近年、業務効率化のためにSaaSをはじめとするクラウドサービスの利用は当たり前になりました。しかし、その一方で情報システム部門が把握していないサービスの利用、いわゆる「シャドーIT」による情報漏洩リスクや、不要なライセンスコストの発生といった新たな課題が生まれています。
こうした課題を解決するために注目されているのがCASB(Cloud Access Security Broker)です。
CASBとは、従業員とクラウドサービスの間に立ち、企業のセキュリティポリシーを一元的に適用するための「門番」のような役割を果たすソリューションです。「キャスビー」と読みます。
具体的には、社内で利用されているクラウドサービスをすべて可視化し、「誰が」「いつ」「どのサービスで」「どのような操作をしたか」を監視します。そして、社内ルールに反する危険な操作や、許可されていないサービスへのアクセスを制御することで、情報漏洩などのセキュリティリスクを防ぎます。
CASBは、従業員(ユーザー)がクラウドサービスへアクセスする通信を監視・制御することで機能します。
通信を仲介する方式のCASBでは、ユーザーとクラウドサービスの間にCASBが立ち、その通信を経由させます。ユーザーが社内ネットワークや自宅など、どこからクラウドサービスを利用しようとしても、この方式であれば通信はCASBを通り、あらかじめ設定されたセキュリティポリシーに基づいてアクセスの許可・拒否を判断したり、操作ログを記録したりします。
この仕組みにより、情報システム部門は従業員のクラウド利用状況を正確に把握し、組織全体のセキュリティガバナンスを強化することが可能になるのです。
「クラウドサービスを安全に使うための仕組みは、すでに導入しているはず」と考える方もいるかもしれません。しかし、SaaSの利用が急増したことで、従来型のセキュリティ対策だけでは対応しきれない、新たなリスクが顕在化しています。
情報システム部門の皆さんが普段から頭を悩ませている、代表的な3つのリスクを見ていきましょう。
シャドーITとは、情報システム部門の許可を得ずに従業員が勝手に利用しているITツールやサービスのことです。例えば、個人契約のオンラインストレージに業務データを保存したり、無許可のチャットツールで顧客情報をやり取りしたりするケースが当てはまります。
シャドーITは、セキュリティレベルが低いサービスであるおそれが高く、マルウェア感染や不正アクセスによる情報漏洩の温床となります。しかし、そもそも部門がその利用実態を把握できていないため、対策を講じることすら難しいのが現状です。
「とりあえず全社員にライセンスを付与したけれど、ほとんど使われていない」「退職した従業員のアカウントが削除されずに残っている」といった経験はありませんか?
SaaSは手軽に導入できる反面、利用状況がブラックボックス化しやすく、不要なライセンス費用が気づかないうちに垂れ流しになっているケースが少なくありません。一つひとつのコストは小さくても、積み重なれば経営を圧迫する大きな無駄遣いにつながります。
従業員の入社・異動・退職のたびに発生するSaaSアカウントの発行や削除。これらの作業をスプレッドシートなどで手作業で管理している企業も多いのではないでしょうか。
しかし、利用するSaaSの数が増えるほど管理は煩雑になり、膨大な工数がかかるだけでなく、設定ミスや削除漏れといったヒューマンエラーも発生しやすくなります。年に一度のアカウント棚卸し作業に、多くの時間を費やしている担当者の方も多いはずです。
CASBは、前述したような課題を解決するために、主に4つの主要な機能を備えています。これらは米国の調査会社ガートナーによって定義されています。
社内で利用されているすべてのクラウドサービスを検出し、その利用状況を詳細に可視化します。これにより、情報システム部門が把握していなかった「シャドーIT」を発見できます。また、各サービスの利用頻度やユーザーごとの操作ログも把握できるため、ライセンスの過不足を判断する材料にもなります。
企業の機密情報や個人情報などが、クラウドサービスを介して不正に外部へ持ち出されることを防ぎます。例えば、「個人情報を含むファイルを社外のユーザーと共有しようとする」「機密情報を個人のオンラインストレージにアップロードする」といった危険な操作を検知し、リアルタイムでブロックします。
クラウドサービス上の不審なアクティビティを監視し、脅威から組織を守ります。例えば、マルウェアに感染したファイルのアップロードをブロックしたり、通常とは異なる場所からのログインといった不正アクセスの兆候を検知したりします。
企業のセキュリティポリシーや、業界で定められた規制(ISMS、GDPRなど)を遵守できているかをチェックします。ポリシーに違反するサービスの利用やデータの取り扱いを自動で検知し、是正を促すことで、組織全体のコンプライアンス遵守を支援します。
CASBを導入することで、企業は具体的にどのようなメリットを得られるのでしょうか。ここでは、代表的な3つの効果をご紹介します。
CASBによって、これまで見えていなかったシャドーITの利用実態が明らかになります。どの部署で、どのようなサービスが、どれくらいの頻度で使われているかを把握することで、リスクの高いサービスを特定し、利用を禁止したり、より安全な代替サービスへ移行させたりするといった具体的な対策が可能になります。これにより、組織全体のセキュリティレベルを大きく向上させることができます。
