クラウドセキュリティとは?
オンプレミスとの違いやリスク、決済・重要システムに必要な対策を解説
更新日:2026年9月11日
クラウドサービスの利用が広がる中で、企業には利便性と安全性を両立した運用が求められています。テレワークや複数拠点での業務、SaaSの活用が進む一方、IDの不正利用や設定ミス、データ消失などのリスクも高まっています。
クラウド環境を安全に利用するには、オンプレミスとは異なる責任範囲を理解し、本人確認の強化やアクセス権限の管理、データ保護、ログ監視などを組み合わせて対策することが重要です。
本記事では、クラウドセキュリティの基本、オンプレミスとの違い、主なリスク、具体的な対策、決済・重要システムで求められる要件について解説します。
■目次
1. クラウドセキュリティとは
クラウドセキュリティとは、クラウド環境で扱うデータ、アプリケーション、インフラを、不正アクセスや情報漏えい、システム停止などの脅威から守るための対策全般を指します。
クラウドサービスはインターネット経由で利用できるため、オフィスや自宅、外出先など、場所を問わず業務データへアクセスしやすい点が特徴です。テレワークや複数拠点での業務、DX推進を支える基盤として活用されています。一方で、利用場所や利用端末、アクセス経路が多様化すると、社内ネットワークの内側だけを保護する従来型の防御では対応しにくくなります。
そのため、クラウドセキュリティでは、利用者が本人であることを確認し、必要な範囲に限定してアクセスを許可することが重要です。あわせて、データの暗号化、操作ログの記録、設定内容の継続的な確認などを行い、安全に利用できる状態を維持することが求められます。
1-1. クラウドセキュリティが重要視される背景
クラウドセキュリティが重視される背景の一つに、クラウドサービスの業務利用の広がりがあります。
ワークスタイルの多様化により、オフィス外からクラウドサービスを利用する場面が増えています。また、ソフトウエアやサーバーを自社で所有するのではなく、必要な機能をクラウドサービスとして利用するクラウドシフトも進んでいます。
実際に、総務省の令和6年通信利用動向調査では、調査対象の国内企業の8割超がクラウドサービスを導入していると回答しています。
クラウドの利用範囲が広がると、業務システムや顧客情報などの重要データをクラウド上で扱う機会も増えます。そのため、アクセス権限の設定不備、認証情報の管理不備、データ保護の不足などが発生した場合、業務停止や情報漏えいにつながる可能性があります。
こうした背景から、クラウド環境の利便性を活かしながら、安全性を確保するための取り組みが多くの企業で重視されています。
1-2. オンプレミスセキュリティとの違い
オンプレミスセキュリティとクラウドセキュリティの違いは、守るべき対象と管理責任の分担にあります。
オンプレミス環境では、企業がサーバーやネットワーク機器を自社で所有し、社内と社外のネットワーク境界を意識しながら防御する考え方が中心でした。自社設備の管理、ネットワークの制御、物理的な保護など、自社で担う範囲が広い点が特徴です。
一方、クラウド環境では、データやアプリケーションがクラウドサービス提供事業者の基盤上で利用され、インターネット経由でアクセスされることが一般的です。そのため、社内ネットワークの境界だけを守る対策では不十分になりやすく、ID管理、アクセス権限、データ保護、設定管理、利用状況の監視などを継続的に確認する必要があります。
また、クラウドでは、サービス提供事業者と利用者が管理範囲を分担する「責任共有モデル」の考え方が重要です。一般的に、クラウド基盤そのものの保護はサービス提供事業者が担い、アカウント管理、アクセス権限の設定、保存データの保護、利用状況の監視などは利用者側が担います。
そのため、クラウドを安全に利用するには、サービス提供事業者に任せられる範囲と、自社で管理すべき範囲を整理したうえで、適切なセキュリティ対策を設計することが求められます。
2. クラウドセキュリティを整備することで得られる3つのメリット
クラウドセキュリティの整備は、単に脅威を防ぐためではありません。安全性を確保することで、クラウド活用の幅を広げ、事業リスクを抑え、顧客や社会からの信頼を維持することにもつながります。
ここでは、クラウドセキュリティを整備する主なメリットを3つに分けて解説します。
2-1. 機密データや基幹業務も、安心してクラウドで活用できる
クラウドセキュリティを整備すると、これまでオンプレミスで扱っていた機密データや基幹業務も、安心してクラウドへ移行・拡張しやすくなります。
本人確認の強化、アクセス権限の適切な設定、通信やデータの暗号化、操作ログの可視化などを組み合わせることで、社外や複数拠点からの利用でも、社内利用と同水準の安全性を保ちやすくなります。
