「うちの社員がどんなクラウドサービスをこっそり使っているか、把握できていない…」
「SlackやBoxでお客様のデータを共有しているけど、本当に大丈夫?」
クラウド活用が当たり前になった今、こうした悩みを抱えるインフラエンジニアや情シス担当者が増えています。社内ネットワークの外に出てしまったデータは、従来のファイアウォールでは守れません。
この記事では、クラウド時代の「セキュリティの関所」として注目されているCASB(クラウドアクセスセキュリティブローカー)の仕組み・機能・選び方について、現場で使えるレベルで解説します。APIモード・リバースプロキシ・フォワードプロキシの違いから、中小企業でもすぐに実践できる第一歩まで紹介します。
CASBとは?クラウドとユーザーの間に立つセキュリティの関所
CASB(Cloud Access Security Broker、読み方:キャスビー)は、ユーザーがクラウドサービスにアクセスするときの「中間地点」に位置し、可視化・制御・保護を行うセキュリティ機能の総称です。
2012年にGartnerが提唱した概念で、定義は「企業とクラウドサービスプロバイダーの間に位置し、クラウドサービス利用のポリシー適用を行うセキュリティポリシーの施行点」とされています。
わかりやすく言うと、「誰が・どのクラウドに・どんなデータを・どう使っているか」を一元的に把握・制御する仕組みです。
従来の境界型セキュリティでは、社内ネットワーク内のトラフィックを監視できても、SaaS(Software as a Service)を直接使うユーザーの行動は見えません。CASBはこの「死角」を補うために生まれました。
なぜ今CASBが必要なのか
テレワークの普及とSaaS利用の増加により、「すべての通信が社内を経由する」という前提が崩れました。これにより、以下のような問題が現実の脅威として顕在化しています。
・シャドーIT: 会社が許可していないクラウドサービスを社員が個人で契約し、機密データが管理外のサービスに保存されるリスクが増大する
・データの意図せぬ外部共有: クラウドストレージに機密情報をアップロードし、設定ミスで社外に公開してしまう
・コンプライアンス違反: 個人情報や医療情報を規制に違反した方法で海外サーバーに保存・共有する
・アカウント乗っ取り: 正規アカウントが侵害され、クラウド上の機密データに不正アクセスされる
シャドーITの問題と対策は以前に詳しく解説しましたが、CASBはその対策の中核を担うソリューションです。
CASBの4つのコア機能
Gartnerが定義するCASBのコア機能は4つあります。それぞれを順に説明します。
1. 可視化(Visibility)
社員が利用しているクラウドサービスをすべて洗い出す機能です。
ファイアウォールやプロキシのログを取り込む方法と、通信の経路上に配置するインラインモードがあり、「誰がどのSaaSをどれだけ使っているか」を可視化します。
導入してみると、IT部門が把握していなかったサービスが数十~数百も使われていた、という状況が明らかになるケースは珍しくありません。まずは「見えていない」を解消することが第一歩です。
2. コンプライアンス(Compliance)
クラウドサービスがセキュリティ基準を満たしているかを自動評価する機能です。
CASBは各クラウドサービスをリスクスコアで評価します。主な評価項目は以下の通りです。
・暗号化: 保存・転送時のデータ暗号化の有無
・認証方式: 多要素認証のサポート状況
・認証資格: ISO 27001・SOC 2・CSマーク等の取得状況
・データ保管場所: データが日本国内・海外どちらに保存されるか
このスコアをもとに、リスクの高いサービスへのアクセスを自動ブロックしたり、利用申請フローに組み込んだりすることができます。
3. データセキュリティ(Data Security)
クラウドを経由する機密データを検知・保護する機能です。DLP(データ損失防止)と組み合わせて機能することが多いです。
たとえば、クレジットカード番号や個人番号(マイナンバー)のパターンを含むファイルをGoogle ドライブにアップロードしようとした際に、自動でブロックしたり管理者にアラートを送信したりします。
さらに、クラウド上にすでに保存されたデータをスキャンし、過去のポリシー違反も遡って検出できる製品もあります。
4. 脅威防御(Threat Protection)
クラウドアカウントへの不正アクセスや、クラウド経由でのマルウェア配布を検知・遮断する機能です。
・異常行動検知(UEBA): 普段と異なる国・時間帯からのログインを検知してアラートを出す
・マルウェアスキャン: クラウドストレージにアップロードされたファイルをリアルタイムスキャン
・インサイダー脅威対策: 退職直前の社員による大量ダウンロードなど不審な動作を検知
インサイダー脅威(内部不正)への対策として、CASBは特に有効に機能します。
CASBの3つの動作モード
CASBがどのように通信を監視・制御するかによって、動作モードが3種類あります。
1. APIモード(アウト・オブ・バンド)
クラウドサービスのAPIと連携し、クラウド上に保存済みのデータをスキャンするモードです。
通信の経路上に配置しないため、ユーザーの操作への影響が最小限で済みます。ただし「すでにアップロードされた後」に検知するため、リアルタイムのブロックには向きません。Microsoft 365やSalesforceなど、APIを公開している主要SaaSへの統合に広く使われます。
2. リバースプロキシモード
ユーザーとクラウドサービスの間にCASBを挟み、通信をリアルタイムに監視・制御するモードです。
デバイスへのエージェントインストールが不要で、BYOD(私物デバイス)にも対応できます。ただし、管理外のデバイスからの通信に制約が生じるケースもあります。
