Alibaba Cloud Cloud Native Partners with Salesforce
2022 年 6 月 17 日、中国情報通信研究院と中国通信標準化協会が主催する 2022 年第 1 回 3SCON「ソフトウェアサプライチェーンセキュリティフォーラム」がオンラインで開催されました。本フォーラムにおいて、Alibaba Cloud と Salesforce が共同で申請したコンテナ ISV のソフトウェアサプライチェーンセキュリティ実践事例「Alibaba Cloud による Salesforce ソフトウェアサプライチェーンセキュリティの実装実践」が、「2022 年 Guardian Project セキュリティ優秀事例」に選出されました。
1999 年 3 月設立の Salesforce は、カスタマーリレーションシップマネジメント (CRM) のソフトウェアサービスプロバイダーであり、オンデマンドアプリケーションの CRM プラットフォームを提供しています。Salesforce は、顧客や独立系ソフトウェアベンダーが必要なアプリケーションを構築しながら、Salesforce のプロダクトをカスタマイズおよび統合することを可能にしています。
Salesforce と Alibaba Cloud が中国市場向けソフトウェア「Salesforce Social E-Commerce」を共同リリースする過程において、Alibaba Cloud のコンテナチームとの緊密な連携により、クラウドネイティブシナリオにおける複雑かつ多様なソフトウェアサプライチェーンセキュリティ課題への取り組みが成功裡に実践されました。開発およびデリバリーフェーズでは、コードおよびイメージの静的ガバナンスとアクセス制御を適用し、デリバリーフェーズでは、イメージスキャンと署名、クロスアカウント同期、署名検証によりイメージコンテンツの安全性と信頼性を確保し、ポリシー管理によりイメージのデプロイと起動時のセキュリティを保障しています。ランタイムフェーズでは、セキュリティサンドボックスに基づくコンテナ運用によりコンテナアプリケーションの分離性を向上させ、コンテナランタイムのセキュリティ監視およびアラート機能を活用して、資産のセキュリティ脅威や傾向をリアルタイムで検知しています。
クラウドネイティブなソフトウェアサプライチェーンにおけるリスク
企業 IT のデジタルトランスフォーメーションの進展に伴い、ますます多くの企業がクラウドネイティブアーキテクチャへのアップグレードを採用し、アプリケーション開発と運用保守の反復効率を向上させ、企業のビジネス革新のスピードを加速し、リソースの柔軟な管理と移行の効率を高め、コスト削減と効率化を実現しています。しかし、クラウドネイティブの弾力性、俊敏性、動的スケーラビリティといった特性により、クラウドネイティブなソフトウェアサプライチェーンセキュリティにも新たな課題が生じています。
サードパーティおよびオープンソースコンポーネントによるセキュリティリスク:企業ソフトウェアプロジェクトは、サプライヤーからのサードパーティまたはオープンソースコミュニティのコンポーネントにますます依存しており、これらのコンポーネントはソフトウェアサプライチェーンにおいてベースイメージの形でデリバリーされることが多くなっています。攻撃者はコンポーネントの脆弱性を悪用して悪意のあるコードを注入したり、サードパーティのマシン環境を乗っ取り、暗号通貨マイニング、スパム送信、大規模ボットネットによる DDoS 攻撃などを行う可能性があります。
ソフトウェアサプライチェーンの複雑性によるリスク:ソフトウェア開発段階の要件分析、コード開発、統合、テストから、サプライヤーデリバリー段階の特定のチャネルを通じたソフトウェアデリバリー、エンド顧客による受入、さらに運用段階のソフトウェア運用および保守に至るまで、ソフトウェアサプライチェーンの全サイクルは長期にわたり、各リンクにセキュリティリスクが存在する可能性があります。その結果、ソフトウェアの脆弱性、ソフトウェアバックドア、悪意のある改ざん、知的財産リスク、情報漏洩などのセキュリティ脅威につながる恐れがあります。
