クラウドセキュリティ態勢管理 (CSPM) は、自動化されたリスクチェック、ベースラインスキャン、攻撃パス分析を通じて、クラウド資産全体のセキュリティリスクを発見し、管理するのに役立ちます。この機能は、クラウド製品の設定ミスやサーバー構成の不備といったセキュリティ問題を検出し、これらのリスクを修復するための推奨事項を提供します。
利用シーン
クラウド資産に対するセキュリティチェックの実行
-
シナリオ:すべてのクラウドリソースに対してセキュリティチェックを実行するには、クラウド製品構成リスクチェックとベースラインリスクチェックを組み合わせて使用できます。
-
手順:
-
初期評価:100 以上の無料チェック項目を使用して、クラウド製品とサーバーの初期リスクスキャンを実行します。
-
詳細スキャンと修復:有料版 (従量課金またはサブスクリプション) を有効にすると、すべてのチェック項目を使用して詳細なスキャンを実行し、検出されたリスクを修復できます。
-
コンプライアンスまたは内部基準への準拠
-
シナリオ:MLPS 2.0 などの特定のセキュリティ基準や、組織の内部セキュリティベースライン要件を満たすために、ベースラインリスクチェック機能を使用して、自動化されたコンプライアンス監査と継続的なモニタリングを行うことができます。
-
手順:この機能には、MLPS 2.0 や CIS などの主要な基準に対応した組み込みのコンプライアンスチェックパッケージが含まれており、カスタムポリシーもサポートしているため、自動化されたコンプライアンス監査に最適なオプションです。
内部攻撃パスの分析とブロック
-
シナリオ:攻撃パス分析機能を使用して、攻撃者が侵害されたリソースから他の重要な資産へ侵入するために利用できるパスを分析し、ブロックします。
-
手順:この機能は、散在する構成リスクをインテリジェントに結びつけ、完全な攻撃パスを可視化します。例:
パブリックアクセス可能な ECS→高権限の RAM ロールにバインド→すべてのコア OSS バケットを制御可能。
コア機能
クラウド構成リスクチェック
クラウドプラットフォームの構成チェック 機能は、クラウド資産の構成をスキャンして、過度に寛容な Elastic Compute Service (ECS) セキュリティグループルールやパブリックアクセス可能な Object Storage Service (OSS) バケットなど、設定ミスに起因するセキュリティ脆弱性やコンプライアンスの不備を迅速に発見し、修正します。
以下の図はワークフローを示しています。詳細については、「クラウド製品構成リスクチェック」をご参照ください。
ベースラインリスクチェック
ベースラインリスク機能は、業界標準とセキュリティ仕様に基づき、ホスト (サーバー) のオペレーティングシステムに対して詳細なチェックを実行します。弱いパスワード、安全でない構成、重要なパッチの欠落などの問題を特定して修正し、コンプライアンス要件を満たすのに役立ちます。
以下の図はワークフローを示しています。詳細については、「ベースラインリスクチェック」をご参照ください。
攻撃パス分析
攻撃パスは、ECS インスタンスが付与された RAM ロールを介して OSS バケットを制御するなど、クラウド製品間のアクセスパスを包括的にスキャン・分析し、可視化された結果を提供します。これらの結果は、異なるクラウドサービス間の接続と潜在的なリスクを明確に理解し、不要なアクセス権限を特定し、悪用される可能性のある弱点を発見するのに役立ちます。
以下の図はワークフローを示しています。詳細については、「攻撃パス分析」をご参照ください。
制限事項
リージョンの制限
中国本土
サポート対象リージョン
|
リージョン名 |
リージョン ID |
|
中国 (福州) |
cn-fuzhou |
|
中国 (青島) |
cn-qingdao |
|
中国 (北京) |
cn-beijing |
|
中国 (張家口) |
cn-zhangjiakou |
|
中国 (フフホト) |
cn-huhehaote |
|
中国 (ウランチャブ) |
cn-wulanchabu |
|
中国 (杭州) |
cn-hangzhou |
|
中国 (上海) |
cn-shanghai |
|
中国 (深セン) |
cn-shenzhen |
|
中国 (河源) |
cn-heyuan |
|
中国 (広州) |
cn-guangzhou |
|
中国 (成都) |
cn-chengdu |
|
中国 (南京) |
cn-nanjing |
|
中国 (香港) |
cn-hongkong |
|
中国 (杭州) 金融 |
cn-hangzhou-finance |
|
中国 (北京) 金融 |
cn-beijing-finance-1 |
|
中国 (上海) 金融 |
cn-shanghai-finance-1 |
|
中国 (深セン) 金融 |
cn-shenzhen-finance-1 |
|
中国 (北京) GovCloud |
cn-north-2-gov-1 |
|
中国 (河源) Cloud Box |
cn-heyuan-acdr-1 |
リージョン別の製品制限
|
製品名 |
サポート対象外のリージョン |
|
ECS |
cn-wulanchabu-acdr-ut-1 |
|
RAM |
cn-hangzhou-acdr-ut-1 |
|
AnalyticDB for PostgreSQL |
cn-qingdao |
