ハイブリッドクラウドのセキュリティ
Aug 26, 2025
ハイブリッドクラウドは、柔軟性・スケーラビリティ・セキュリティのバランスを取るためにパブリック環境とプライベート環境を組み合わせますが、設定ミス(misconfigurations)や責任の所在が不明確になること、コンプライアンス上の課題といったリスクも同時に導入します。ハイブリッド環境のインフラを保護するには、強固な identity and access management、暗号化(encryption)、ネットワーク分割(network segmentation)、集中型の監視(centralized monitoring)が必要です。データ分類(データ分類)、最小権限(least-privilege)による統制、継続的な監査(continuous auditing)に注目することで、共有リソースとプライベートリソースの両方にわたって機密情報を安全に保てます。
ハイブリッドクラウドは、ゲーム開発から金融まで幅広い業界の企業にとって、ますます人気が高まっているインフラの選択肢です。しかし、それは一体何なのでしょうか。また、機密性の高い規制対象データを保護するために、最も効果的なハイブリッドクラウドのセキュリティ実践とは何でしょうか?
ハイブリッドクラウドとは?
ハイブリッドクラウドとは、パブリッククラウドサービスと1つ以上のプライベートクラウドサービスの両方を利用する導入形態です。(従来のオンプレミスのデータセンターも、この構成に組み込むことができます。)
パブリッククラウド
パブリッククラウドは第三者プロバイダーによってホスティングされ、すべてのリソースはインターネット経由で提供されます。例としては Amazon Web Services (AWS)、Google Cloud、Microsoft Azure などがあります。主なメリットは以下のとおりです:
- メンテナンス不要 — 第三者プロバイダーが、ハードウェアやソフトウェアの問題、パッチ、アップグレードを代わりに対応してくれます。
- コスト効率 — 自前のハードウェアやソフトウェアのリソースを購入する必要がなく、実際に必要で使用するサービスに対してのみ費用を支払えば済みます。
- 信頼性 — パブリッククラウドシステム内の大規模なサーバーネットワークにより、信頼できるサービスを利用できます。
- スケーラビリティ — 大規模なサーバーネットワークとオンデマンドのリソースにより、サービスを素早く簡単に拡張できます。
- 選択肢 — ビジネスニーズに最適な、さまざまなクラウドサービスモデル(IaaS、PaaS、SaaS)の組み合わせを選べます。
プライベートクラウド
プライベートクラウドとは、1つの組織だけが専用で使用するインフラで構成されます。オンプレミス、またはオフプレミスのデータセンターにホスティングすることができます。プライベートクラウドシステムには、それぞれ独自の明確な利点があります:
- より高い柔軟性 — 組織のニーズに合わせてプライベートクラウドシステムをカスタマイズできます。
- より高いセキュリティ — リソースが他の企業と共有されないため、プライベートクラウドは機密データの保管場所としてより適している場合があります。
厳選した関連コンテンツ:
ハイブリッドクラウドのメリット
ハイブリッドクラウドモデルは、2種類のクラウドストレージの利点を併せ持ち、ワークロードを分離できるほか、各サービスから必要な要素を柔軟に組み合わせて選べることも特徴です。たとえば、機密性が高くビジネス上重要なデータはプライベートクラウドに保管し、残りはパブリッククラウドに保存することで、リスクを軽減しながらコストと可用性を最適化し、さらに規制要件を満たすことができます。
ハイブリッドクラウドセキュリティとは?
