ASPIC公式サービス【アスピック】

  • TOP
  • 特集記事
  • クラウドリスク評価サービス10選。タイプ別に紹介

クラウドリスク評価サービス10選。タイプ別に紹介

クラウドリスク評価サービス10選。タイプ別に紹介

最終更新日:2023-12-14

クラウドサービス利用時のセキュリティリスク管理を徹底したい方へ。専門家のノウハウのもと、正確で漏れのないセキュリティチェックを効率化するクラウドリスク評価サービスのタイプやおすすめのサービスを紹介していきます。

目次

クラウドリスク評価サービスとは?

クラウドリスク評価サービスとは、自社で導入しているクラウドサービスの利用状況を可視化したり、クラウドのセキュリティ上の設定状況を確認したり、クラウド導入時のセキュリティの確認作業を支援したりすることで、クラウドの安全な利用を支援するサービスです。

クラウドサービスのリスクと課題

クラウドサービスは、物理的なサーバーやメンテナンスが不要で、初期費用も抑えられるといったメリットがある一方、重要な情報の盗用や漏えい、不正アクセスなど、セキュリティ面での懸念があるのも事実です。また、近年では、企業の管理下にないクラウドサービスを従業員が許可なく利用してしまう“シャドーIT”と呼ばれる問題もあります。

これに対して、利用する企業側では自社のセキュリティ・ポリシーを定め、クラウドサービスを利用する際にはセキュリティ・チェックシートによる確認作業を義務付けるといった対応を行っていますが、作成・入力・回収・確認などに手間がかかる、サービスの利用開始まで時間がかかる、といった課題が挙げられています。

上記のような負担を減らして、効果的かつ効率的にセキュリティチェックを行うことができると期待されているのが「クラウドリスク評価サービス」です。

本記事では、クラウドリスク評価サービスの導入メリットやタイプ別におすすめのサービスを紹介していきます。

クラウドリスク評価サービスをお探しの方は、こちらからサービス紹介資料をダウンロードいただけます。

クラウドリスク評価サービスの資料をDL

利用規約プライバシーポリシーに同意の上、
資料をダウンロードしてください。

 

クラウドリスク評価サービスのメリット

まず、クラウドリスク評価サービスを利用することでどのようなメリットがあるかについてご紹介します。クラウドリスク評価サービスは、サービスを導入・利用する側だけでなく、提供する側にもメリットがあります。以下、それぞれの項目に分けて説明します。

導入企業のメリット

チェックのための管理負担の軽減

クラウドリスク評価サービスを利用すれば、専門家やフォーマット、データベースを利用して簡単にチェックできるようになります。企業がイチからセキュリティチェックの項目や判断基準を考えて、それをメールなどで送付して、回収して…という作業をサービスごとに行う負荷を省けます。

サービスレベルに対する保証の確保

SLA(Service Level Agreement)などを公表していない事業者・クラウドサービスであっても、クラウドリスク評価サービスを利用することで、可用性や信頼性などサービスレベルに対する一定の保証を得やすくなります。これにより、スムーズな契約締結が期待できます。

サービス選定・棚卸しにおける判断基準の明確化

クラウドリスク評価サービスを使ってリスク・セキュリティなどが可視化されると、「どれが自社に合っているのか、合っていないのか」判断がつきやすくなります。また、導入後もリスク評価や利用状況のモニタリングを定期的に行うことで、サービスの入れ替え・取りやめなどの棚卸しにも役立ちます。

提供事業者のメリット

チェックのための提出負担の軽減

セキュリティチェックに回答するのが大変なのは、クラウドサービスを提供する側の事業者も同様です。たとえば、専門家に委ねたり、データベースに事前に一括して登録しておいたり、プラットフォームなどを利用してやりとりすることで、コミュニケーションの負担を大幅に軽減できます。

信頼性・競争優位性の確保

機能面に比べてPRが難しいリスク評価・セキュリティ対策に関しても、クラウドリスク評価サービスを利用することで、効率的に情報発信が可能に。顧客の信頼も得やすくなり、他サービスとの比較にも有効です。

 

クラウドリスク評価サービスのタイプ

クラウドリスク評価サービスは大まかに4つのタイプに分けることができます。それぞれのタイプごとの特徴や適性を紹介します。

(1)リスク評価情報の蓄積型

各クラウドサービスに関するリスク評価情報がデータベースに蓄積されているタイプ。専門家によるセキュリティリスク評価情報が集約されているため、サービス導入検討の際に一つひとつ自社で調査・確認する手間が不要となり、セキュリティチェック業務を効率化できます。