その結果、顧客情報、決済データ、基幹業務システムなど、事業の中核を担う領域でもクラウドを活用できるようになり、テレワーク、SaaSの導入、業務のデジタル化といった取り組みを、より広く・柔軟に進めやすくなります。
2-2. 情報漏えいやシステム停止のリスクを抑えられる
クラウド環境では、不正アクセス、設定ミス、サイバー攻撃、データ消失など、さまざまなリスクにさらされます。セキュリティを整備することで、こうしたリスクの発生を抑え、万一発生した場合でも被害を最小化しやすくなります。
例えば、多要素認証やアクセス制御によって不正ログインを防ぎ、設定チェックによって公開範囲の誤りや過剰な権限付与を早期に検知できます。また、監査ログやバックアップを整えておくことで、インシデント発生時の原因調査や業務復旧も進めやすくなります。
情報漏えいやシステム停止は、直接的な損害だけでなく、事業機会の損失や顧客対応コストの増加にもつながります。セキュリティ整備は、こうした事業リスクを継続的に抑えるための基盤となります。
2-3. 監査・コンプライアンス対応や顧客からの信頼維持につながる
クラウドセキュリティの整備は、社内規程や業界基準への適合、監査対応、顧客・取引先への説明責任にも直結します。
アクセス権限、操作ログ、データの保管状況などを継続的に管理できる状態にしておくことで、「誰が」「いつ」「どのデータに」アクセスしたかを説明でき、内部監査や外部監査にも対応しやすくなります。また、PCI DSSやISMSクラウドセキュリティ認証など、業界で求められる基準への準拠を進める土台にもなります。
特に、決済、金融、公共性の高いサービスなど、社会的な信頼が事業価値そのものとなる領域では、セキュリティ整備の状況が取引先や利用者からの信頼維持に直結します。逆に、情報漏えいや長時間のサービス停止が発生すれば、信頼回復には長い時間と大きなコストを要します。
セキュリティ整備は、事業を継続的に成長させるための「信頼への投資」でもあるといえます。
3. クラウドサービスの種類ごとに異なる責任範囲
クラウドセキュリティを適切に整備するには、サービス提供事業者と利用者がそれぞれどこまで責任を担うのかを把握することが重要です。
クラウドでは、サービス提供事業者と利用者が管理範囲を分担する「責任共有モデル」の考え方が基本になります。ただし、利用者が担う範囲は、SaaS、PaaS、IaaSといったサービス形態によって異なります。
ここでは、それぞれの特徴と利用者側が注意すべき責任範囲を解説します。
3-1. SaaSの責任範囲
SaaSとは、ソフトウエアをインターネット経由で利用するクラウドサービスです。利用者はアプリケーションを自社で構築せずに、メール、ファイル共有、顧客管理などの機能を利用できます。
SaaSでは、アプリケーション、OS、ミドルウエア、ハードウエアなどの多くをサービス提供事業者が管理します。そのため、利用者の責任範囲はPaaSやIaaSと比べて狭くなります。
一方で、利用者が扱うデータ、ID、アクセス権限の管理は自社側の責任として残ります。たとえば、誰に閲覧権限を与えるか、退職者のアカウントを削除するか、外部共有を許可するかといった判断は、利用者側で行う必要があります。
そのため、SaaSを安全に利用するには、アカウント管理、アクセス権限の見直し、多要素認証の設定、外部共有状況の確認などを継続的に行うことが重要です。
3-2. PaaSの責任範囲
PaaSとは、アプリケーションを開発・実行するためのプラットフォームをクラウド上で利用するサービスです。開発者は、サーバーやOSの準備にかかる負担を抑えながら、アプリケーション開発に取り組めます。
PaaSでは、サーバー、ネットワーク、OS、ミドルウエアなどの開発基盤は、主にサービス提供事業者が管理します。一方で、利用者が開発したアプリケーションや、そのアプリケーションで扱うデータは利用者側の責任範囲です。
そのため、アプリケーションに脆弱性がないかを確認し、認証、入力処理、権限管理、ログ管理などに問題がないかを継続的に見直す必要があります。
クラウド基盤そのものが適切に保護されていても、開発したアプリケーションに不備があると、情報漏えいや不正アクセスにつながる可能性があります。
3-3. IaaSの責任範囲
IaaSとは、サーバー、ストレージ、ネットワークなどのITインフラをクラウド上で利用できるサービスです。利用者は、物理サーバーを自社で保有せずに、必要なインフラを柔軟に利用できます。
IaaSでは、物理的なハードウエアやデータセンターなどの基盤は、主にサービス提供事業者が管理します。一方で、利用者の管理範囲はSaaSやPaaSより広くなります。具体的には、OS、ミドルウエア、アプリケーション、データ、アクセス権限、ネットワーク設定などを利用者で管理する必要があります。