ハイブリッドクラウドセキュリティとは、ハイブリッドクラウド環境においてデータ、アプリケーション、インフラを保護するために用いるプロセスおよび手順のことです。これには、データの保存時(at rest)と転送時(in transit)の両方でのセキュリティ確保に加え、さまざまなクラウドプロバイダーとすべてのオンプレミス構成要素にまたがって統制をオーケストレーションすることも含まれます。
ハイブリッドクラウドセキュリティの構成要素
ハイブリッドクラウドには、物理的、技術的、管理的(運用・行政的)といった複数のセキュリティ層が必要です。
物理的セキュリティ
パブリッククラウドの各コンポーネントに関しては、物理的セキュリティは提供元の責任です。プライベートクラウドでは、自社内のインフラにカメラ、施錠、物理的アクセスの制限、そして管理された環境を用意してください(湿度、温度、水漏れなどに注意しましょう)。
技術的セキュリティ
強力なデータ保護と データ漏えいの防止 のために、さまざまなセキュリティ対策とプロトコルを導入する必要があります。通常は次が含まれます:
- 暗号化 — 転送中のデータは、保存データとは異なる暗号化方式が必要です。転送中のデータについては、十分なネットワーク・セッション暗号化を確保してください。保存データについては、フルディスク暗号化とハードウェア暗号化を確実に行ってください。
- VPNs — 仮想プライベートネットワーク(VPN)は、異なる環境で実行されているコンポーネント間に安全な接続を提供します。
- その他のセキュリティ対策 — ロールベースのアクセス制御、変更の監視、信頼できるデータバックアップ、エンドポイントセキュリティ、多要素認証を活用してください。
管理上のセキュリティ
管理上のセキュリティには、以下のような文書化されたルールと手順が含まれます。
厳選した関連コンテンツ:
よくあるハイブリッドクラウドのセキュリティ課題を克服する方法
世界中の企業のITプロフェッショナルは、ハイブリッドクラウド環境を最も安全なクラウド導入オプションだと考えています。実際、85%がハイブリッドクラウドを理想的なIT運用モデルとして選択しています。
それでも、プライベートクラウドとパブリッククラウドの両方のサービスで構成されるハイブリッド環境には、特有のセキュリティ課題がいくつかあります。
責任の所在が不明確
SLA が明確に定義されていないことや、クラウド事業者とのコミュニケーションが不十分であることは、障害やインシデントに対して誰が責任を負うのかという疑問につながり、また紛争の解決やセキュリティ侵害への対応が難しくなる可能性があります。
これを避けるために、ハイブリッドクラウドの特定の領域に対してワークロードを明確に割り当てます。各ワークロードおよび/またはクラウドの各部分には、それぞれ独自の障害(停止)およびインシデント計画、ならびに具体的なセキュリティとパフォーマンスの管理策を用意する必要があります。
セキュリティガバナンスの課題
プライベートクラウドとパブリッククラウドの各サービスには、それぞれ独自のセキュリティおよびプライバシーの特性があります。これらの間でデータが移動すると、可視性と制御が失われる可能性があります。
この課題を克服するために、パブリッククラウドとプライベートクラウドの両方のサービスに加えて、社内のすべてのシステムについて適切なセキュリティプロセスが整備されていることを確認してください。セキュリティガバナンスに関する責任を、あなたとクラウドプロバイダーの間で明確に定義します。パブリッククラウドとプライベートクラウドの両方に保存しているデータ周辺のすべての活動を注意深く監視してください。インシデントが発生した場合は、あなたとクラウドプロバイダーの間で直ちに共有されるようにしてください。
コンプライアンスおよび法的リスク
機密データがパブリック環境とプライベート環境の間を自由に行き来すると、コンプライアンスおよび法的な問題につながる可能性があります。医療、政府、金融などの高度に規制された分野では、手順やガイドラインにおける些細なミスでも、重大な罰金や訴訟にまで発展することがあります。
貴社は、公的クラウドと私的クラウドの両方のクラウドサービスについて、規制順守の責任を負う必要があります。クラウドプロバイダーが、データを保護するために必要なプロセスと管理策をすべて備えていることを確認するのは、貴社の責任です。さらに、貴社自身の管理策 が適用される規制に準拠していることも確認する必要があります。加えて、多くの企業はデータを完全にコントロールするため、機密データの保管を私的クラウドのみに限定したいと考えています。
セキュリティインシデントの対応
検知、報告、および管理に関する責任は、顧客と公共クラウドサービス提供者の間で分担されます。侵害を遅滞なく把握できるよう、継続的に連絡を取り、通知ルールを明確に定義しておきましょう。
アクセス制御
複数のアクセス拠点が存在すると、ハイブリッドクラウドのストレージシステムにセキュリティ上のリスクをもたらす可能性があります。したがって、誰がアクセスできる どのデータにアクセスできるのかを正確に把握し、セキュリティプロトコルを厳格に適用するとともに 最小特権の原則 などのベストプラクティスを徹底することが重要です。
外部のクラウド サービスからの分離不足
マルチテナンシー(複数テナント)と共有リソースは、公衆クラウド コンピューティングに共通する特徴です。ハイブリッド クラウドでは、攻撃者が環境内の公衆クラウド コンポーネントにアクセスできるようになると、プライベート クラウドやオンプレミスの計算システムにもバックドアを設置できる可能性があります。
多要素認証やデジタル デバイス認証などのソリューションを導入して、認証と認可をさらに強化してください。
可視性と監査
公衆クラウド環境とプライベート クラウド環境の両方にまたがるアクティビティを監視し、可視性を得ることは難しい場合があります。中央プラットフォームから、すべてのクラウド システムを監査できるソリューションを使用してください.