コンテナ化された運用による追加のリスク攻撃対象領域:コンテナアプリケーションのデプロイは Linux カーネル機能に依存しており、多くの場合、カーネルシステム脆弱性を悪用して、コンテナランタイムコンポーネントやコンテナアプリケーションのデプロイ設定など、複数の次元から標的型エスケープや侵入攻撃が行われます。近年、K8s、Docker、Istio などのオープンソースコミュニティで多くの高リスク脆弱性が発見されており、攻撃者に付け入る隙を与えています。
ソフトウェアサプライチェーンの全ライフサイクルにおいて、ソフトウェアの可用性、完全性、機密性を確保した上でサプライチェーンのセキュリティリスクを低減し、全リンクにわたる監査可能、追跡可能、自動化されたセキュリティ運用を実現する必要があります。ソフトウェア開発からデリバリー、運用に至るまで、サプライチェーン全体に多層防御のセキュリティ機能を確保し、いずれかのリンクで問題が発生した場合には、タイムリーかつ正確に問題の特定と追跡を行い、関連当事者のリスクを特定し、セキュリティ強化を適時に実施できるようにします。
Alibaba Cloud クラウドネイティブソフトウェアサプライチェーンソリューション
顧客がソフトウェアサプライチェーンセキュリティをより容易に実践できるようにするため、Alibaba Cloud Container Service チームはエンドツーエンドのソリューションを提供しています。企業顧客は、企業間デリバリーまたは企業内での開発反復シナリオにおいて、セキュリティガバナンスの効率とセキュリティ強化機能を向上させ、全リンクにわたるコンテナアプリケーションの安全で信頼できるデリバリーを実現できます。
コンテナアプリケーションのデリバリーフェーズでは、コンテナイメージサービス ACR Enterprise Edition がクラウドネイティブなアプリケーションデリバリーチェーン機能を提供し、アクセス制御、イメージビルド、コンテンツセキュリティ、バイナリ認証、グローバルディストリビューションなどの機能を統合し、プリセットのリスクインタセプション戦略をサポートし、即時検知、ブロック、セキュリティ制御の左方シフトを実現しています。
イメージコンテンツセキュリティについては、ACR と Security Center が共同で拡張コンテナイメージスキャンエンジン を提供し、システム脆弱性、アプリケーション脆弱性、ベースラインチェック、悪意のあるサンプルなどのリスクタイプをカバーし、高い検出率と低い誤検知率の脆弱性スキャン機能を提供しています。同時に、コンテナイメージの修復機能を提供し、リスク脆弱性の自動的かつ効率的な修復をサポートし、検出から修復までのセキュリティクローズドループを実現しています。
イメージのクロスアカウントデリバリー。企業間 ISV アプリケーションデリバリーシナリオにおいて、ACR はクロスアカウント同期機能を提供し、コンテナイメージと署名の安全なディストリビューションを確保します。ISV は ACR のクロスアカウント同期機能を通じて、イメージと対応する署名情報を ISV の顧客インスタンスにデリバリーします。デリバリーされたイメージには不変イメージバージョンが有効化されており、イメージバージョンの上書きを防ぎます。ISV の顧客が ACK 上でイメージをデプロイする際、ISV の公開鍵に基づいて署名を検証し、イメージが完全であり ISV から提供されたものであることを確保します。
コンテナアプリケーションの実行フェーズでは、Container Service for Kubernetes (ACK) がデプロイポリシー管理、セキュリティ検査、セキュリティポリシーを提供し、デフォルト制御コンポーネントとシステムコンポーネントのセキュリティ強化を基盤として、コンテナアプリケーションの一貫性を確保します。ACK に統合された Security Center は、ATT&CK キルチェーンの 200 以上のセキュリティ検出モデルをカバーするコンテナランタイムセキュリティ監視およびアラート機能を提供し、全体的なビジネスワークロード実行環境のセキュリティを向上させます。ISV アプリケーション実行シナリオに基づき、ACK はランタイムソリューションとしてセキュリティサンドボックスコンテナも提供し、より優れたセキュリティ分離と高い安定性を確保します。