そのため、OSやミドルウエアに修正プログラムを適用し、不要なポートを閉じ、アクセス権限を最小限に抑え、ログ監視やバックアップを継続することが重要です。
IaaSは自由度が高い一方で、利用者が担うセキュリティ責任も大きくなります。自社で管理すべき範囲を明確にし、運用ルールや監視体制を整えておくことが必要です。
4. クラウド環境で注意すべき主なセキュリティリスク
クラウド環境では、インターネット経由で利用できる利便性がある一方で、ID管理やアクセス制限、設定内容、運用体制に不備があると情報漏えいや業務停止につながる可能性があります。
特に、クラウドでは利用者や利用端末、アクセス経路が多様化するため、オンプレミス環境とは異なる観点でリスクを把握することが重要です。
ここでは、クラウド環境で注意すべき主なセキュリティリスクを解説します。
4-1. 不正アクセスによる機密情報の流出
クラウドサービスはインターネット経由で利用できるため、IDやパスワードが流出すると、第三者が正規利用者になりすましてアクセスする可能性があります。
脆弱なパスワード、パスワードの使い回し、退職者アカウントの放置、多要素認証の未設定などは、不正ログインのきっかけになりやすい要因です。
不正アクセスが発生すると、顧客情報、経営情報、財務情報などの機密情報が外部へ流出し、金銭的損害や社会的信用の低下につながるおそれがあります。クラウド上の機密情報を守るには、ログイン管理やアカウントの利用状況、アクセス権限の付与状況を継続的に確認することが求められます。
4-2. 設定ミスによる情報漏えい
設定ミスによる情報漏えいも、クラウド環境で注意すべきリスクの一つです。
クラウドサービスは、共有範囲、公開設定、アクセス権限などを柔軟に変更できる一方で、設定項目が多く、管理が複雑になりやすい特徴があります。たとえば、社内限定で共有するつもりのファイルが、誤って外部から閲覧可能な状態になると、悪意がない場合でも情報漏えいにつながる可能性があります。
また、一時的な検証や作業のために変更した設定を戻し忘れることで、本来閉じるべき経路が開いたままになる場合もあります。クラウドでは、共有設定や公開範囲の誤りが外部からの閲覧につながる可能性があるため、設定変更後の確認や定期的な棚卸しが重要です。
4-3. サイバー攻撃によるシステム停止
クラウド環境では、サイバー攻撃によってシステム停止やサービス品質の低下に陥るリスクがあります。システム停止につながる主な攻撃例は、以下の通りです。
- DDoS攻撃:大量の通信を送りつけ、サーバーやネットワークに負荷をかける攻撃
- ランサムウエア攻撃:重要なデータを暗号化し、業務システムの利用継続を困難にする攻撃
- 標的型攻撃:特定の企業や組織を狙い、情報窃取や不正侵入を行う攻撃
- マルウエア攻撃:不正なプログラムを侵入させ、情報窃取やシステム破壊を行う攻撃
クラウド環境を利用していても、アカウント、端末、アプリケーション、設定内容に弱点があると、業務システム全体に影響が及ぶ場合があります。
そのため、攻撃を完全に防ぐことだけを前提にするのではなく、検知、遮断、復旧までを含めた対策を整えておくことが重要です。
4-4. データ消失による事業継続への影響
データ消失は、クラウド環境における事業継続上の重大なリスクです。クラウドサービスの障害、システム停止、管理者の誤操作などにより、重要なデータが失われる可能性があります。また、ランサムウエア攻撃によってデータが暗号化され、事実上利用できない状態になることもあります。
必要なデータが復旧できない場合、受発注、顧客対応、決済処理、社内業務などに影響が生じる可能性があります。特に決済や金融サービスなど、処理の継続性が求められる業務では、データ消失が利用者対応や取引継続に影響しやすくなります。
4-5. シャドーITによる管理外の利用
シャドーITとは、従業員が企業の許可を得ずに、クラウドサービスやIT機器を業務利用することです。無料で使いやすいクラウドサービスは導入のハードルが低く、現場判断でファイル共有や情報保管に使われることがあります。
業務効率を高める目的で利用されるケースもありますが、管理部門が把握していないサービスでは、アクセス権限、外部共有、退職者アカウント、保存データの管理が行き届きにくくなります。その結果、機密情報が意図せず外部に公開されたり、不正アクセスを受けても発見が遅れたりするおそれがあります。
シャドーITを防ぐには、利用を一律に禁止するだけでなく、業務で利用してよいクラウドサービスの基準や申請ルールを整備し、現場が安全に利用できる選択肢を示すことも必要です。
4-6. コンプライアンス対応が不十分になる
