第2章 データ資産の管理と保護 データ資産の管理と保護
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
第1章で、クラウド・プロバイダーの責任がどこで終わり、どこからがあなたの責任なのかをある程度理解したところで、クラウド環境の安全性を確保するための第一歩は、データがどこにあるのか(あるいはある予定なのか)、そしてそれをどのように保護するのかを把握することだ。資産管理」という言葉には、しばしば多くの混乱がある。 資産とは一体何なのか、それを管理するためにはどうすればいいのか。明らかな(そして役に立たない)答えは、資産とはあなたが持っている価値のあるものすべてである、というものだ。では、その詳細について説明しよう。
本書では、資産管理をデータ資産管理とクラウド資産管理の2つに分けて説明する。データ資産とは、顧客の名前や住所、クレジットカード情報、銀行口座情報、あるいはそれらのデータにアクセスするための資格情報など、あなたが持っている重要な情報のことだ。 クラウド資産とは、データを保存・処理するためのもので、サーバやコンテナなどのコンピューティングリソース、オブジェクトストアやブロックストレージなどのストレージ、データベースやキューなどのプラットフォームインスタンスなどがある。 これらの資産の管理については、次の章で説明する。データ資産とクラウド資産のどちらから始めてもよく、全体像を把握するために少し行ったり来たりする必要があるかもしれないが、私はデータ資産から始める方が簡単だと思う。
クラウドでデータ資産を管理する理論はオンプレミスと変わらないが、実際には役立つクラウド技術がいくつかある。
データの識別と分類
前章で説明したように、少なくとも「ナプキンで描いたような」図と脅威モデルを作成したのであれば、重要なデータが何であるか、心配しなければならない脅威行為者と彼らが何を狙っているかもある程度わかっているはずである。脅威者があなたのデータを攻撃する様々な方法を見てみよう。
より一般的な情報セキュリティ・モデルの1つに、CIAの3要素(機密性、完全性、可用性)がある。 データの機密性を侵害しようとする脅威者は、通常、金銭で売ったり、あなたを困らせたりするために、データを盗もうとする。 データの完全性を侵害しようとする脅威者は、銀行残高の改ざんなど、データを変更しようとする。 (攻撃者が銀行残高を読み取れなくても、これは有効であることに留意してほしい。たとえその値が何であるかわからなくても、私の銀行残高がビル・ゲイツのコピーであれば私は嬉しい)。 あなたのデータの可用性を侵害しようとする脅威者は、楽しみや利益のためにあなたをオフラインにしたり、ランサムウェアを使ってあなたのファイルを暗号化しようとしている。1
私たちの多くはリソースに限りがあり、努力に優先順位をつけなければならない。2データ分類システムはその助けとなるが、必要以上に複雑にしようとする衝動は抑えてほしい。
データ分類レベルの例
組織はそれぞれ異なるが、以下の規則は、データの価値、つまりデータ侵害のリスクを評価するための、シンプルで良い出発点となる:
- 低価格または公共
-
このカテゴリーに含まれる情報は、公開を意図している場合もそうでない場合もあるが、仮に公開されたとしても、組織への影響は極めて小さいか、無視できるものである。 以下はその例である:
-
サーバのパブリックIPアドレス
-
個人情報、秘密、攻撃者にとって価値のないアプリケーション・ログ・データ ...
-
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access