パブリック クラウド サービスを検討して評価するときは、共有責任モデルと、クラウド プロバイダーが処理するセキュリティ タスクと、処理するタスクを理解することが重要です。 ワークロードの責任は、ワークロードがソフトウェア・アズ・ア・サービス(SaaS)、プラットフォーム・アズ・ア・サービス(PaaS)、インフラストラクチャ・アズ・ア・サービス(IaaS)、またはオンプレミスデータセンターでホストされているかによって異なります。
- IaaS (インフラストラクチャ・アズ・ア・サービス):仮想マシン、オペレーティングシステム、アプリケーションを管理します。 たとえば、Azure 仮想マシン、Azure Disk Storage、仮想ネットワークなどがあります。
- PaaS (プラットフォーム・アズ・ア・サービス):VMやOSを管理せずにアプリケーションを展開します。 たとえば、Azure App Service、Azure Functions、Azure SQL Database、Azure Storage などがあります。
- SaaS (ソフトウェア・アズ・ア・サービス):既製のアプリケーションを使います。 たとえば、Microsoft 365、Dynamics 365、その他のクラウド アプリケーションなどです。
多くの Azure ソリューションでは、サービス モデルの組み合わせを使用しています。 コンピューティング サービスの選択に関する詳細なガイダンスについては、「 Azure コンピューティング サービスの選択」を参照してください。
生成AIワークロードについては、 AI共有責任モデルを参照してください。 自律型でツールを活用するAIエージェントについては、 AIエージェントの共有責任モデルを参照してください。
Note
この記事では「責任」をガバナンスの意味で用いています。つまり、各コントロールの設定、運用、監視が期待されるのは誰かということです。 これは説明的なガイダンスであり、法的な結論を伝えたり、あなたとMicrosoft間のいかなる契約条件を修正・矛盾させるものでもありません。
責任の分担
オンプレミスのデータセンターでは、お客様がスタック全体を所有します。 クラウドに移行すると、一部の責任が Microsoft に移ります。 次の図は、スタックのデプロイの種類に応じて、お客様と Microsoft の間の責任の範囲を示しています。
すべてのクラウド デプロイの種類について、データと ID を所有します。 データと ID、オンプレミス リソース、および制御するクラウド コンポーネントのセキュリティを保護する責任があります。 制御するクラウド コンポーネントは、サービスの種類によって異なります。
責任マトリックス
次の表では、スタックの各領域について、お客様と Microsoft の間の責任の分割について詳しく説明します。
| 責任領域 | On-premises | IaaS | PaaS | SaaS |
|---|---|---|---|---|
| 顧客データ | カスタマー | カスタマー | カスタマー | カスタマー |
| 構成と設定 | カスタマー | カスタマー | カスタマー | カスタマー |
| ID とユーザー | カスタマー | カスタマー | カスタマー | カスタマー |
| クライアント デバイス | カスタマー | カスタマー | カスタマー | Shared |
| アプリケーション | カスタマー | カスタマー | Shared | Shared |
| ネットワークコントロール | カスタマー | カスタマー | Shared | Microsoft |
| オペレーティング システム | カスタマー | カスタマー | Microsoft | Microsoft |
| 物理ホスト | カスタマー | Microsoft | Microsoft | Microsoft |
| 物理ネットワーク | カスタマー | Microsoft | Microsoft | Microsoft |
| 物理データセンター | カスタマー | Microsoft | Microsoft | Microsoft |
常に保持する責任
デプロイの種類に関係なく、常に次の責任を負います。
- データ - データの分類、データ保護、暗号化の決定、データ ガバナンス要件への準拠など、データに対する責任を負います。