クラウド環境では、データの管理状況を把握できていないと、コンプライアンス対応が不十分になるリスクがあります。クラウドで顧客情報や従業員情報を扱う場合は、データの保存場所、処理方法、アクセス権限、操作履歴などを確認できる状態にしておくことが重要です。
管理状況が不明確なまま顧客情報や従業員情報を扱うと、社内規程や業界で求められる管理水準に沿っていることを説明しにくくなります。また、情報漏えいや長時間のサービス停止が発生した場合、取引先や利用者からの信頼低下につながる可能性があります。
特に決済、金融、公共性の高い業務などでは、監査対応や説明責任が求められる場面もあるため、ログ管理やアクセス権限の管理状況を継続的に確認できる体制が必要となります。
5. クラウドセキュリティで実施すべき5つの「基本対策」
クラウド環境を安全に利用するには、認証、アクセス制御、データ保護、ログ管理、脆弱性対応、従業員教育を組み合わせて対策することが重要です。
前章で挙げた不正アクセス、設定ミス、データ消失、シャドーITなどのリスクは、単一の対策だけで防げるものではありません。利用者の本人確認、権限の見直し、監査ログの確認、バックアップ、従業員への周知などを組み合わせることで、クラウド環境の安全性を高めやすくなります。
ここでは、クラウドセキュリティで実施すべき基本対策を5つに分けて解説します。
5-1. 多要素認証(MFA)とアクセス制御を導入する
多要素認証とアクセス制御を組み合わせることで、認証情報の流出やアカウント乗っ取りが発生した場合でも、重要情報へ不正にアクセスされるリスクを抑えやすくなります。
多要素認証では、IDとパスワードに加えて、ワンタイムパスワード、認証アプリ、生体認証などを組み合わせて本人確認を強化することが求められます。IDとパスワードだけに依存しない認証方式にすることで、認証情報が流出した場合でも、第三者による不正ログインを防ぎやすくなります。
アクセス制御では、従業員の業務内容に応じて、必要最小限の権限を付与することが重要です。閲覧だけでよい利用者に編集権限を付与しない、管理者権限を限られた担当者のみに付与するなど、業務に不要なデータや管理機能へアクセスできない状態に整備します。
また、異動や退職が発生した際には、不要になったアカウントや権限を速やかに見直す必要があります。権限の付与状況を定期的に確認することで、不正アクセスや内部不正のリスクを抑えやすくなります。
5-2. データの暗号化とバックアップ体制を整える
データの暗号化とバックアップを組み合わせることで、情報漏えい時の被害を抑えやすくなり、データ消失が発生した場合でも業務を再開しやすくなります。
データ保護では、クラウドサービスへ送受信する通信データと、クラウド上に保存するデータの両方を暗号化することが重要です。仮に第三者がデータへ不正にアクセスした場合でも、暗号化されていれば内容を読み取られにくくなります。
一方で、暗号化だけでは、誤削除やシステム障害、ランサムウエア攻撃によるデータ消失には対応できません。業務を再開できるように、復旧に利用できるバックアップを定期的に取得し、復元できる時点や復旧にかかる時間を確認しておく必要があります。
特に、顧客情報や決済関連データなど重要なデータを扱う場合は、バックアップの取得頻度、保存期間、復旧手順などの事前整理が欠かせません。
5-3. 監査ログを取得し、不審な操作を可視化する
クラウド環境では、いつ、誰が、どのような操作を行ったのかを確認できるように、監査ログを取得・保管することが重要です。ログイン履歴、管理者権限の変更、ゲストユーザーの招待、外部共有リンクの発行などを確認できる状態にしておくことで、不審な操作や情報漏えいにつながる兆候を把握しやすくなります。
また、インシデント発生時に原因や影響範囲を調査するためにも、ログの保管は欠かせません。ログが残っていない場合、どの情報が閲覧されたのか、どのアカウントが悪用されたのかを把握しにくくなります。
取得した監査ログは、記録するだけでなく定期的に確認することが求められます。特に、管理者権限の変更や外部共有の設定変更、大量データのダウンロードなど、影響の大きい操作を優先して確認することで、内部不正や外部攻撃への対応を進めやすくなります。
5-4. 脆弱性診断と設定ミスのチェックを継続する
クラウド環境を安全に保つためには、アプリケーションやクラウド設定に攻撃されやすい箇所がないかを定期的に確認することが重要です。
脆弱性診断では、アプリケーションやミドルウエア、利用しているサービスに既知の脆弱性がないかを確認します。問題が見つかった場合は、修正プログラムの適用、不要な設定の削除、権限の見直しなどを行う必要があります。