|
NAS |
cn-shanghai-finance-1 |
|
Lingjun AI 計算サービス |
cn-huhehaote, cn-chengdu-ant, cn-wulanchabu-acdr-1, cn-shanghai-finance-1, cn-hangzhou-acdr-ut-1 |
|
Message Queue for Apache RocketMQ 4.0 |
cn-guangzhou, cn-heyuan-acdr-1 |
中国本土以外
サポート対象リージョン
|
リージョン名 |
リージョン ID |
|
グローバル |
global-virtual |
|
韓国 (ソウル) |
ap-northeast-2 |
|
シンガポール |
ap-southeast-1 |
|
マレーシア (クアラルンプール) |
ap-southeast-3 |
|
インドネシア (ジャカルタ) |
ap-southeast-5 |
|
フィリピン (マニラ) |
ap-southeast-6 |
|
タイ (バンコク) |
ap-southeast-7 |
|
サウジアラビア (リヤド) |
me-central-1 |
|
米国 (バージニア) |
us-east-1 |
|
米国 (シリコンバレー) |
us-west-1 |
|
UAE (ドバイ) |
me-east-1 |
|
ドイツ (フランクフルト) |
eu-central-1 |
|
イギリス (ロンドン) |
eu-west-1 |
|
日本 (東京) |
ap-northeast-1 |
|
インド (ムンバイ) |
na-south-1 |
リージョン別の製品制限
|
製品名 |
サポート対象外のリージョン |
|
ActionTrail |
ap-southeast-2 |
|
RDS |
ap-southeast-2 |
|
RAM |
ap-southeast-2 |
|
AnalyticDB for PostgreSQL |
cn-qingdao |
|
Microservices Engine |
me-east-1 |
|
PolarDB-X |
ap-northeast-1 |
|
Log Service (SLS) |
ap-southeast-2 |
|
API Gateway |
ap-southeast-2 |
|
Data Transmission Service |
ap-southeast-2 |
|
Message Queue for Apache RocketMQ |
ap-southeast-2 |
製品バージョンの制限
|
製品名 |
サポート対象外のバージョン |
|
RDS |
MySQL 5.1 および 5.5 は、高可用性構成チェック (ACS_RDS_DBInstanceHAConfig) をサポートしていません。 |
課金
課金の概念
-
課金インスタンス:有料の Agentic CSPM 機能の課金単位です。課金は、課金サイクルごとにスキャン、検証、修復された課金対象のクラウドサービスインスタンスの数に基づきます。1 つの課金サイクル内で複数回のスキャン、検証、修復を行っても、追加料金は発生しません。
インスタンスとは、Object Storage Service (OSS) のバケット、ECS インスタンス、ECS セキュリティグループなど、特定のネットワークデバイスまたはアプリケーションインスタンスを指します。
インスタンスは課金対象インスタンスと非課金対象インスタンスに分類されます:
-
課金対象インスタンス:例として、OSS のバケットや ECS インスタンスなどがあります。
-
非課金対象インスタンス:例として、ECS セキュリティグループなどがあります。
例えば、100 個の課金対象インスタンスがあり、1 つの課金サイクル内で 5 回のスキャンを実行した場合、500 インスタンスではなく 100 インスタンスに対して課金されます。
-
-
チェック項目:チェック項目は無料と有料に分類されます。
-
無料チェック項目:設定のチェック機能は、基本的なリスク認識のためにいくつかの無料チェック項目を提供します。スキャンと検証は無制限に実行できます。課金は、有料チェック項目を使用した修復にのみ適用されます。
重要2023 年 7 月 7 日より前に CSPM (旧クラウド製品構成チェック) の権限を付与したユーザーは、現在のエディションの有効期限が切れるまで、Security Center のエディション (Anti-virus: 80+、Advanced: 90+、Enterprise/Ultimate: 250+) に対応する数の無料チェック項目を引き続き利用できます。
-
有料チェック項目:対応するエディションを購入するか、別途 Cloud Security Posture Management サービスを有効にする必要があります。料金はエディションのサービスに含まれるか、課金対象インスタンスの数に基づいて請求されます。
-
課金の詳細については、「課金」をご参照ください。
課金の詳細
Security Center は、サブスクリプションと従量課金の 2 つの課金モデルを提供しています。これらのモデルは、クラウド製品構成リスクチェック、システムベースラインリスクチェック、攻撃パス分析の各機能をカバーしています。以下の表は、各モデルの機能サポートと課金の詳細を説明しています。