たとえば「Assured」は、セキュリティ専門家がクラウドサービスの評価を行い、総合評価点や懸念点、利用時の注意点などの評価結果をデータベースに格納。データベース上で簡単にリスク評価情報を確認できます。

(2)プラットフォーム一元管理型

今後導入を検討しているサービス、現状利用しているサービスをプラットフォーム上で一元的に管理するタイプです。

たとえば、従来のExcel・メールベースのセキュリティチェックをプラットフォームから行ったり、通信状況などから利用状況を可視化して独自の安全評価基準でリスクを評価したりできます。ポリシーに合ったサービスのみの利用やシャドーIT・データの不正な送受信の防止など、画一的なセキュリティ管理が可能になります。

たとえば、「Conoris」は導入企業・提供事業者、双方がセキュリティチェックのための申請書の作成から、入力、チェックまで、同一プラットフォーム内で完結可能。企業の壁を超えたワークフローを設定できるため申請・確認の工数を大幅に削減できます。更に基準に照らし合わせてスコアリングしたり、独自の項目を作成することで、より効率的に自社に合ったサービスを選ぶことができます。

(3)リスク診断型

企業がクラウドサービスをどのように利用しているかをコンサルタントが調査・分析し、報告書にまとめるタイプ。クラウドサービスの利用状況や運用体制などを確認した上で、チェックリストを作成。調査結果をもとにリスクを洗い出し、対策方法を提供してくれます。

セコムの「クラウドセキュリティ評価サービス」はこのリスク診断型で、セコム独自の知見や第三者機関発行ベンチマーク(CIS等)、経産省ガイドラインをもとに調査を行います。対策方法に優先順位をつけて提示してくれるため、スムーズに対策を始めることができます。

(4)クラウド設定評価型

専門家がクラウド環境のセキュリティ設定を確認してくれるタイプ。上記のリスク診断型が利用状況を調査するのに対し、クラウド設定評価型はパッチ適用状況、ポリシーの設定やログ設定を調査し、脆弱性がないかを評価します。クラウド環境の設定ミスは情報漏洩などの事故につながりやすいため、定期的な設定の確認が必要となります。

NRIセキュアの「クラウド設定評価サービス」では、アカウントの設定状況、ネットワークセキュリティ(インスタンスの公開設定や通信の強化状況)、セキュリティグループの設定などを確認。結果報告後の質問回答も受けてくれます。

 

主なクラウドリスク評価サービス(リスク評価情報の蓄積型)

まず、評価情報を集約したデータベースを活用するタイプのサービスをご紹介します。なお、料金については、要件により大幅に異なるため、見積が必要となります。各社へお問合せください。

Assured(アシュアード)(株式会社アシュアード)

Assured公式Webサイト

(出所:Assured公式Webサイト)

CISA(システム監査法人)などの資格を持つセキュリティの専門家がクラウドサービスのセキュリティリスクを調査し、データベース化した評価情報を閲覧できるサービス。必要な情報が集約されているため、これまでのセキュリティ・チェックシートや公開情報を用いた情報収集など、一連の業務負荷を大幅に削減できる。
データベースでは、対策状況や設問の重要度でフィルタリングをかけてクラウドサービスの検索が可能。クラウドサービスごとのリスクは100点満点でスコアリングされていたり、専門家のコメントがあったりと、わかりやすくまとめられている。また、更新通知機能もあるため、常に最新の評価を確認できる。

詳細はこちら

 

主なクラウドリスク評価サービス(プラットフォーム一元管理型)

クラウドリスク評価サービスの資料をDL

利用規約プライバシーポリシーに同意の上、
資料をダウンロードしてください。

Conoris(株式会社Conoris Technologies)

Conoris公式Webサイト

(出所:Conoris公式Webサイト)

クラウドサービス利用のためのセキュリティチェックシートの作成から、入力、チェックまで同一プラットフォームで完結できるセキュリティチェック支援サービス。Excelやメールベースのやりとりに比べると大幅に工数削減が期待できる。どんなチェック項目にすればいいかわからない場合は、同社が保有するテンプレートを活用することもでき、また、クラウドサービスごとにどれくらいセキュリティ対策を行っているのかわかりやすくスコアリングしてくれるのも心強い。
導入開始後は、サービスの利用状況も可視化。何がどれくらい使われているか一覧で把握できるため、クラウドサービスの定期的な棚卸しに役立つ。

今すぐ資料をダウンロードする(無料)

利用規約プライバシーポリシーに同意の上、
資料をダウンロードしてください。

詳細はこちら

Netskope(Netskope)

Netskope公式Webサイト

(出所:Netskope公式Webサイト)