一方で、クラウド環境では設定ミスも情報漏えいや不正アクセスにつながる要因になります。例えば、意図しない外部公開、過剰な共有設定、不要なポートの開放、暗号化設定の不足などは、手作業だけでは見落としが発生しやすい項目です。
設定ミスを防ぐには、手作業の確認だけに頼らず、危険な設定状態を検知してアラートを出す仕組みを活用することも有効です。
脆弱性診断と設定チェックを組み合わせることで、運用担当者の負荷を抑えながら、情報漏えいや攻撃被害につながる弱点を早期に把握しやすくなります。
5-5. 従業員教育と社内ルールの整備で人的ミスを防ぐ
従業員教育では、安全なパスワード管理、シャドーITの危険性、外部共有時の確認手順など継続的な周知が欠かせません。どのような行動が情報漏えいや不正アクセスにつながるのかを理解してもらうことで、従業員が日常業務の中で危険な操作に気づきやすくなります。
ただし、注意喚起だけでは、利用者ごとの判断に差が出る可能性があります。教育で伝えた内容を実務に反映するためには、利用できるクラウドサービスの範囲や、外部共有時の確認項目を社内ルールとして明確にしておくことが重要です。
たとえば、共有リンクを発行する前に、公開範囲、閲覧期限、編集権限の有無を確認する手順を決めておくと、利用者が判断しやすくなります。また、承認が必要な操作や、利用してよいクラウドサービスを明確にしておくことで、管理外のクラウド利用を抑えやすくなるメリットがあります。
このように、従業員教育とルール整備を組み合わせることで、人的ミスによる情報漏えいや、シャドーITによる管理外の利用を防ぎやすくなります。
6. クラウドセキュリティ対策に役立つサービス
基本対策に加えて、専用のセキュリティサービスを活用することで、クラウドサービスの利用状況の可視化や設定不備の検出、ワークロード保護、攻撃検知、ログ分析を継続的に行いやすくなります。
クラウド環境では、SaaS、PaaS、IaaSなどのサービス形態によって、管理すべき範囲や保護対象が異なります。そのため、利用しているクラウドサービスや運用課題に応じて、適切なセキュリティサービスを組み合わせることが重要です。
ここでは、クラウドセキュリティ対策に役立つ代表的なサービスを解説します。
6-1. CASB
CASBとは、企業が利用するクラウドサービスの状況を可視化し、アクセス制御やデータ保護を支援するセキュリティサービスです。企業とクラウドサービスの間に制御ポイントを設け、クラウド利用の状況を把握・管理する考え方です。
主な役割は、従業員がどのクラウドサービスを利用しているか、どのようなデータを扱っているのか、外部共有や不審な操作が発生していないかを確認しやすくすることです。
複数のSaaSを利用している企業では、サービスごとに管理画面や設定方法が異なるため、利用状況の把握が分散しやすくなります。一方で、CASBを活用すると、クラウドサービスの利用状況を一元的に把握でき、シャドーITや情報漏えいにつながる操作を把握しやすくなります。
特に、SaaSの利用が増えている環境では、外部共有、退職者アカウント、アクセス権限、利用中のクラウドサービスを可視化する手段として有効です。
6-2. CSPM
CSPMとは、クラウド環境の設定状態を継続的に確認し、設定ミスや管理不備を検出するためのセキュリティサービスです。
クラウドでは、アクセス権限、ネットワーク設定、ストレージ公開範囲、暗号化設定など、確認すべき項目が多くあります。わずかな設定ミスでも、外部公開や権限過多につながる可能性があるため、継続的な確認が重要です。
CSPMの特徴は、IaaSやPaaS基盤の設定をAPI連携などで確認し、ポリシー違反やリスクのある設定を把握しやすくすることです。
そのため、CSPMを活用することで、手作業では見落としやすい設定不備を継続的に確認でき、設定ミスによる情報漏えいや不正アクセスのリスクを抑えやすくなります。
6-3. CWPP
CWPPとは、クラウド上で稼働するサーバー、仮想マシン、コンテナなどのワークロードを保護するセキュリティサービスです。
IaaSやPaaSでは、利用者がアプリケーションや実行環境を管理する範囲が広くなるため、ワークロードそのものの脆弱性や不正な動作にも注意が必要です。CWPPは、仮想マシン、コンテナ、サーバーレス環境など稼働する処理を対象に、脆弱性や不審な挙動の確認を支援します。
たとえば、不要なプロセスの実行、脆弱性のあるソフトウエアの利用、不審な通信などを確認する際に活用できます。
クラウドインフラ上で稼働する処理を継続的に監視・保護したい場合や、IaaS・PaaSで稼働するシステムの安全性を維持したい場合に役立ちます。
6-4. WAF
WAFとは、Webアプリケーションへの不正な通信を検出し、脆弱性を悪用した攻撃からWebサイトやWebアプリケーションを保護するセキュリティサービスです。
