クラウドは便利ですが「預けたら全部安心」ではありません。誰がどこまで守るのかを決める責任共有モデルを学びます。
先生、クラウドサービスって業者がぜんぶ管理してくれるんでしょ?
こっちは何もしなくていいの?
それは大きな誤解よ。
クラウドでは、事業者と利用者で守る範囲を分担するの。
この考え方を責任共有モデルと呼ぶわ。
サービスの提供形態によって分担が変わりますね。
IaaS・PaaS・SaaSで、利用者が管理する範囲が違います。
そのとおり。
IaaSはサーバやOSに近い部分まで利用者の責任、SaaSはアプリまで事業者が管理し利用者の責任範囲が狭い、と覚えるといいわ。
じゃあ、りようしゃはいつも何を守るんですかぁ?
どの形態でも利用者が責任を持つのが、自分が預けるデータと、誰に使わせるかのアカウント管理よ。
ここは事業者任せにはできないの。
設定ミスによる情報漏えいも利用者側の責任ですね。
公開範囲を誤ったストレージから情報が漏れる事故は、まさに利用者の設定ミスが原因です。
重要なポイントね。
事業者はデータセンターの物理的セキュリティやインフラの保守を担うけれど、利用者側の設定や運用ミスまでは守ってくれないのよ。
じゃあ、業者がちゃんと守ってるかどうかは、どうやって信用すればいいの?
事業者の管理体制を示す第三者認証を確認するの。
クラウド向けのISMSクラウドセキュリティ認証(ISO/IEC 27017)や、内部統制を保証するSOC報告書などが目安になるわ。
契約時にはSLA(サービス品質保証)で稼働率や対応内容を確認し、データの保存場所や、解約時のデータ返却・消去の取り決めも見ておくべきですね。
あずけたデータがどこの国にあるか、っていうのも大事なんですねぇ。
そう。
データの保管場所によって適用される法律が変わる問題をデータの越境移転というの。
個人情報を扱うなら特に注意が必要よ。
『クラウドに預けたら安心』じゃなくて、自分の分担はしっかり守るってことだね!
そのとおり。
責任の境界を正しく理解して、自分の担当を守る。
それがクラウドを安全に使う第一歩なのよ。
確認クイズ
クラウドサービスの責任共有モデルに関する記述として、最も適切なものはどれか。
- クラウド事業者がすべてのセキュリティ責任を負うため、利用者は設定やアカウント管理を気にする必要はない
- SaaSではIaaSに比べ、利用者が管理・責任を負う範囲が広くなる
- 利用者が管理するデータやアカウント、設定に起因する情報漏えいは、利用者側の責任範囲に含まれる
- データセンターの物理的セキュリティは、利用者が直接管理する責任を負う
こたえを見る
正解: 3. 利用者が管理するデータやアカウント、設定に起因する情報漏えいは、利用者側の責任範囲に含まれる
責任共有モデルでは、利用者が扱うデータ・アカウント・設定に起因する漏えいは利用者の責任となる。事業者が全責任を負うわけではないので1は誤り。SaaSはIaaSより利用者の責任範囲が狭いため2は誤り。データセンターの物理的セキュリティは事業者の責任なので4も誤り。