デプロイポリシー管理:ACK は OPA ポリシーエンジンと豊富なプリセットポリシーテンプレートに基づき、アプリケーション設定のセキュリティを効果的に制約し、コンテナビジネス YAML の多次元的なデプロイポリシー管理をサポートし、特権コンテナやリスクのあるイメージデプロイなどの危険な行為を回避し、クラスター側のコンテナセキュリティのプロアクティブなガバナンス機能を強化しています。
セキュリティサンドボックスコンテナ:エンド顧客はランタイムとしてセキュリティサンドボックスコンテナを使用します。従来の Docker ランタイムと比較して、コンテナアプリケーションは独立したカーネルを備えた軽量仮想マシンサンドボックス環境で実行され、より優れたセキュリティ分離機能を提供し、コミュニティの Kata Container よりも高い安定性を実現します。
コンテナランタイムセキュリティ:エンド顧客は、コンテナ内またはホストレベルで発生するウイルスやマルウェア攻撃、コンテナ内部での侵入行為、コンテナエスケープ、高リスク操作の早期警告など、主要なコンテナ側の攻撃をカバーするコンテナランタイムセキュリティ監視およびアラート機能を使用し、資産のセキュリティ脅威をタイムリーに検知し、資産のセキュリティ状況をリアルタイムで把握できます。
セキュリティ運用フェーズでは、顧客は ACR の自動同期、自動スキャン、自動署名、ACK の自動署名検証、自動ポリシー実施、リスク識別後の後続プロセスの自動ブロックにより、コンテナ化された DevSecOps の自動化プロセスを実現できます。ACR、ACK、Security Center のリスクイベントを購読することにより、イメージコンテンツ、イメージデリバリー、コンテナデプロイ、コンテナランタイムの全プロセスにわたるセキュリティリスクの可視化を実現し、セキュリティリスクにタイムリーかつ効率的に対処し、グローバルなリスク認識を達成します。
Alibaba Cloud コンテナプロダクトファミリー:クラウドネイティブセキュリティの高度な技術プロダクト
2022 年 6 月 15 日のクラウドネイティブ業界カンファレンスにおいて、Alibaba Cloud は中国情報通信研究院による「クラウドネイティブセキュリティ成熟度」評価で、国内唯一の全ドメインにおける最高レベル認証を取得しました。中国情報通信研究院の「クラウドネイティブセキュリティ成熟度」は、インフラセキュリティ、クラウドネイティブインフラセキュリティ、クラウドネイティブアプリケーションセキュリティ、クラウドネイティブ研究開発および運用セキュリティ、クラウドネイティブセキュリティ管理の 5 つの次元から、合計 315 の細分項目で企業クラウドネイティブアーキテクチャのセキュリティを評価します。大規模な企業顧客サービスと革新的技術の蓄積を通じて、Alibaba Cloud のクラウドネイティブアプリケーションプラットフォームは、全リンクにわたるクラウドネイティブセキュリティソリューションを構築し、Alibaba Cloud のクラウドネイティブプロダクトセキュリティ機能の豊富さとリーダーシップを十分に実証しました。
コンテナイメージサービス ACR、コンテナサービス ACK から Security Center まで、Alibaba Cloud の豊富なクラウドネイティブセキュリティプロダクトファミリーは、Alibaba 自身の大規模クラウドネイティブ実践を保証するとともに、アプリケーションライフサイクル全体にわたるクラウドネイティブセキュリティを確保しています。同時に、これらのクラウドネイティブセキュリティ機能は、クラウド上の数百万の企業をサポートし、企業内および企業間のソフトウェアサプライチェーン全リンクのセキュリティとセキュリティガバナンス効率を向上させています。Alibaba Cloud はクラウドネイティブセキュリティ分野で継続的にイノベーションを進め、プロダクト、技術、セキュリティ運用の深い統合を通じて、クラウドエッジのマルチデプロイメントシナリオ、マイクロサービス、サーバーレスなどの多様なビジネス形態において、より高度でインテリジェントかつ自律的なソフトウェアサプライチェーンセキュリティを提供し、企業顧客のクラウドネイティブアーキテクチャのアップグレードを支援していきます。