クラウド上でWebサイトやWebアプリケーションを公開する場合、クラウド基盤の保護だけでなく、アプリケーション層への攻撃にも備える必要があります。たとえば、SQLインジェクションやクロスサイトスクリプティングは、Webアプリケーションの入力処理や表示処理の不備を狙う攻撃です。
WAFを活用すると、外部から送られる通信を監視し、攻撃と判断される通信を遮断しやすくなります。
ただし、WAFだけでWebアプリケーションの安全性を完全に確保できるわけではありません。アプリケーション自体の脆弱性対策やセキュアな開発・運用と組み合わせて導入することが重要です。
6-5. SIEM
SIEMとは、複数のシステムやクラウドサービスからログを集約し、セキュリティ上の異常を検知するセキュリティサービスです。
ログイン履歴、操作ログ、通信ログ、アラート情報などを集約することで、不審な挙動や通常とは異なる操作を把握しやすくなります。複数のクラウドサービスやオンプレミス環境を利用している場合でも、ログを横断的に確認できる点が特徴です。
また、インシデント発生時には、原因調査や影響範囲の特定にも活用できます。そのため、どのアカウントが利用されたのか、どのデータにアクセスされたのか、どのシステムに影響があったのかを確認する際に役立ちます。
24時間365日の監視体制やセキュリティ運用を強化したい企業にとって、SIEMはログ管理やインシデント対応を支援する有効な手段となります。
7. セキュリティ要件を踏まえたクラウド基盤サービスの選定ポイント
クラウド環境を安全に運用するためには、専用のセキュリティツールによる対策だけでなく、それらを支えるクラウド基盤サービスの選定も重要です。
クラウド基盤サービスによって、利用できるセキュリティ機能や責任範囲、サポート体制は異なります。そのため、自社の利用要件や運用体制に合わせて選定する必要があります。
ここでは、クラウド基盤サービスを選定する際に確認したいポイントを解説します。
7-1. 自社の利用形態と責任範囲に合っているか
クラウド基盤サービスの選定では、利用したい機能だけでなく、自社が安全に管理できる範囲と責任共有モデルが合っているかを確認することが重要です。
| 種類 | 利用者が主に管理する範囲 | 確認したいポイント |
|---|---|---|
| SaaS | データ、ID、アクセス権限 | 利用者管理や外部共有の設定を自社で適切に管理できるか |
| PaaS | アプリケーション、データ | 自社開発アプリケーションの脆弱性や権限管理を継続的に確認できるか |
| IaaS | OS、ミドルウエア、アプリケーション、データ | 修正プログラム適用やネットワーク設定まで運用できる体制があるか |
自社に十分な運用体制がないまま責任範囲の広いサービスを選ぶと、設定変更や修正プログラムの適用、ログ確認などが追いつかず、セキュリティ上の課題が発生する可能性があります。
7-2. 必要なセキュリティ機能を備えているか
クラウド基盤サービスを選ぶ際は、自社のリスクに対応できるセキュリティ機能を備えているかを確認する必要があります。
確認すべき機能には、利用者を厳格に確認する「多要素認証」、業務に必要な範囲だけを許可する「アクセス制御」、保存データや通信を保護する「暗号化」があります。また、操作履歴を確認できる「監査ログ」、不審な挙動を検知する「モニタリング」、誤削除や障害時にデータを戻せる「バックアップ・復旧機能」なども重要な確認項目です。
必要なセキュリティ機能を備えたクラウド基盤サービスを選ぶことで、自社で個別に対策を追加する負担を抑えながら、継続的なセキュリティ対策を実施しやすくなります。
7-3. 第三者認証やガイドラインを確認できるか
第三者認証やガイドラインは、クラウド基盤サービスのセキュリティ管理体制や運用品質を確認する際の参考になります。代表的な認証・制度の特徴は以下の通りです。
| 認証・制度 | 特徴 |
|---|---|
| ISMSクラウドセキュリティ認証 | クラウドサービスに関する情報セキュリティ管理体制を確認できる。自社が扱うデータや利用形態に合う管理体制かを確認する際の参考になる |
| SOC 2 | セキュリティ、可用性、機密保持などに関する内部統制を確認できる。監査対象範囲や報告書の内容が自社要件に合うかを確認する際に役立つ |
| CSA STAR | クラウドセキュリティ管理の透明性を確認できる。クラウド特有の管理項目を把握する際の参考になる |
| クラウドサービス認証(CSマーク) | クラウドサービスの安全性に関する評価を確認できる。サービス選定時に、第三者評価の有無を確認する際の参考になる |