従業員一人ひとりのSaaS利用状況がCASBによって可視化されるため、「ライセンスは付与されているものの、ほとんどログインしていない」といった不要なアカウントを特定する情報が得られます。これらの情報を基に無駄なライセンスを見直すことで、SaaSにかかるコスト削減に繋げることが可能です。
手作業で行っていたアカウントの棚卸し作業において、CASBが提供する利用状況データが役立ちます。CASBが利用状況を自動で収集・分析してくれるため、情報システム部門の担当者はアカウントの棚卸しや削除判断のための情報収集を効率化できます。また、退職者のアカウント削除漏れなどのリスクも、CASBが提供する情報から早期に検知しやすくなります。
CASBには、主に「API連携型」「フォワードプロキシ型」「リバースプロキシ型」「ログ分析型」という4つの導入方式があります。これらのうち、フォワードプロキシ型とリバースプロキシ型を合わせて「インライン型」と総称することもありますが、それぞれ特徴が異なります。自社の環境や目的に合った方式を選ぶことが重要です。
クラウドサービスが提供するAPI(Application Programming Interface)を利用して連携する方式です。通信を仲介しないため、ユーザーの利便性を損なうことなく、導入が比較的容易なのがメリットです。ただし、APIが提供されていないサービスには対応できず、リアルタイムでの制御が難しい場合があります。
ユーザーとクラウドサービスの間にCASBを設置し、ユーザーからの通信をCASBが代理でクラウドサービスに転送する方式です。社内ネットワークから外部への通信をすべて監視・制御できるため、シャドーITの検知やリアルタイムでのアクセス制御に優れています。一方で、クライアント側の設定変更が必要となる場合があります。
クラウドサービスの手前にCASBを設置し、外部からのクラウドサービスへのアクセスをCASBが仲介する方式です。特定のクラウドサービスへのアクセスを保護するのに適しており、社外からのアクセスにもセキュリティポリシーを適用できます。ただし、対象となるクラウドサービスごとに設定が必要となる場合があります。
ファイアウォールやプロキシサーバーなど、既存のネットワーク機器が出力するログを収集・分析して、クラウドサービスの利用状況を可視化する方式です。既存の環境に大きな変更を加えることなく導入できる手軽さがメリットです。ただし、詳細な操作内容までは把握できず、リアルタイムでの制御もできません。
導入方式 | メリット | デメリット |
|---|---|---|
API連携型 | ・導入が容易 | ・API非対応のサービスは監視できない |
フォワードプロキシ型 | ・リアルタイムでの制御が可能 | ・クライアント側の設定変更が必要な場合がある |
リバースプロキシ型 | ・社外からのアクセスも制御可能 | ・対象サービスごとの設定が必要 |
ログ分析型 | ・既存環境への影響が少ない | ・リアルタイムでの制御ができない |
CASBの機能を持つツールを導入することで、実際に多くの企業が課題を解決しています。ここでは、具体的な導入事例を3つご紹介します。
株式会社M&Aクラウド様では、SaaSのアカウント管理に年間200時間近くを費やしていました。CASBの機能を持つツールを導入し、アカウントの棚卸し機能を活用したところ、ほとんど利用されていない不要なアカウントや過剰なプランを特定。これらを見直すことで、年間約160万円ものコスト削減に成功しました。
従業員の退職に伴うアカウント削除業務を手作業で行い、非効率な状態に陥っていたクラシル株式会社様。ツールの導入により、退職者のアカウント情報を自動でリストアップし、削除処理の抜け漏れを防ぐ仕組みを構築。結果として、退職者1名あたりの処理時間を30分からわずか5分に短縮(80%削減)し、担当者の業務負荷を大幅に軽減しました。
ISMS(情報セキュリティマネジメントシステム)の更新審査のたびに、利用しているIT資産の台帳整理に多大な時間を要していた企業がありました。ツール導入後は、管理画面を見せるだけで正確な利用状況を証明できるようになり、審査対応がスムーズになりました。また、シャドーITの利用実態も正確に把握できるようになったため、リスクの高いサービスを特定し、セキュリティポリシーの整備につなげることができました。
CASB製品や関連ツールは数多く存在し、どれを選べば良いか迷ってしまうかもしれません。ここでは、自社に最適な製品を選ぶための5つのチェックポイントをご紹介します。
まず最も重要なのは、自社が現在利用している、あるいは将来的に利用する可能性のあるSaaSにきちんと対応しているかという点です。とくにAPI連携型の製品を選ぶ際は、対応しているSaaSの種類や数を確認しましょう。検知できる範囲が狭いと、導入してもシャドーITを見逃してしまうおそれがあります。