1999 年 3 月設立の Salesforce は、カスタマーリレーションシップマネジメント (CRM) のソフトウェアサービスプロバイダーであり、オンデマンドアプリケーションの CRM プラットフォームを提供しています。Salesforce は、顧客や独立系ソフトウェアベンダーが必要なアプリケーションを構築しながら、Salesforce のプロダクトをカスタマイズおよび統合することを可能にしています。
Salesforce と Alibaba Cloud が中国市場向けソフトウェア「Salesforce Social E-Commerce」を共同リリースする過程において、Alibaba Cloud のコンテナチームとの緊密な連携により、クラウドネイティブシナリオにおける複雑かつ多様なソフトウェアサプライチェーンセキュリティ課題への取り組みが成功裡に実践されました。開発およびデリバリーフェーズでは、コードおよびイメージの静的ガバナンスとアクセス制御を適用し、デリバリーフェーズでは、イメージスキャンと署名、クロスアカウント同期、署名検証によりイメージコンテンツの安全性と信頼性を確保し、ポリシー管理によりイメージのデプロイと起動時のセキュリティを保障しています。ランタイムフェーズでは、セキュリティサンドボックスに基づくコンテナ運用によりコンテナアプリケーションの分離性を向上させ、コンテナランタイムのセキュリティ監視およびアラート機能を活用して、資産のセキュリティ脅威や傾向をリアルタイムで検知しています。
クラウドネイティブなソフトウェアサプライチェーンにおけるリスク
企業 IT のデジタルトランスフォーメーションの進展に伴い、ますます多くの企業がクラウドネイティブアーキテクチャへのアップグレードを採用し、アプリケーション開発と運用保守の反復効率を向上させ、企業のビジネス革新のスピードを加速し、リソースの柔軟な管理と移行の効率を高め、コスト削減と効率化を実現しています。しかし、クラウドネイティブの弾力性、俊敏性、動的スケーラビリティといった特性により、クラウドネイティブなソフトウェアサプライチェーンセキュリティにも新たな課題が生じています。
サードパーティおよびオープンソースコンポーネントによるセキュリティリスク:企業ソフトウェアプロジェクトは、サプライヤーからのサードパーティまたはオープンソースコミュニティのコンポーネントにますます依存しており、これらのコンポーネントはソフトウェアサプライチェーンにおいてベースイメージの形でデリバリーされることが多くなっています。攻撃者はコンポーネントの脆弱性を悪用して悪意のあるコードを注入したり、サードパーティのマシン環境を乗っ取り、暗号通貨マイニング、スパム送信、大規模ボットネットによる DDoS 攻撃などを行う可能性があります。
ソフトウェアサプライチェーンの複雑性によるリスク:ソフトウェア開発段階の要件分析、コード開発、統合、テストから、サプライヤーデリバリー段階の特定のチャネルを通じたソフトウェアデリバリー、エンド顧客による受入、さらに運用段階のソフトウェア運用および保守に至るまで、ソフトウェアサプライチェーンの全サイクルは長期にわたり、各リンクにセキュリティリスクが存在する可能性があります。その結果、ソフトウェアの脆弱性、ソフトウェアバックドア、悪意のある改ざん、知的財産リスク、情報漏洩などのセキュリティ脅威につながる恐れがあります。
コンテナ化された運用による追加のリスク攻撃対象領域:コンテナアプリケーションのデプロイは Linux カーネル機能に依存しており、多くの場合、カーネルシステム脆弱性を悪用して、コンテナランタイムコンポーネントやコンテナアプリケーションのデプロイ設定など、複数の次元から標的型エスケープや侵入攻撃が行われます。近年、K8s、Docker、Istio などのオープンソースコミュニティで多くの高リスク脆弱性が発見されており、攻撃者に付け入る隙を与えています。
ソフトウェアサプライチェーンの全ライフサイクルにおいて、ソフトウェアの可用性、完全性、機密性を確保した上でサプライチェーンのセキュリティリスクを低減し、全リンクにわたる監査可能、追跡可能、自動化されたセキュリティ運用を実現する必要があります。ソフトウェア開発からデリバリー、運用に至るまで、サプライチェーン全体に多層防御のセキュリティ機能を確保し、いずれかのリンクで問題が発生した場合には、タイムリーかつ正確に問題の特定と追跡を行い、関連当事者のリスクを特定し、セキュリティ強化を適時に実施できるようにします。
