今更聞けない、情シスのためのネットワーク用語集
CASB(キャスビー)
CASBとは
CASB(Cloud Access Security Broker)は、クラウドサービスの利用状況を見える化し、会社のルールに沿って安全に利用できるようにする仕組みです。
誰が、どの端末から、どのクラウドサービスを使い、どのような操作をしたのかを確認できます。その情報をもとに、アクセスやファイル共有、データの持ち出しなどを管理します。
SaaSなどのクラウドサービスでは、社内の管理者がサービス側のサーバーを直接管理することはできません。CASBを使うことで、こうした環境でもクラウドの利用状況やデータの扱いを確認し、同じルールで管理できます。
シャドーITという課題
シャドーITとは、情報システム部門が把握・承認していない端末やクラウドサービスを、従業員が業務で利用している状態です。例えば、個人向けのオンラインストレージに業務ファイルを保存するケースなどが該当します。
シャドーITは、必ずしも悪意から始まるものではありません。業務を効率化したい、取引先と簡単にファイルを共有したい、といった利用者側の事情から始まることもあります。
一方で、管理部門が把握していないと、機密情報がどこに保存されているのか、誰がアクセスできるのか、契約終了後にデータがどう扱われるのかを確認できません。退職者のアカウントが残ったままになるなど、運用上の見落としにもつながります。
CASBでは、通信ログやクラウドサービスとの連携を通じて、どのサービスがどのように使われているかを把握できます。すべてを禁止するのではなく、利用を認めるサービスを決めたり、未承認のサービスを承認済みのサービスへ移行したりする判断にも役立ちます。
CASBの4つの主な機能
CASBの主な役割は、一般に次の4つです。
可視化
社内でどのSaaSが使われているのか、誰が利用しているのか、どのくらい通信しているのか、どのような操作をしているのかを把握します。まず利用状況を見える化したうえで、利用を認めるサービス、制限するサービス、移行するサービスを判断します。
データ保護
機密情報や個人情報などを識別し、アップロード、共有、ダウンロードといった操作を管理します。利用を認めているクラウドサービスでも、扱うデータの種類に応じてルールを決めることが大切です。
脅威防御
不正なアカウント利用や、普段とは異なる操作などを検知します。アラートの通知やアクセス制限を組み合わせ、アカウントの不正利用に対応します。
コンプライアンス
利用するクラウドサービスやデータの扱いが、社内のルールに沿っているかを確認します。設定状況や操作ログを記録し、監査や定期的な見直しに活用します。
利用できる機能は、導入方式や対象となるクラウドサービスによって異なります。「利用状況を見える化できるか」だけでなく、必要な操作をどこまで管理できるのかも確認しておくことが大切です。
SWG・SASEとの関係
CASB、SWG、SASEは、対象とする範囲や役割が異なります。
| 用語 | 主な対象 | 主な役割 |
|---|---|---|
| CASB | クラウドサービスの利用とデータ | SaaSの利用状況を見える化し、操作やデータの扱いを管理 |
| SWG | Webサイトへの通信 | Webアクセスをチェックし、接続先やファイルを管理 |
| SASE | 拠点、端末、クラウドを含む接続全体 | ネットワークとセキュリティの機能をクラウド上で組み合わせる「考え方」 |
CASBとSWGは一部の機能が重なることがあります。ただし、SWGだけではSaaS内のデータや設定まで確認できない場合があります。CASBと組み合わせることで、Web通信とクラウドサービス側の両方から利用状況を確認できます。
ゼロトラストは、接続するたびに利用者や端末などを確認するセキュリティの「考え方」です。CASBは、クラウドサービスの利用を管理することで、ゼロトラストの考え方を実現するために使われる「機能の一つ」です。
導入方式
CASBの主な導入方式には、通信経路でWebアクセスなどをチェックする方法、クラウドサービスのAPI(サービス同士が情報をやり取りする仕組み)と連携する方法、通信ログを分析する方法があります。
| 導入方式 | 把握しやすいこと | 確認すべきこと |
|---|---|---|
| 通信経路での検査 | 利用者のアクセスやファイル操作 | 端末、拠点、外出先からの通信を対象にできるか |
| API連携 | クラウド内のデータや設定、アカウント | 対象サービスが連携に対応しているか、必要な権限を設定できるか |
| ログ分析 | 利用されているサービスと通信量 | ログでどこまで把握できるか、制御には別の方法が必要か |
まずログからシャドーITの状況を把握し、対象を絞ってからAPI連携や通信の管理を追加するなど、段階的に導入できます。複数の方式を組み合わせる場合は、同じ利用者や操作をどのように識別するかもあらかじめ決めておきます。
運用負荷とBCCの支援
CASBは、導入して終わりではありません。見える化した利用状況を継続的に確認し、新しく利用するSaaSの確認、例外申請への対応、アラートの判断、ルールの見直しなどを行う必要があります。
運用を始める前に、どのサービスを利用してよいか、どのような利用を禁止するか、例外を誰が承認するかを決めておきます。アラートが出たときの対応や証跡の保存、利用部門への連絡方法もあらかじめ整理しておくと、運用しやすくなります。
BCCの「BM X(BCC Managed Cross)」では、SASE/SSE構成の一機能としてCASBを提供しています。Ciscoなどのソリューションを活用し、クラウドサービスの利用状況の見える化、アクセス制御、リスクのあるクラウド利用の検知などに対応します。
対応するSaaSや導入方式、データを識別する条件、ログの保存期間、アラートへの対応方法、運用監視の範囲は、ご利用の製品やサービス構成によって異なります。
まずは現在のクラウドサービスの利用状況や管理方法を確認し、どの利用者・端末・データを管理するのかを整理します。そのうえで、利用状況の確認、アクセスやデータの管理、監視を誰が担当するのかを決めることが、運用の第一歩です。クラウドサービスの利用状況の見える化やCASBの導入・運用についても、お気軽にご相談ください。