- エンドポイント - モバイル デバイス、ノート PC、デスクトップなど、クラウド サービスにアクセスするクライアント デバイスとエンドポイントを保護する責任があります。
- アカウント - ユーザー アクセスの作成、管理、削除など、ユーザー アカウントの管理を担当します。
- アクセス管理 - ロールベースのアクセス制御 (RBAC)、多要素認証、条件付きアクセス ポリシーなど、アクセス制御の実装と管理を担当します。
共有責任の説明
お客様と Microsoft の間で一部の責任が共有され、部門はサービス モデルによって異なります。
- アプリケーション - IaaS では、デプロイされたアプリケーションを完全に担当します。 PaaS と SaaS では、Microsoft はアプリケーション スタックの一部を管理しますが、アプリケーションの構成、コード セキュリティ、アクセス制御を担当します。
- ネットワーク制御 - IaaS では、ファイアウォールやネットワークのセグメント化を含むすべてのネットワーク セキュリティを構成します。 PaaS では、Microsoft はベースライン ネットワーク セキュリティを提供しますが、アプリケーション レベルのネットワーク制御を構成します。 SaaS では、Microsoft がネットワーク セキュリティを管理します。
- クライアントデバイス - SaaSのシナリオでは、Microsoftはデバイス管理機能を提供できますが、エンドポイントの保護とコンプライアンスはあなた自身が担当します。
Microsoft の責任
Microsoft は、以下を含む基になるクラウド インフラストラクチャを担当します。
- 物理的なセキュリティ - 施設、物理的なアクセス制御、環境制御などのデータセンターのセキュリティ保護。
- 物理ネットワーク - データセンター内のルーター、スイッチ、ケーブルを含むネットワーク インフラストラクチャの管理。
- 物理ホスト - クラウド サービスをホストする物理サーバーの管理と管理。
- ハイパーバイザー - IaaS と PaaS で仮想マシンを有効にする仮想化レイヤーの管理。
- プラットフォーム サービス - PaaS と SaaS では、Microsoft がオペレーティング システム、ランタイム環境、ミドルウェアを管理します。
クラウド セキュリティの利点
クラウドは長年にわたる情報セキュリティの課題を解決する上で大きな利点を提供します。 オンプレミス環境では、組織は未履行の責任やセキュリティへの投資リソースが限られている可能性が高いです。 この状況は、攻撃者があらゆる層の脆弱性を悪用できる環境を作り出します。
従来のオンプレミス環境での満たされない責任の一般的な例を次に示します。
- 修正プログラムの遅延 - IT スタッフの制限やシステムのダウンタイムに関する懸念により、セキュリティ更新プログラムがすぐに適用されず、既知の脆弱性が公開されます。
- 物理的なセキュリティの不十分 さ - サーバールームは予算の制約により適切なアクセス制御、環境監視、監視が不足している可能性があります。
- ネットワーク監視の不完全 さ - 組織は侵入を検知したり、トラフィックの異常を監視したり、リアルタイムで脅威に対応したりするためのツールや専門知識を持っていない場合があります。
- 古いハードウェア - 老朽化したインフラはベンダーからのセキュリティアップデートを受け取れなくなり、恒久的なセキュリティギャップを生じます。
- バックアップと災害復旧の不十分 さ - バックアップは頻度が少なかったり、テストされていない場合や現場に保存されている場合があり、その結果、ランサムウェアや物理的な災害に対してデータが脆弱になります。
以下の図は、限られたリソースが多くの未履行のセキュリティ責任を生む従来のアプローチを示しています。 クラウド対応のアプローチでは、日々のセキュリティ責任をクラウドプロバイダーに移し、リソースを再配分できます。
クラウド対応のアプローチでは、クラウドベースのセキュリティ機能をより効果的に適用し、クラウドインテリジェンスを使って脅威の検出や対応時間を向上させることも可能です。 責任をクラウドプロバイダーに移すことで、組織はより多くのセキュリティカバーを得られます。 このシフトにより、セキュリティリソースや予算を他のビジネス優先事項に再配分することができます。
次のステップ
Well-Architected フレームワークのセキュリティの柱の概要で、セキュリティ体制を改善するための共同責任と戦略について詳しく学びます。