Alibaba Cloud クラウドネイティブソフトウェアサプライチェーンソリューション
顧客がソフトウェアサプライチェーンセキュリティをより容易に実践できるようにするため、Alibaba Cloud Container Service チームはエンドツーエンドのソリューションを提供しています。企業顧客は、企業間デリバリーまたは企業内での開発反復シナリオにおいて、セキュリティガバナンスの効率とセキュリティ強化機能を向上させ、全リンクにわたるコンテナアプリケーションの安全で信頼できるデリバリーを実現できます。
コンテナアプリケーションのデリバリーフェーズでは、コンテナイメージサービス ACR Enterprise Edition がクラウドネイティブなアプリケーションデリバリーチェーン機能を提供し、アクセス制御、イメージビルド、コンテンツセキュリティ、バイナリ認証、グローバルディストリビューションなどの機能を統合し、プリセットのリスクインタセプション戦略をサポートし、即時検知、ブロック、セキュリティ制御の左方シフトを実現しています。
イメージコンテンツセキュリティについては、ACR と Security Center が共同で拡張コンテナイメージスキャンエンジン を提供し、システム脆弱性、アプリケーション脆弱性、ベースラインチェック、悪意のあるサンプルなどのリスクタイプをカバーし、高い検出率と低い誤検知率の脆弱性スキャン機能を提供しています。同時に、コンテナイメージの修復機能を提供し、リスク脆弱性の自動的かつ効率的な修復をサポートし、検出から修復までのセキュリティクローズドループを実現しています。
イメージのクロスアカウントデリバリー。企業間 ISV アプリケーションデリバリーシナリオにおいて、ACR はクロスアカウント同期機能を提供し、コンテナイメージと署名の安全なディストリビューションを確保します。ISV は ACR のクロスアカウント同期機能を通じて、イメージと対応する署名情報を ISV の顧客インスタンスにデリバリーします。デリバリーされたイメージには不変イメージバージョンが有効化されており、イメージバージョンの上書きを防ぎます。ISV の顧客が ACK 上でイメージをデプロイする際、ISV の公開鍵に基づいて署名を検証し、イメージが完全であり ISV から提供されたものであることを確保します。
コンテナアプリケーションの実行フェーズでは、Container Service for Kubernetes (ACK) がデプロイポリシー管理、セキュリティ検査、セキュリティポリシーを提供し、デフォルト制御コンポーネントとシステムコンポーネントのセキュリティ強化を基盤として、コンテナアプリケーションの一貫性を確保します。ACK に統合された Security Center は、ATT&CK キルチェーンの 200 以上のセキュリティ検出モデルをカバーするコンテナランタイムセキュリティ監視およびアラート機能を提供し、全体的なビジネスワークロード実行環境のセキュリティを向上させます。ISV アプリケーション実行シナリオに基づき、ACK はランタイムソリューションとしてセキュリティサンドボックスコンテナも提供し、より優れたセキュリティ分離と高い安定性を確保します。
デプロイポリシー管理:ACK は OPA ポリシーエンジンと豊富なプリセットポリシーテンプレートに基づき、アプリケーション設定のセキュリティを効果的に制約し、コンテナビジネス YAML の多次元的なデプロイポリシー管理をサポートし、特権コンテナやリスクのあるイメージデプロイなどの危険な行為を回避し、クラスター側のコンテナセキュリティのプロアクティブなガバナンス機能を強化しています。
セキュリティサンドボックスコンテナ:エンド顧客はランタイムとしてセキュリティサンドボックスコンテナを使用します。従来の Docker ランタイムと比較して、コンテナアプリケーションは独立したカーネルを備えた軽量仮想マシンサンドボックス環境で実行され、より優れたセキュリティ分離機能を提供し、コミュニティの Kata Container よりも高い安定性を実現します。
