
第15回 納得できる仮想プライベートサーバ探し、その後
三輪 信雄
S&Jコンサルティング株式会社
代表取締役
チーフコンサルタント
2010/6/23
安全、安心できる仮想サーバホスティングサービスはないものか……。お客様のデータを預けられる「納得できるサーバ」探しの旅は終わらない(編集部)
クラウドじゃなくてもいいかも?
第14回 「求む、納得できる仮想プライベートサーバ」で、当社のサービスをホスティングするためのクラウドサービスを探していると書きました。そのあと多くの方に意見を聞いたり、自分で調べたりするうちに「別にクラウドじゃなくてもいいのかも」と考え始めました。サービスをクラウドで利用する場合にはクラウドは威力を発揮しますが、仮想サーバを借りようとした場合で、ある程度のディスク容量が必要な場合には、従来の専用サーバも十分選択肢になることが分かってきました。
状況はどんどん変わってくると思いますが、現在の仮想サーバホスティングでは、500Gバイト以上のディスクを借りられるサービスはほとんど提供されていませんし、大きなディスク(1Tバイト超)を借りると、とても高くなってしまいます。つまり、現状の仮想サーバホスティングサービスでは、「スモールスタートでメモリ容量もディスク容量もあまり使わない」といった場合に適しているようです。ファイアウォールサービスも多くの事業者で未対応で、iptablesを自分で設定するといったようなサービスも少なくありません。これでは、お客様のデータを預かるサービスの提供には向いていません。
データセンター丸ごとを仮想サーバホスティング向けに使っている場合であれば、不特定多数の入退室がないので、情報セキュリティとしては安心です。しかし、ISMSなどの認証を取得しているサービス業者は少ないのが現状です。お客様から「クラウド使っているけどセキュリティ大丈夫ですか」と質問された場合に、「ISMS認証を取得しているデータセンターで運用しています」と答えられれば、お客様は納得していただくことができます。
このコラムで書いたように、ISMSやPマークを取得しているからといって、情報漏えいに対するセキュリティの強度が十分に高いということにはなりません。ただ、日本においては業務委託先が情報セキュリティ対策を確認する手段として、「ISMSかPマークを取得していること」がデファクトスタンダードとされています。
従って、クラウドを利用してサービスを提供する場合には、クラウド事業者がこれらの認証を取得していることが「身だしなみ」として求められることは避けられません。もちろん、認証取得とセキュリティ強度にはあまり相関関係がありませんから、別途技術的な対策の強化に努めなければならないことは言うまでもありません。
クラウドにおける「未知のセキュリティ問題」
クラウドを利用する場合、仮想サーバならではのセキュリティインシデントに対応しなければいけません。例えば仮想サーバのイメージが盗まれてしまったり、改ざんされて入れ替えられること、あるいは、仮想サーバに隣の仮想サーバやホストOSから侵入されるなどの問題です。これらの指摘の多くは、クラウドを脅かす「起こり得る未知のセキュリティ問題」です。
ここには既知の脆弱性のような、こなれた検知技術や防止技術が存在していません。従って、これらの情報収集と対応能力、対応スピードが重要となってきます。もし対応スピードが遅い場合には、データセンターに収容された仮想サーバが全滅することもあり得ます。これが、クラウドで仮想サーバを提供する場合の最大ともいえる事業リスクです。
しかし、仮想ではなく“リアル”で専用サーバを利用する場合には、そのようなことに巻き込まれる可能性は高くはありません。例えば、専用サーバが物理的にラックを丸ごと盗まれることはあまり考えられません。ここでいう専用サーバとは、ラックを専用で借りて自前のサーバを運用する方式ではなく、共有のラックに1Uなどの単位で専用のサーバを借りることです。当然、お隣さん(実際には上下ですが)のサーバは誰が使っているかは分かりませんし、実際のサーバを直接操作しに行くことはできません。
1/3 |
| Index | |
| 納得できる仮想プライベートサーバ探し、その後 | |
| Page1 クラウドじゃなくてもいいかも? クラウドにおける「未知のセキュリティ問題」 |
|
| Page2 決してムダではない「ISMS」の効能 ラックを借りる理由、それはセキュリティの確保 |
|
| Page3 クラウド利用者はセキュリティのニーズを声高に要求せよ 結局、行き着いた先は…… |
|
セキュリティ、そろそろ本音で語らないか バックナンバー
- 第1回 IT界の埋蔵金? 手付かずのセキュリティコストと戦う
- 第2回 情報セキュリティコスト削減、4つのアプローチ
- 第3回 CISO考――ところで、CISOって必要ですか?
- 第4回 “セキュアなWebアプリ”に立ちはだかる課題
- 第5回 中堅企業には中堅企業ならではのセキュリティ対策を
- 第6回 情報セキュリティは情報システムコストを削ってから?
- 第7回 プログラマをやって思うこと
- 第8回 非常時のために「さらば分厚い規定集」といおう
- 第9回 求む、新時代のセキュリティアーキテクチャ
- 第10回 誌上セミナー「拡大を続けるログ砂漠」
- 第11回 犯罪者の「否認」に対応するには
- 第12回 セキュリティシステムをマネジメントせよ
- 第13回 「脆弱性根絶なんてできっこない」と嘆く前に
- 第14回 求む、納得できる仮想プライベートサーバ
- 第15回 納得できる仮想プライベートサーバ探し、その後
- 第16回 クラウドセキュリティにコストをかける覚悟はあるか
- 第17回 転居のお知らせ、「仮想サーバへ引っ越しました」
- 第18回 機密情報の漏えいがあぶり出した転換点
- 第19回 自宅作業時のセキュリティを考える
- 第20回 PSN Hacked――問題の根はどこに?
| セキュリティ、そろそろ本音で語らないか 連載インデックス |
TechTargetジャパン
- Facebook タイムライン利用時の「鉄則」 (2012/2/9)
ユーザーインターフェイスの変更措置に伴い浮上した、Facebookの「過剰な情報提供」のリスクと対策とは - 無料サービスなら通信内容を記録してもいいの? (2012/1/13)
無料の公衆無線LANサービスが、ユーザーに無断で通信履歴を記録していたことが判明し、話題に - 攻撃はまるでレーザービーム (2011/12/26)
2011年に話題となった標的型攻撃は「人」という弱点ををねらい打ちにしました。では、人に教育さえしておけば防げるものなのでしょうか? - 見せたくないなら「持たせない」が鉄則! (2011/12/15)
逆コンパイル対策で難読化したのに、大事なデータが解析されちゃった? Androidアプリのセキュリティの道は深い
|
|
キャリアアップ
スポンサーからのお知らせ
- - PR -
イベントカレンダー
- - PR -
