CASBとは
この記事は約 2 分で読めます
CASB (Cloud Access Security Broker) とは、組織のユーザーとクラウドサービスの間に位置し、アクセスの可視化、コンプライアンス適用、データ保護、脅威検出を一元的に行うセキュリティソリューションです。 2012 年に Gartner が提唱した概念で、クラウド移行が加速する中でシャドー IT のリスクが顕在化したことを背景に急速に普及しました。従来のファイアウォールやプロキシでは対応しきれない SaaS 利用のセキュリティギャップを埋める存在として、企業のクラウドセキュリティ戦略の中核を担っています。
Gartner による提唱と市場の発展
Gartner は 2012 年のレポートで、企業のクラウド利用が IT 部門の管理を超えて拡大している現状を指摘し、クラウドとユーザーの間に「仲介者 (Broker)」を置く必要性を提唱しました。当初は Netskope 、 Skyhigh Networks 、 Bitglass といった専業スタートアップが市場を牽引しました。その後、専業各社の買収や、 Microsoft 、 Palo Alto Networks 、 Zscaler といった大手ベンダーの自社開発による参入が重なり、 CASB は独立した製品カテゴリーというより、統合セキュリティ基盤に含まれる 1 機能として提供されることが多くなりました。製品名で CASB を探しても見つからない場合があるのは、この経緯によるものです。
CASB の 4 つの柱
従業員が利用しているクラウドサービスを網羅的に検出。シャドー IT を含む全 SaaS の利用状況をダッシュボードで把握する。
規制要件への準拠状況を監視。データの保存場所、暗号化状態、アクセスログを自動チェックする。
DLP (Data Loss Prevention) 機能で機密データの外部流出を防止。暗号化やトークン化でクラウド上のデータを保護する。
異常なログインパターン、大量ダウンロード、不審な共有設定などを検出し、リアルタイムでブロックまたはアラートを発報する。
展開モードの比較
| モード | 仕組み | 長所 | 短所 |
|---|---|---|---|
| フォワードプロキシ | ユーザーのトラフィックを CASB 経由でルーティング | リアルタイム制御、未承認サービスもブロック可能 | エージェント導入が必要、レイテンシ増加 |
| リバースプロキシ | クラウドサービスの手前に CASB を配置 | エージェント不要、BYOD にも対応 | 対応サービスが限定的 |
| API モード | クラウドサービスの API を通じてデータを分析 | 導入が容易、保存済みデータも検査可能 | リアルタイムブロック不可、事後検出のみ |
SASE への統合トレンド
CASB は単独製品から SASE (Secure Access Service Edge) の構成要素へと進化しています。 SASE はゼロトラストネットワークアクセス (ZTNA) 、 SD-WAN 、ファイアウォール、 CASB を統合したクラウドネイティブなセキュリティプラットフォームです。 CASB が担うクラウド利用の可視化とポリシー適用は、SASE が通信を通すプロキシ経路上で処理できるため、単独製品ではなく SASE の一機能として提供する構成が取れます。IAM との統合により、ユーザーの ID に基づいたきめ細かなアクセス制御が実現します。
現場での使用例
例えば、数百人規模の企業が CASB を導入して最初のスキャンをかけると、情報システム部門が把握していなかったクラウドサービスが数百件単位で見つかることは珍しくありません。その中には個人情報を含むファイルが置かれたままのサービスも混じっているため、まずは利用を止めるか、正式に契約したサービスへデータを移すかを 1 件ずつ判断していきます。API モードを併用すれば、すでに使っている Microsoft 365 や Google Workspace に保存済みのファイルも遡って検査でき、社外リンクで共有されたままだった機密ファイルを洗い出せます。導入直後の作業量は大きくなりますが、この初回棚卸しを終えると以後は差分の監視で済むようになります。
クラウドストレージのセキュリティ対策はクラウドストレージセキュリティの記事で、リモートワーク環境の保護はリモートワークセキュリティの記事で詳しく解説しています。
この記事は役に立ちましたか?