認証の有無だけで判断せず、自社の利用形態、扱うデータ、必要なセキュリティ機能と照らし合わせて確認することが重要です。
7-4. 運用支援や障害対応のサポート体制があるか
運用支援や障害対応のサポート体制が整ったクラウドサービスを選ぶことで、導入後の運用負荷を抑えながら、安全性を維持し、トラブル発生時の事業影響を抑えやすくなります。
クラウド環境では、日常的な設定変更、セキュリティアップデート、ログ確認、障害時の切り分けなど、導入後も継続的な運用が必要です。問題が発生した際に、問い合わせ対応時間、対応プロセス、障害情報の開示範囲が不明確だと、復旧や利用者への説明に時間を要する場合があります。
そのため、サポート窓口の提供時間、障害時の連絡体制、技術支援の内容などを事前に確認しておくことが求められます。
8. ミッションクリティカルなシステムのセキュリティ要件
ここまでは、あらゆるクラウド利用に共通する基本的なセキュリティ対策、対策を支えるセキュリティサービス、土台となる基盤サービスの選定観点を解説してきました。
一方、サービス停止や情報漏えいが事業や社会に大きな影響を及ぼすミッションクリティカルなシステムでは、これらの一般的な対策に加えて、より高度な要件が求められます。例えば、決済・金融サービス、社会インフラ、公共サービス、医療、企業の基幹業務システムなどが該当します。これらのシステムでは、わずかな停止や情報漏えいでも、事業機会の損失、利用者への影響、社会的信用の低下につながる可能性があります。
具体的には、セキュリティ基準・ガイドラインへの準拠、24時間365日の監視・運用体制、そして障害を前提とした継続運用・復旧設計です。これらは、セキュリティ機能の有無だけでなく、データ保護、障害時の復旧体制、監視体制、責任範囲まで含めて設計する必要があります。
ここでは、決済事業や金融サービスをはじめとする、ミッションクリティカルなシステムで確認したい代表的な要件を、3つに分けて紹介します。
8-1. セキュリティ基準・ガイドラインへの準拠
社会インフラや事業の中核を担い、機密性の高い情報や重要な取引を扱うシステムでは、セキュリティ基準・ガイドラインへの準拠が求められます。一般的なクラウドの基本対策に加え、取り扱う情報や業務の特性に応じた対応が求められます。
特にクレジットカード情報などを扱う決済インフラでは、PCI DSSなどの国際的なセキュリティ基準への準拠が求められるケースが多く見られます。また、金融サービスや公共性の高いシステムでは、監督官庁や業界団体が定めるガイドラインへの適合も必要です。
こうした基準やガイドラインでは、暗号化キーの管理、アクセス制御、操作ログの記録・保管など、重要情報を適切に保護する仕組みが定められています。重要情報へアクセスできる担当者やシステムを限定し、操作履歴を継続的に記録・管理することで、不正利用や誤操作による影響を抑えやすくなります。
そのため、クラウド基盤を選定・構築する際は、自社が対応すべき基準やガイドラインを整理したうえで、それらを見据えたアーキテクチャ設計を行うことが重要です。
8-2. 24時間365日の監視・運用体制(SOC/セキュリティ運用体制)
ミッションクリティカルなシステムでは、24時間365日の監視とインシデント対応体制を整えることが重要です。こうしたサービスは営業時間外にも利用されるため、深夜や休日に発生した障害や攻撃への対応が遅れると、事業や利用者への影響が長時間続く可能性があります。
そのため、セキュリティツールを導入するだけでなく、ログやアラートを継続的に監視し、不審な操作、異常な通信、処理遅延、障害の兆候を把握できる監視・運用体制(SOC/セキュリティ運用体制)を整えることが必要となります。また、インシデント発生時には、検知、初動対応、影響範囲の確認、復旧、再発防止までを迅速に進められる運用プロセスも求められます。
なお、サービス提供事業者の標準サポートは基盤の提供や稼働維持を中心としている場合があり、個別の運用要件やセキュリティ監視まで対応範囲に含まれないことがあります。
そのため、自社での対応が難しい場合は、専門事業者による監視・運用サービスの活用も選択肢の一つになります。
8-3. 障害を前提とした継続運用・復旧設計
ミッションクリティカルなシステムでは、想定される障害への備えとして、発生時にもサービスを継続しやすい設計を検討することが求められます。サービス停止が発生すると、利用者が業務や取引を継続できなくなり、機会損失や信用低下につながる可能性があります。
特に決済や金融サービスのように、リアルタイムに取引が発生し続けるシステムでは、わずかな停止時間でも大きな影響が生じます。こうした影響を抑えるためには、障害発生を前提に、クラウド基盤、アプリケーション、API、データベース、外部連携先を含めて可用性を設計する必要があります。