3. フォワードプロキシモード(インライン)
すべてのクラウドトラフィックをCASBサーバーを経由させ、リアルタイムで包括的に制御するモードです。
管理デバイスにエージェントまたはVPN設定をプッシュし、すべての通信をCASBに通します。最も広い制御が可能ですが、エンドポイント管理の仕組みが必要です。
| モード | リアルタイム制御 | BYOD対応 | エージェント |
|---|---|---|---|
| APIモード | ×(事後スキャン) | ○ | 不要 |
| リバースプロキシ | ○ | ○ | 不要 |
| フォワードプロキシ | ○ | △(管理デバイスのみ) | 必要 |
CASBを選ぶときの4つのチェックポイント
CASBの製品は国内外で多数提供されています(Netskope、Microsoft Defender for Cloud Apps、Zscaler、Symantec CloudSOCなど)。選定の際には以下の4点を確認してください。
1. 対応クラウドサービス数・自社利用サービスのカバレッジ
製品によって検出・制御できるクラウドサービスの数が大きく異なります。よく利用するサービスが適切に制御対象になっているかを必ず確認しましょう。
2. 動作モードのハイブリッド構成対応
実際の運用では、APIモードとフォワードプロキシを組み合わせて使うことが多いです。ハイブリッド構成に対応しているか確認してください。
3. SIEMやEDRとの統合のしやすさ
SIEMやEDRとの連携が容易かどうかは重要なポイントです。CASBのログをSIEMに集約することで、エンドポイントとクラウドの両面から相関分析ができるようになります。
4. ゼロトラストアーキテクチャへの拡張性
CASBはゼロトラストの中核コンポーネントです。SASE(Secure Access Service Edge)フレームワークにおいて、ゼロトラストアクセスと一体化した製品もあります。将来的なアーキテクチャの拡張性も考慮に入れて選定しましょう。
中小企業でも今日からできること
「CASBは大企業向けで、うちには無理」と感じる方も多いですが、段階的に取り組む方法があります。
・まず現状把握から: ファイアウォールやプロキシのログを分析し、社員が利用しているクラウドサービスを棚卸しする。一部ベンダーは無料の可視化ツールを提供している
・Microsoft 365ユーザーは標準機能を活用: Microsoft Defender for Cloud Apps(旧 Microsoft Cloud App Security)はMicrosoft 365 E5ライセンスに含まれており、追加コストなしで基本的なCASB機能が使える。Microsoft 365のセキュリティ設定と組み合わせて活用するとより効果的
・優先度の高いサービスから対応: 機密データを扱う主要SaaS(Microsoft 365・Box・Salesforceなど)へのAPIモード統合から始める
・ポリシーは段階的に強化: 最初は「監視のみ」モードで運用し、誤検知の状況を確認しながらブロックポリシーを追加していく
SaaS導入セキュリティ評価の仕組みと組み合わせることで、新規SaaS追加時のリスク管理フローも整備できます。
よくある誤解と注意点
【誤解1】「CASBを導入すればシャドーITは完全に防げる」
フォワードプロキシモードでも、モバイルキャリア回線をそのまま使う接続(プロキシ設定を迂回するケース)は検知できない場合があります。技術的対策とあわせて、社員へのセキュリティ教育も欠かせません。
【誤解2】「CASBはDLPの完全な代替になる」
CASBのデータセキュリティ機能はDLPと重複する部分がありますが、オンプレミスの端末から直接メール送信するケースなど、クラウドを経由しないデータ経路はカバーできません。エンドポイントDLPとの併用が理想です。
【誤解3】「社員の通信を監視すると問題になる」
CASBの導入時は「業務上の通信に限る」ことを就業規則・セキュリティポリシーに明示し、社員に周知することが重要です。個人デバイス(BYOD)の個人利用部分への適用には、労働法上の配慮が必要です。詳細は法律の専門家にご確認ください。
【誤解4】「クラウドサービス側がセキュリティを保証してくれる」
クラウドサービスは責任共有モデルで運営されています。インフラはプロバイダーが守りますが、データ・アクセス管理・設定は利用者側の責任です。CASBはこの「利用者責任」を担う仕組みです。
本記事のまとめ
| 項目 | 内容 |
|---|---|
| CASBとは | ユーザーとクラウドの間に位置し、可視化・制御・保護を担うセキュリティ機能 |
| 4つのコア機能 | 可視化・コンプライアンス・データセキュリティ・脅威防御 |
| 3つの動作モード | APIモード(事後スキャン)・リバースプロキシ・フォワードプロキシ |
| 中小企業の第一歩 | Microsoft Defender for Cloud Apps(M365 E5)から段階的に活用 |
| 注意点 | 技術対策だけでなく、ポリシー整備と社員教育との組み合わせが重要 |
SaaSの利用が増えるにつれ、クラウドとユーザーの間に「見える化と制御」の仕組みを持つことが情シスの必須業務になりつつあります。まずは自社のクラウド利用状況を棚卸しするところから始めてみてください。CASB導入の根拠と効果は、経営層への説明材料としても有効です。
PR
ゼロトラストネットワーク[実践]入門(野村総合研究所・NRIセキュアテクノロジーズ)
ゼロトラストの中核を担うCASB・SASEの設計思想と実装パターンを体系的に解説。「どこから始めるか」が具体的にわかり、現場エンジニアの実践的な入門書として定評があります。