CASBはSaaSの管理に特化していますが、情報システム部門の業務はPCやスマートフォンなどのデバイス管理も含まれます。SaaSのアカウント情報と、誰がどのデバイスを利用しているかというIT資産情報を別々に管理するのは非効率です。これらを一つのツールで一元管理できる製品を選ぶと、管理業務全体を効率化できます。
多機能な製品であっても、操作画面が複雑で使いこなせなければ意味がありません。専門知識がない担当者でも直感的に操作できるか、レポートは見やすいかなど、無料トライアルなどを活用して実際の使い勝手を確認しましょう。操作性が高いツールは、業務の属人化を防ぐことにもつながります。
ツールを導入するだけでは課題は解決しません。導入後の設定や、日々の運用をスムーズに行えるように、手厚いサポート体制が整っているかも重要なポイントです。とくに「ひとり情シス」など、リソースが限られている場合は、初期設定の代行や運用代行サービスなどを提供しているベンダーを選ぶと安心です。
企業によってセキュリティポリシーはさまざまです。「この部署ではこのサービスの利用を許可するが、ファイルアップロードは禁止する」といった、自社のルールに合わせて柔軟に制御ポリシーを設定できるかを確認しましょう。設定の自由度が高い製品であれば、事業の成長や変化にも対応しやすくなります。
CASBの導入を検討しているものの、どの製品が自社に合うかわからない、あるいは運用まで手が回るか不安、という担当者の方も多いのではないでしょうか。そのようなお悩みには、SaaS管理とIT資産管理を同時に実現するツール「dxeco(デクセコ)」がおすすめです。
dxecoは、多くのCASB製品が特化しているSaaS管理機能に加え、PCやスマートフォン、さらには社用車などの備品まで管理できるIT資産管理機能を標準で搭載しています。従業員情報に紐づけて、誰がどのSaaSアカウントとIT資産を使っているかを一つの画面で把握できるため、管理業務が格段に効率化します。
dxecoは、各SaaSの利用頻度や最終ログイン日時を自動でモニタリングし、長期間利用されていない不要なアカウントを検知して管理者に通知します。これにより、無駄なライセンスコストの削減と、退職者アカウントの削除漏れといったセキュリティリスクの低減を同時に実現します。
ツールの提供だけでなく、初期設定の代行やPCのキッティング、日々の運用代行といったBPO(ビジネス・プロセス・アウトソーシング)サービスも提供しています。専門のスタッフが運用をサポートするため、情報システム部門のリソースが不足している「ひとり情シス」の企業でも、安心して導入し、確実に成果を出すことができます。
A. これらはすべてクラウド時代のセキュリティに関する用語ですが、守備範囲が異なります。
CASB (Cloud Access Security Broker)クラウドサービスの利用に特化し、データの可視化
や制御を行います。
SWG (Secure Web Gateway)Webサイトへのアクセス全般を監視し、危険なサイトへのアクセスブロックやマルウェア対策を行います。
SASE (Secure Access Service Edge)CASBやSWGなどのセキュリティ機能と、SD-WANなどのネットワーク機能をクラウド上で統合して提供する、より広範なフレームワーク(概念)です。「サシー」と読みます。
簡単に言うと、CASBは「クラウドサービス」、SWGは「Webサイト」、SASEは「ネットワークとセキュリティ全体」を対象としています。A. 費用は製品や提供形態、管理対象のユーザー数などによって大きく異なります。一般的には、管理するユーザー数に応じた月額または年額のライセンス料金が設定されていることが多いです。初期費用が必要な場合や、運用サポートなどがオプション料金となっている場合もあるため、複数の製品を比較検討し、自社の予算に合ったものを選ぶことが重要です。A. はい、必要性が高まっています。シャドーITによる情報漏洩や無駄なコストの発生といったリスクは、企業の規模に関わらず存在します。とくに、専任の情報システム担当者がいない、あるいはリソースが限られている中小企業こそ、手作業での管理には限界があります。CASBの機能を活用することで、効率的かつ効果的にセキュリティ対策とコスト管理を行うことができます。本記事では、CASBの基本的な仕組みから、その必要性、主要な機能、そして製品の選び方までを解説しました。
CASBは、単にシャドーITを監視し、情報漏洩を防ぐだけの「守り」のツールではありません。CASBが提供する利用状況データを活用することで、不要なSaaSコストを削減し、アカウント管理業務を効率化するための判断材料を得られます。これにより、情報システム部門の担当者を煩雑な手作業から解放します。そして、そこで生まれた時間やリソースを、事業成長に貢献するような、より戦略的な「攻め」のIT活用に振り向けることを可能にします。
クラウドサービスの活用がビジネスの成否を分ける現代において、CASBはすべての企業にとって重要なIT戦略の土台となると言えるでしょう。
関連記事
CYODとは?BYODとの違いを徹底比較|メリット・デメリットと失敗しない導入ポイント
詳しく見る
COBOとは?BYODとの違い、メリット・デメリットから管理の課題と解決策まで徹底解説
詳しく見る
BYODとは?メリット・デメリットからセキュリティ対策まで徹底解説
詳しく見る
シャドーIT