有料モデルを選択する前に、無料版を使用して基本的なチェックを行うか、7 日間の無料トライアルを申請して Enterprise エディションの全機能を評価することができます。
-
無料版の機能:Security Center の無料版は、設定のチェック機能の無料チェック項目の検出と検証をサポートしますが、リスク修復や攻撃パス機能はサポートしていません。
-
7 日間の無料トライアル (サブスクリプション Enterprise エディション):Enterprise エディションのすべての機能にアクセスできます。詳細については、以下のEnterprise エディションのサービス説明をご参照ください。
サブスクリプション
この前払いオプションは、長期的で安定したセキュリティニーズを持つユーザーに適しており、コスト管理に役立ちます。サービスエディション (Advanced、Enterprise、Ultimate など) または CSPM 付加価値サービスを購入することで、対応する検出および保護機能を利用できます。
-
Advanced、Enterprise、または Ultimate エディションの購入
重要Anti-Virus または付加価値サービスエディションを使用していて、クラウドプラットフォーム構成チェック 付加価値サービスを購入していない場合、無料チェック項目を使用して設定のチェックの検出と検証ができます。ただし、リスク修復や攻撃パス機能はサポートされていません。
機能
機能詳細
権限消費
設定のチェック
チェック項目:無料チェック項目。
説明Ultimate エディションは、追加で KSPM チェック項目をサポートします。
操作:検出と検証はサポートされています。修復はサポートされていません。
権限を消費しません。
ベースラインリスク
チェック項目:
-
Advanced エディション:弱いパスワードチェック項目のみをサポートします。
-
Enterprise エディション:コンテナセキュリティチェック項目を除くすべてのチェック項目をサポートします。
-
Ultimate エディション:すべてのチェック項目をサポートします。
操作:スキャン、検証、修復がサポートされています。
エディション料金に含まれており、権限を消費しません。
攻撃パス
サポート対象外
N/A
-
-
クラウドプラットフォーム構成チェック 付加価値サービスの購入
重要サービスエディションと CSPM 付加価値サービスの両方を購入した場合、機能サポートは以下のようになります:
-
Advanced、Enterprise、または Ultimate エディション:ベースラインリスクでサポートされるチェック項目と操作は、現在のエディションに依存します。設定のチェックおよび攻撃パス機能はエディションの影響を受けず、詳細は以下の表に記載されています。
-
Anti-virus および付加価値サービスエディション:ベースラインリスク、設定のチェック、および攻撃パス機能は製品エディションの影響を受けません。以下の表が適用されます。
機能
機能詳細
課金
設定のチェック
チェック項目:すべてのチェック項目 (無料 + 有料)。
操作:検出、検証、修復がサポートされています。
課金は課金対象インスタンスの数に基づきます。1 つの課金サイクル内で複数回のスキャン、検証、修正を行っても追加料金は発生しません。1.46 USD/インスタンス/月。
ベースラインリスク
チェック項目:すべてのチェック項目。
操作:検出、検証、修復がサポートされています。
課金は課金対象インスタンスの数に基づきます。1 つの課金サイクル内で複数回のスキャン、検証、修正を行っても追加料金は発生しません。1.46 USD/インスタンス/月。
攻撃パス
サポート対象
この機能は、有料の Agentic CSPM サービスの組み込み特典です。追加のインスタンスベースの課金は適用されません。
-
従量課金
この従量課金プランは、短期間または動的なスケーリングシナリオでの柔軟な利用に最適です。クラウドプラットフォーム構成チェック の従量課金機能を購入することで、対応する検出および保護機能を利用できます。
ホストおよびコンテナのセキュリティの従量課金機能のみを購入した場合、無料チェック項目を使用して設定のチェックの検出と検証ができますが、リスク修復および攻撃パス機能はサポートされていません。
|
機能 |
機能詳細 |
課金 |
|
設定のチェック |
チェック項目:すべてのチェック項目 (無料 + 有料)。 操作:検出、検証、修復がサポートされています。 |
課金は課金対象インスタンスの数に基づきます。0.0732 USD/インスタンス/日。1 つの課金サイクル内で複数回のスキャン、検証、修復を行っても追加料金は発生しません。 |
|
ベースラインリスク |
チェック項目:すべてのチェック項目。 操作:検出、検証、修復がサポートされています。 |
課金は課金対象インスタンスの数に基づきます。0.0732 USD/インスタンス/日。1 つの課金サイクル内で複数回のスキャン、検証、修復を行っても追加料金は発生しません。 |
|
攻撃パス |
サポート対象 |
この機能は、有料の Agentic CSPM サービスの組み込み特典です。追加のインスタンスベースの課金は適用されません。 |
利用開始
-
サービスの購入と有効化:Security Center の購入。
-
製品機能の使用:
よくある質問
課金と権限
-
サブスクリプションモデルから従量課金モデルに切り替えることはできますか?
