなど)では、管理画面(GUI)だけでなく、APIやスクリプトを用いてポリシーを定義することも増えてきています。

ここでは、初学者の皆さんにもイメージしやすいよう、「社外の未承認クラウドへのデータアップロードを検知し、ブロックする疑似的なポリシー設定のイメージ(JSON形式)」をご紹介します。実務で設定ファイルやAPIを触るときの雰囲気を感じてみてください!

{
  "policy_name": "Block_Unsanctioned_Cloud_Uploads",
  "description": "未承認のクラウドストレージへの機密データアップロードを禁止するポリシー",
  "target_scope": {
    "users": "all_employees",
    "locations": "remote_and_office"
  },
  "conditions": {
    "cloud_service_category": "Cloud Storage",
    "approval_status": "Unsanctioned", // サンクションド(承認済み)ではないサービスが対象
    "activity": "File_Upload"
  },
  "actions": {
    "enforcement": "Block", // 通信を即座に遮断する
    "notify_user": true,
    "notification_message": "【警告】社内規定により、未承認のクラウドサービスへのファイルアップロードは禁止されています。",
    "alert_security_team": true
  }
}

このように、細かな条件(誰が、どこで、どのカテゴリのサービスに対して、どんなアクションを起こしたか)をルール化し、CASBエンジンに覚え込ませることで、24時間365日休むことなく会社の安全を守ってくれているのです。

—

まとめ:これからのエンジニアに求められる視点

今回は、CASBの4つの基本柱である「Visibility(可視化)」「Compliance(コンプライアンス)」「Data Security(データセキュリティ)」「Threat Protection(脅威防御)」について、郵便配達や身の回りの例えを交えながら解説してきましたがいかがでしたでしょうか?

「難しそうだな」と感じていたセキュリティの仕組みも、私たちの日常のルールや思いやりと本質は同じなんだな、と感じていただけたなら嬉しいです。

これからのネットワーク・インフラエンジニアにとって、オフィスの中だけでなく「クラウドの向こう側」まで見通す目は必須のスキルとなります。ぜひ、今回の4つの柱を頭の片隅に置いて、日々の学びや実務に活かしてみてくださいね。

それでは、また次回の技術解説でお会いしましょう!一歩ずつ、確実にスキルアップしていきましょう!

コメント

タイトルとURLをコピーしました