WebアクセスやIaaS環境の監視・制御、SaaS・IaaS・オンプレミス環境へのセキュアなアクセスなど、インターネット利用の様々な問題を単一のプラットフォームで保護できるサービス。そのサービスの一環でクラウドリスクアセスメントサービスを提供している。
自社で利用中のすべてのクラウドサービス、IaaS、Webサービスを検出・可視化し、Netskope社独自の安全評価基準に基づくリスク評価を数値で提示。クラウドサービス上でのデータのアップロードやダウンロードなどのユーザーの動きを詳細に可視化する。更に、アクセスしている場所やアクティビティの内容に基づき、通信のブロックやアラート通知などのコントロールも可能だ。

詳細はこちら

Forcepoint ONE(Forcepoint)

Forcepoint ONE公式Webサイト

(出所:Forcepoint ONE公式Webサイト)

150カ国以上、14,500社以上で利用されている国際的なサービス。1つのプラットフォームでクラウドセキュリティを一元管理できるため、複数サービスの運用ルールを可視化して複雑化を解消する。
アクセス制御に強みがあり、アプリ単位での指定も可能。ファイルや画像、テキスト内のデータ漏洩をブロックし、デバイスやブラウザからマルウェアを阻止する機能も搭載している。
社内、リモートアクセス問わずすべてのユーザーがクラウドサービスに安全にアクセスできるよう保護。ユーザーがクラウドサービスやWebへ不正にデータを送信しようとしたり、個人と会社のクラウドアカウント間でデータ転送しようとしたりするのをブロックできる。

詳細はこちら

Oracle Cloud Access Security Broker(Oracle)

Oracle Cloud Access Security Broker公式Webサイト

(出所:Oracle Cloud Access Security Broker公式Webサイト)

Oracle社が提供する「Oracle Cloud Infrastructure(OCI)」と連携して、クラウドサービスの利用状況の可視化、コンプライアンス対応、セキュリティ脅威からの防御、データセキュリティなどを実行するクラウドベースのソフトウェア。OCI以外のIaaS、PaaS、SaaSなどすべてのクラウドサービスにも同じ機能を適用できる。
特徴的なのが、機械学習に基づく行動分析。アクセスパターン、権限を持つユーザーの行動、アクセスするデバイスの特性など幅広い項目からリスクをリアルタイムで評価し、特にリスクの高いユーザーを監視し、アクセス拒否することもできる。

詳細はこちら

 

主なクラウドリスク評価サービス(リスク診断型)

リスク対策を提示してくれる、リスク診断型のサービスを2つご紹介します。

クラウドセキュリティ評価サービス(セコムトラストシステムズ株式会社)

クラウドセキュリティ評価サービス公式Webサイト

(出所:クラウドセキュリティ評価サービス公式Webサイト)

警備サービス会社のセコムが提供するサービス。利用者への教育体制や委託先管理などクラウドの利用環境を調査した上で、セコム独自の知見や経産省のガイドラインなどに基づいたチェックリストでセキュリティリスクを評価してくれる。
リスク評価後は、経営に影響を及ぼすような重大なリスクを特定し、対応策を検討。リスク評価報告書として提出してくれる。一連のチェックはツールではなく、クラウドの専門知識を有し、サイバー攻撃対策を熟知したコンサルタントが調査してくれるため、信頼性が高いといえる。

詳細はこちら

クラウドセキュリティ評価・監査サービス(富士通株式会社)

クラウドセキュリティ評価・監査サービス公式Webサイト

(出所:クラウドセキュリティ評価・監査サービス公式Webサイト)

200社以上の情報セキュリティに関する監査実績のもと、クラウド環境におけるセキュリティ対策状況について評価・監査を行うサービス。特に、クラウドサービスの運用状況を専門的な知識を持つ第三者から評価・監査してもらうことで、セキュリティを強化したいクラウドサービス事業者におすすめ。
具体的な流れは、まず企業のICT環境、セキュリティ・ポリシーを調査し、同社の情報セキュリティ評価ノウハウをベースに課題を可視化。その課題を整理し、「クラウドセキュリティ導入ガイドライン」が作成される。そしてそのガイドラインをもとにセキュリティポリシーや運用ルールが作成・修正される。
料金は200万円〜(参考価格)。

詳細はこちら

 

主なクラウドリスク評価サービス(クラウド設定評価型)

最後に、クラウド基盤の設定を評価して、セキュリティリスク発生を未然に防ぐのに有効なサービスを3つご紹介します。

クラウド設定評価サービス(NRIセキュアテクノロジーズ株式会社)