直接切り替えることはできません。サブスクリプションインスタンスの有効期限が切れるのを待つか、登録を解除してから、従量課金サービスを有効にする必要があります。
重要登録を解除するか、サブスクリプションの有効期限が切れた後、未使用の権限はゼロにリセットされ、移行することはできません。
-
スキャンされたインスタンス数がサブスクリプションクォータを超えた場合はどうなりますか?
-
サブスクリプションモデル:
-
超過分保護が有効な場合 (新規加入者にはデフォルトで有効):実際にスキャンされたインスタンス数がサブスクリプションクォータを超えると、超過分は自動的に従量課金で請求されます。価格は0.0732 USD/インスタンス/日です。セキュリティチェックは中断されません。
-
超過分保護がない場合:サブスクリプションクォータが使い果たされると、スキャンタスクは途中で停止します。中断を避けるには、超過分保護を有効にするか、追加のサブスクリプションクォータを購入してください。エディションをアップグレードするか、クォータを追加購入するには、「アップグレード」をご参照ください。
-
-
従量課金モデル:インスタンスクォータの制限はありません。システムは、毎日スキャン、検証、または修復された実際の課金対象インスタンス数に基づいて継続的に請求します。
-
機能の使用方法
-
セキュリティ強化のために CSPM を使い始めるにはどうすればよいですか?
-
有効化と権限付与:CSPM サービスを有効にし、プロンプトに従ってクラウド製品の管理権限を付与します。
-
チェック対象資産の追加:ECS や RDS など、チェックしたいクラウド製品インスタンスを Security Center に追加します。
-
スキャンと修復:チェックポリシーを設定してスキャンを実行します。スキャン完了後、リスクレポートと修復提案に基づいてセキュリティ強化を実施します。
-
-
Security Center を使用してデータベースの構成セキュリティを向上させるにはどうすればよいですか?
Security Center は、2 つの方法でデータベースのセキュリティを強化します:
-
クラウドセキュリティ態勢管理 (CSPM):
-
検出範囲:外部の構成リスクをチェックします。
-
チェック例:アクセス制御ホワイトリストが過度に寛容でないか、自動バックアップとログ監査が有効になっているかなどをチェックします。
-
-
ベースラインリスクチェック:
-
検出範囲:データベースのホストサーバーにおける内部のセキュリティ不備をチェックします。
-
チェック例:データベースのログインアカウントが弱いパスワードを使用していないか、サーバー構成がセキュリティのベストプラクティスに従っているかなどをチェックします。
-
-
登録解除と無効化
クラウドセキュリティ態勢管理 (CSPM) 機能を無効にするにはどうすればよいですか?
-
無料版:操作は不要です。無料版は限定的な検出機能のみを提供し、料金や権限の消費は発生しません。
-
サブスクリプションエディション:注文管理センターで、「エディションのアップグレードまたはダウングレード」の指示に従い、Security Center のエディションを CSPM 機能を含まないものにダウングレードします。
-
従量課金エディション:概要 ページの 従量課金サービスの有効化 エリアで、Cloud Security Posture Management のスイッチをオフにします。