クラウド利用の管理と責任共有モデル

IaaS/PaaS/SaaSごとの責任分担、利用者が守るべきデータとアカウント、事業者評価の勘所を解説します。

編集・検証: 情報セキュリティマネジメントスタディ編集部 公式情報: IPA 情報セキュリティマネジメント試験公式ページ 制作・検証方針

クラウドは便利ですが「預けたら全部安心」ではありません。誰がどこまで守るのかを決める責任共有モデルを学びます。

紺野 アキ(普段) 紺野 アキ

先生、クラウドサービスって業者がぜんぶ管理してくれるんでしょ?
こっちは何もしなくていいの?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

それは大きな誤解よ。
クラウドでは、事業者と利用者で守る範囲を分担するの。
この考え方を責任共有モデルと呼ぶわ。

灰原 さや(普段) 灰原 さや

サービスの提供形態によって分担が変わりますね。
IaaS・PaaS・SaaSで、利用者が管理する範囲が違います。

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
IaaSはサーバやOSに近い部分まで利用者の責任、SaaSはアプリまで事業者が管理し利用者の責任範囲が狭い、と覚えるといいわ。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

じゃあ、りようしゃはいつも何を守るんですかぁ?

銀城 ナディア 先生(普段) 銀城 ナディア 先生

どの形態でも利用者が責任を持つのが、自分が預けるデータと、誰に使わせるかのアカウント管理よ。
ここは事業者任せにはできないの。

灰原 さや(普段) 灰原 さや

設定ミスによる情報漏えいも利用者側の責任ですね。
公開範囲を誤ったストレージから情報が漏れる事故は、まさに利用者の設定ミスが原因です。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

重要なポイントね。
事業者はデータセンターの物理的セキュリティやインフラの保守を担うけれど、利用者側の設定や運用ミスまでは守ってくれないのよ。

紺野 アキ(普段) 紺野 アキ

じゃあ、業者がちゃんと守ってるかどうかは、どうやって信用すればいいの?

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

事業者の管理体制を示す第三者認証を確認するの。
クラウド向けのISMSクラウドセキュリティ認証(ISO/IEC 27017)や、内部統制を保証するSOC報告書などが目安になるわ。

灰原 さや(普段) 灰原 さや

契約時にはSLA(サービス品質保証)で稼働率や対応内容を確認し、データの保存場所や、解約時のデータ返却・消去の取り決めも見ておくべきですね。

薔薇崎 ねむ(普段) 薔薇崎 ねむ

あずけたデータがどこの国にあるか、っていうのも大事なんですねぇ。

銀城 ナディア 先生(普段) 銀城 ナディア 先生

そう。
データの保管場所によって適用される法律が変わる問題をデータの越境移転というの。
個人情報を扱うなら特に注意が必要よ。

紺野 アキ(普段) 紺野 アキ

『クラウドに預けたら安心』じゃなくて、自分の分担はしっかり守るってことだね!

銀城 ナディア 先生(笑顔) 銀城 ナディア 先生

そのとおり。
責任の境界を正しく理解して、自分の担当を守る。
それがクラウドを安全に使う第一歩なのよ。

確認クイズ

クラウドサービスの責任共有モデルに関する記述として、最も適切なものはどれか。

  1. クラウド事業者がすべてのセキュリティ責任を負うため、利用者は設定やアカウント管理を気にする必要はない
  2. SaaSではIaaSに比べ、利用者が管理・責任を負う範囲が広くなる
  3. 利用者が管理するデータやアカウント、設定に起因する情報漏えいは、利用者側の責任範囲に含まれる
  4. データセンターの物理的セキュリティは、利用者が直接管理する責任を負う
こたえを見る

正解: 3. 利用者が管理するデータやアカウント、設定に起因する情報漏えいは、利用者側の責任範囲に含まれる

責任共有モデルでは、利用者が扱うデータ・アカウント・設定に起因する漏えいは利用者の責任となる。事業者が全責任を負うわけではないので1は誤り。SaaSはIaaSより利用者の責任範囲が狭いため2は誤り。データセンターの物理的セキュリティは事業者の責任なので4も誤り。

🔖 この記事の関連書籍

Amazonアソシエイトリンクを含みます。他分野は おすすめ書籍ページ へ。