よくあるハイブリッドクラウドのセキュリティ脅威を軽減する方法
ハイブリッドクラウド環境は、パブリッククラウドとプライベートクラウドの両方の利点をすべて得られますが、その分、それぞれのセキュリティ脅威もすべて直面します。ここでは、最も一般的な セキュリティ脅威 について、基本的な概要をまとめました。クラウドデータのセキュリティ の詳細は、他のリソースもご覧ください。
- データ侵害 — 適切な権限のない情報への意図的または意図しないアクセスを防ぐには、ロールベースのアクセス制御を使用し、ユーザーの行動を分析、機密データ周辺での活動を追跡し、最小権限モデルを導入 うえで、定期的に権限(entitlements)の見直しを行ってください。
- インサイダー脅威 — 従業員が アクセス権を利用 して、故意または偶発的に会社のデータを盗む、破壊する、または公開してしまうリスクも最小限に抑える必要があります。最小権限を徹底することに加えて、特権アカウントによるものを中心に 不審な活動を綿密に監視 してください。
- アカウントハイジャック — 正規ユーザーの認証情報を盗んだ攻撃者は、たちまち強力な インサイダー脅威 になります。上記のヒントに加えて、多要素認証や強力なパスワードなどの強固なアイデンティティ/アクセス制御対策を組み合わせてください。
- 誤った設定 — クラウド サービス プラットフォームでデフォルト機能を無効化しないなどの、安全性に欠ける設定により、権限のないユーザーが管理アクセスを取得できる可能性があります。設定への変更を検出するために、構成監査と継続的な監視を必ず行ってください。
- マルウェア — ランサムウェアやその他の悪意のあるソフトウェアによってコンピューター システムが損害を受けるリスクを最小化するために、必ずアンチウイルス ソフトウェアをインストールし、データを定期的にバックアップし、すべてのユーザーに対して IT システムを安全に利用するための習慣を教育し、テストしてください。
ハイブリッド クラウド セキュリティのベストプラクティス
従来のパブリック クラウドおよびプライベート クラウドのセキュリティに関するベストプラクティスは、ハイブリッド クラウド環境にも適用されます。ただし、以下のような具体的な考慮事項を、ハイブリッド クラウド セキュリティ計画に組み込む必要があります。
- データに注目する — プライベート クラウドとパブリック クラウドの両方にまたがって、保有している機密データおよび規制対象データを定期的に特定・分類します。機密データがどこに保存されていても保護できるように、統制(コントロール)を設定してください。機密データの露出を減らすのに役立つ、修復(是正)ワークフローを自動化します。
- ID およびアクセス管理(IAM)を導入する — 理想的には、すべてのクラウド環境に対して単一の IAM システムがあるべきです。自社(社内)システムを持つことが望まれます。
- ネットワークを保護する — オンプレミス環境とクラウドサービス間に VPN を構成することを検討してください。
- 暗号化を使用する — すべての機密データは、保存場所にかかわらず暗号化する必要があります。
- 境界(ペリメータ)セキュリティに注意する — 境界セキュリティ(例:ファイアウォール、 DDoS attack の対応など)は、外部インターフェースを持つすべての環境にまたがって連携させる必要があります。
重要なポイント
ハイブリッドクラウドのソリューションは、企業に「両方の良さ」をもたらします。つまり、パブリッククラウドサービスの利便性とコスト効率に、プライベートクラウド環境のセキュリティと柔軟性を組み合わせることです。ただし、このモデルを選ぶ場合は、ハイブリッドクラウドシステムが直面する固有のセキュリティ脅威に注意を払い、データを安全に保つために実証された手順に従ってください。
共有する
もっと詳しく
著者について
Jeff Melnick
システムエンジニアリング ディレクター
Jeff は Netwrix における Global Solutions Engineering の元ディレクターです。彼は長年にわたり Netwrix のブログ執筆者であり、講演者、プレゼンターとしても活躍しています。Netwrix のブログでは、Jeff がシステム管理の体験を大きく改善できるライフハックや、役立つヒント、ちょっとしたコツを共有しています。