
組織のクラウド利用が一般化し、その利用形態も、既存システムのクラウド移行 (クラウドの特性を活かした再設計・再構築ではなく、引っ越し) である「リフト & シフト」型から、クラウドの特長や利点を最大限に活かした疎結合なシステム構築・開発を行う「クラウドネイティブ」型へと徐々にシフトしつつあります。
このクラウドネイティブなシステムやアプリケーションには、マイクロサービスのようなアーキテクチャ・アプローチが採用され、それを実装する技術として「コンテナ」や「サーバレス」などがよく利用されます。
そんな「クラウドネイティブ」な環境におけるセキュリティ対策を検討する際、4 つの言葉の頭文字をとった "4C" という考え方があります。
この 4C に含まれるキーワードとその概要は以下のとおりです。
「クラウド」という言葉から連想できる保護対象環境は非常に多岐に渡りますが、 この 4C をもとに「保護すべき環境・システム・資産は何か」を整理するのもひとつです。
「クラウドセキュリティ」という言葉から連想される具体的な対策・領域はなんでしょうか。
様々な対策・領域が挙げられますが、まず「CSPM」や「CWPP」といったキーワードを連想する方が多いのではないでしょうか。
これらをはじめ、クラウド環境におけるセキュリティやコンプライアンス対策を実現する機能は多数ありますが、それらを複数の異なる製品 (ピンポイントソリューション) を導入して実現しようとする場合、費用もかさみ運用も回りません。
このような状況で昨今目にする機会が増えたのが、「CNAPP (Cloud-Native Application Protection Platform)」という考え方です (備考: CNSP (Cloud-Native Security Platform) と呼ぶ場合もあります)。
クラウド基盤、クラウドワークロード、およびアプリケーションにするセキュリティ機能を包括的に提供し、クラウド利用によるビジネスの加速を止めることのないスムーズな運用を実現する、というものです。
このことからも、今後は複数の機能やさまざまなユースケースをカバーする単一製品がより増えてくるものと考えられます。
InsightCloudSec は、クラウドセキュリティに必要な要素・機能・領域を包括的にカバーする統合型プラットフォームです。
製品の発端・発祥地ともいえる CSPM 機能を中心とし、以下のようなさまざまな IaaS/PaaS に対するセキュリティ保護機能を活用しお客さまの安全なクラウド移行や推進を支援します。

InsightCloudSec は、複数クラウドサービスプロバイダ (CSP) のリソースを共通データモデルに変換・統合することにより、クラウド間の差異を気にせず単一の画面でシンプルな管理を実現します。
また、単純に「マルチクラウド対応」を謳っているだけでなく、各クラウドサービスプロバイダのより多くのサービスやリソースの可視化と幅広いコンプライアンス監査を支援します。
| サポート対象クラウドサービスプロバイダ | |
|---|---|
| Amazon Web Services | Google Cloud Platform |
| Amazon Web Services (China) | Oracle Cloud |
| Amazon Web Services (GovCloud) | Alibaba Cloud (AliCloud) |
| Microsoft Azure | Kubernetes |
| Microsoft Azure (China) | |
| Microsoft Azure (GovCloud) | |

| サポート対象コンプライアンス | |
|---|---|
| PCI DSS | GFedRAMP |
| CIS Benchmarks | ISO 27001 |
| GDPR (General Data Protection Regulation) |
AICPA SOC |
| NIST | HIPAA |
| HITRUST | など |

常時環境に変化が発生するクラウドの世界では、変化をリアルタイムに捕捉し、発生しうるリスクに自動的に対処することが必要不可欠になります。
InsightCloudSec では、管理対象アカウントにあるリソース情報の収集間隔を柔軟に変更できるほか、イベント駆動型の情報収集 (EDH: Event-Driven Harvesting) 機能によりリアルタイムな情報収集と分析を支援します。
さらに、発生したアラート (脆弱性やコンプライアンス違反など) への対応 (通知や修復など) を GUI ベースのシンプルな設定による自動化機能で支援します。
| EDH 用に利用するサービス | |
|---|---|
| AWS | CloudTrail, CloudWatch Events, SQS |
| Azure | Azure Event Grid |
| GCP | Pub/Sub |


InsightCloudSec は請求可能なリソース数による課金のみ、というシンプルでわかりやすいライセンス体系となっており、複雑な追加オプション群、といった煩雑な検討・計算が不要です。
利用する機能による追加課金は発生しないため、費用の予測がしやすい、というメリットがあります。

InsightCloudSec は SaaS 型で提供される製品です。
そのため、管理サーバ (コンソール) のようなコンポーネントを構築する必要はありません。
管理対象となるクラウドサービスプロバイダのアカウントに対する接続情報を登録するだけで、リソース情報の可視化やセキュリティチェックが自動で行われます。
また、KSPM (Kubernetes Security Posture Management) 機能用のエージェントも提供されています。
管理対象となる Kubernetes クラスタに本エージェントを導入することで、対象のクラスタ (およびクラスタ内で利用されている・動作しているコンテナ) のセキュリティチェックが可能になります。

「Rapid7」を始めませんか?