コンテナランタイムセキュリティ:エンド顧客は、コンテナ内またはホストレベルで発生するウイルスやマルウェア攻撃、コンテナ内部での侵入行為、コンテナエスケープ、高リスク操作の早期警告など、主要なコンテナ側の攻撃をカバーするコンテナランタイムセキュリティ監視およびアラート機能を使用し、資産のセキュリティ脅威をタイムリーに検知し、資産のセキュリティ状況をリアルタイムで把握できます。
セキュリティ運用フェーズでは、顧客は ACR の自動同期、自動スキャン、自動署名、ACK の自動署名検証、自動ポリシー実施、リスク識別後の後続プロセスの自動ブロックにより、コンテナ化された DevSecOps の自動化プロセスを実現できます。ACR、ACK、Security Center のリスクイベントを購読することにより、イメージコンテンツ、イメージデリバリー、コンテナデプロイ、コンテナランタイムの全プロセスにわたるセキュリティリスクの可視化を実現し、セキュリティリスクにタイムリーかつ効率的に対処し、グローバルなリスク認識を達成します。
Alibaba Cloud コンテナプロダクトファミリー:クラウドネイティブセキュリティの高度な技術プロダクト
2022 年 6 月 15 日のクラウドネイティブ業界カンファレンスにおいて、Alibaba Cloud は中国情報通信研究院による「クラウドネイティブセキュリティ成熟度」評価で、国内唯一の全ドメインにおける最高レベル認証を取得しました。中国情報通信研究院の「クラウドネイティブセキュリティ成熟度」は、インフラセキュリティ、クラウドネイティブインフラセキュリティ、クラウドネイティブアプリケーションセキュリティ、クラウドネイティブ研究開発および運用セキュリティ、クラウドネイティブセキュリティ管理の 5 つの次元から、合計 315 の細分項目で企業クラウドネイティブアーキテクチャのセキュリティを評価します。大規模な企業顧客サービスと革新的技術の蓄積を通じて、Alibaba Cloud のクラウドネイティブアプリケーションプラットフォームは、全リンクにわたるクラウドネイティブセキュリティソリューションを構築し、Alibaba Cloud のクラウドネイティブプロダクトセキュリティ機能の豊富さとリーダーシップを十分に実証しました。
コンテナイメージサービス ACR、コンテナサービス ACK から Security Center まで、Alibaba Cloud の豊富なクラウドネイティブセキュリティプロダクトファミリーは、Alibaba 自身の大規模クラウドネイティブ実践を保証するとともに、アプリケーションライフサイクル全体にわたるクラウドネイティブセキュリティを確保しています。同時に、これらのクラウドネイティブセキュリティ機能は、クラウド上の数百万の企業をサポートし、企業内および企業間のソフトウェアサプライチェーン全リンクのセキュリティとセキュリティガバナンス効率を向上させています。Alibaba Cloud はクラウドネイティブセキュリティ分野で継続的にイノベーションを進め、プロダクト、技術、セキュリティ運用の深い統合を通じて、クラウドエッジのマルチデプロイメントシナリオ、マイクロサービス、サーバーレスなどの多様なビジネス形態において、より高度でインテリジェントかつ自律的なソフトウェアサプライチェーンセキュリティを提供し、企業顧客のクラウドネイティブアーキテクチャのアップグレードを支援していきます。
Related Articles
-
A detailed explanation of Hadoop core architecture HDFS
Knowledge Base Team
-
What Does IOT Mean
Knowledge Base Team
-
6 Optional Technologies for Data Storage
Knowledge Base Team
-
What Is Blockchain Technology
Knowledge Base Team
Explore More Special Offers
-
Short Message Service(SMS) & Mail Service
50,000 email package starts as low as USD 1.99, 120 short messages start at only USD 1.00