クラウド設定評価サービス公式Webサイト

(出所:クラウド設定評価サービス公式Webサイト)

豊富な実績と経験を持つ専門家が、「Prisma Cloud」を用いてクラウド基盤のセキュリティ設定をチェック、評価するサービス。様々な観点からリスクを見つけ、早急な対策実施を支援してくれる。
「Prisma Cloud」は、クラウドセキュリティを包括的に管理できるプラットフォームで、クラウド設定評価サービスではセキュリティ態勢管理の機能を利用している。具体的な診断項目は、不要な通信の許可、アカウントやアクセスキーの情報流出や盗難の通知方法、プライベートクラウドの設定、認証・認可の設定など。抽出された問題点は対策方法とともに報告書にまとめられ、その後3カ月間のサポートを受けることもできる。

詳細はこちら

クラウドセキュリティ設定診断(株式会社ラック)

クラウドセキュリティ設定診断公式Webサイト

(出所:クラウドセキュリティ設定診断公式Webサイト)

短期間かつスポットでクラウドサービスのセキュリティ診断をしたい企業におすすめのサービス。診断からわずか10営業日前後で結果が得られる。AWSやMicrosoft Azureなど主要なクラウド環境の診断に対応しており、クラウドによって適切な診断項目が設定される。
利用にあたって行うことは、問診票の記入と読み取り権限を付与した診断用アカウントを作成するだけとシンプル。診断自体は脆弱性診断ツールによって行われ、診断後は検出された問題点の評価や対策がレポート形式で報告される。すべてリモートで完結するため、手軽に利用可能だ。

詳細はこちら

Orcaクラウドセキュリティプラットフォーム(Orca Security)

Orcaクラウドセキュリティプラットフォーム公式Webサイト

(出所:Orcaクラウドセキュリティプラットフォーム公式Webサイト)

独自のテクノロジー「SideScanning」が特徴的なサービス。クラウド資産の棚卸しとセキュリティリスクの可視化を実現している。「SideScanning」は特別なプログラムをインストールする必要なく、Web上でクラウド環境のスキャンができるツール。スキャン実行から短時間で危険度のアラートがダッシュボードに表示され、セキュリティリスクの詳細情報を確認できる。
アラート情報からはパッチ未適用や設定ミスをしているホストやOS、Webサービスを把握できる。更に、検出されたセキュリティリスクから一元管理で対策もでき、他のユーザーと共有しながらステータス管理も可能。定期的にスキャンをかけることで、セキュリティリスクの軽減とコンプライアンス管理を継続的に行うことができる。

詳細はこちら

 

まとめ

現在、クラウドサービスを利用している日本企業の割合は約7割にも上っており、今後も利用社数は増加していくでしょう。一方で、情報漏洩、不正アクセス、データ消失などリスクは多く、セキュリティ面の整備は今後の大きな課題となっています。

クラウド評価サービスを導入することで、セキュリティリスクの高いサービスを避けたり、使用中のクラウドサービスが安全に作動しているかを確認したりできます。利用状況、避けたいリスクなどから適切なクラウド評価サービスのタイプを選び、セキュリティを強固にしていきましょう。

クラウドリスク評価サービスをお探しの方は、こちらからサービス紹介資料をダウンロードいただけます。

クラウドリスク評価サービスの資料をDL

利用規約プライバシーポリシーに同意の上、
資料をダウンロードしてください。

 

サービス詳細はこちら

Conoris

Conoris

申請書の作成から、入力、チェックまで同一プラットフォームで完結できるクラウドサービスセキュリティチェック支援サービス。自社基準に合っているかスコアリングも可能。...

利用規約プライバシーポリシーに同意の上、資料をダウンロードしてください。

このページの内容をシェアする

  • Facebook
  • Twitter
  • LINE
TOPへ戻る

資料ダウンロードフォーム

1分で簡単登録。無料

入力フォームはこちら

登録済みの方はこちら

パスワード再発行

アスピックご利用のメールアドレスを入力ください。
パスワード再発行手続きのメールをお送りします。

アンケートにご回答ください。

サービスの導入検討状況を教えてください。

  • 資料請求後に、当該資料に含まれる「サービス提供会社」や弊社よりご案内を差し上げる場合があります。
  • ご案内のため、アスピックにご登録いただいた会員情報を弊社より「サービス提供会社」に対して電子データにて提供いたします。
  • 利用規約とプライバシーポリシーに同意の上、ダウンロードいただきます。

ご回答ありがとうございました。

ご登録いただいているメールアドレスにダウンロードURLをお送りしています。ご確認ください。

CLOSE