例えば、データのリアルタイム同期、冗長構成、復旧手順、監視体制、運用対応の手順などをあらかじめ整えておくことで、障害発生時の影響を抑えやすくなります。また、事業成長に伴う処理量の増加や外部連携先の拡大も考慮しながら、安定したサービス提供を継続できる環境を整備することが重要です。
ミッションクリティカルなシステムでは、攻撃を防ぐことだけでなく、障害発生時の継続運用や復旧まで含めて設計することが重要な観点となります。
9. ミッションクリティカルなシステムを支えるTISIの「デジタル基盤オファリングサービス」
前章で挙げた3つの要件であるセキュリティ基準・ガイドラインへの準拠、24時間365日の監視・運用体制、障害を前提とした継続運用・復旧設計は、いずれも一度整備すれば終わりというものではなく、継続的な運用と高い専門性が求められます。
実際にこれらをクラウドで実現しようとすると、セキュリティ運用の高度化、24時間365日の監視・対応体制の構築、金融グレードの可用性設計、そしてそれらを支える人材の確保など、運用面の課題に直面するケースも多く見られます。
TISIのデジタル基盤オファリングサービスは、こうしたミッションクリティカルなシステムに求められる高度な要件に対応し、インフラ基盤からセキュリティ運用までを包括的に提供するサービスです。一般的なクラウド環境だけでは満たすのが難しいセキュリティ・可用性・運用の課題を、一体で解決しやすい点が特徴です。主な特長は、以下の通りです。
| 特長 | 内容 |
|---|---|
| 高セキュリティ・高信頼性の基盤 | TISIの決済サービス「PAYCIERGE」の基盤として長年の運用実績を持ち、決済領域で求められる安全性や安定性を踏まえた基盤を活用できる |
| 24時間365日の運用支援 | エキスパート人材によるシステム運用、セキュリティ運用(SOC機能)、インフラ管理を包括的に提供し、自社運用の負担を抑えられる |
| ミッションクリティカルなシステムを支える可用性 | 高セキュリティクラウド基盤サービスに加え、NonStop Server基盤サービスなどを組み合わせ、事業を止めにくい仕組みを構築できる |
また、特定プロダクトの制約に縛られない設計ノウハウを活かし、ビジネスの成長や業務特性に合わせたアーキテクチャを検討できる点も特徴です。
決済・金融をはじめとするミッションクリティカルなシステムを、クラウド上で安全かつ止まりにくく運用したい企業にとって、有力な選択肢となります。
10. まとめ
クラウドセキュリティとは、クラウド環境で扱うデータ、アプリケーション、インフラを、不正アクセスや情報漏えい、システム停止などの脅威から守るための対策です。クラウドサービスは場所を問わず利用しやすい一方、利用者や利用端末、アクセス経路が多様化するため、社内ネットワークの境界だけを守る従来型の対策では不十分になりやすくなります。
そのため、クラウドを安全に活用するには、「責任共有モデル」に基づいて自社が担うべき範囲を理解したうえで、対策を組み合わせて継続的に運用することが重要です。SaaS、PaaS、IaaSでは責任範囲が異なるため、自社の利用形態に合わせて次のような基本対策を整えていきます。
- 本人確認とアクセス制御:多要素認証、権限の最小化
- データ保護:暗号化とバックアップ・復旧体制
- 可視化と検知:監査ログの取得・保管、設定ミスや脆弱性のチェック
- 人と運用:従業員教育、社内ルールの整備
こうした対策を整えることで、情報漏えいやシステム停止のリスクを抑えつつ、機密データや基幹業務も安心してクラウドで活用できるようになり、監査・コンプライアンス対応や顧客からの信頼維持にもつながります。
特に、決済・金融サービス、社会インフラ、公共サービスなど、ミッションクリティカルなシステムでは、一般的な対策に加えて、セキュリティ基準・ガイドラインへの準拠、24時間365日の監視・運用体制、障害を前提とした継続運用・復旧設計といった、より高度な要件が求められます。これらは、一度整備すれば終わりではなく、継続的な運用と高い専門性が必要です。
ミッションクリティカルなシステムをクラウド上で安全かつ止まりにくく運用したい場合は、インフラ基盤からセキュリティ運用までを包括的に提供するTISIの「デジタル基盤オファリングサービス」も、有力な選択肢の一つとしてご検討ください。
関連サービス
■
デジタル基盤オファリングサービス
デジタル基盤オファリングサービスはお客様のニーズに合わせて、「インフラ基盤」「サービス基盤」「サービスアーキテクチャコンサルティング」を最適な形に組み合わせて提供します。ニーズに応じて最適なデジタル基盤を提供し、デジタル化だけでなくサービスの新規立ち上げや成長を後押しします。