* [Blog](https://origin-researchcenter.paloaltonetworks.com/blog) * [Palo Alto Networks](https://origin-researchcenter.paloaltonetworks.com/blog/corporate/) * [DevSecOps](https://origin-researchcenter.paloaltonetworks.com/blog/cloud-security/category/dev-sec-ops-ja/?lang=ja) * クラウドに十分なセキュリティがあるかを問うにはCI... # クラウドに十分なセキュリティがあるかを問うにはCIS Controlsによる自己評価から [](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Forigin-researchcenter.paloaltonetworks.com%2Fblog%2F2021%2F03%2Fcloud-cis-controls%2F%3Flang%3Dja) [](https://twitter.com/share?text=%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E3%81%AB%E5%8D%81%E5%88%86%E3%81%AA%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%81%8C%E3%81%82%E3%82%8B%E3%81%8B%E3%82%92%E5%95%8F%E3%81%86%E3%81%AB%E3%81%AFCIS+Controls%E3%81%AB%E3%82%88%E3%82%8B%E8%87%AA%E5%B7%B1%E8%A9%95%E4%BE%A1%E3%81%8B%E3%82%89&url=https%3A%2F%2Forigin-researchcenter.paloaltonetworks.com%2Fblog%2F2021%2F03%2Fcloud-cis-controls%2F%3Flang%3Dja) [](https://www.linkedin.com/shareArticle?mini=true&url=https%3A%2F%2Forigin-researchcenter.paloaltonetworks.com%2Fblog%2F2021%2F03%2Fcloud-cis-controls%2F%3Flang%3Dja&title=%E3%82%AF%E3%83%A9%E3%82%A6%E3%83%89%E3%81%AB%E5%8D%81%E5%88%86%E3%81%AA%E3%82%BB%E3%82%AD%E3%83%A5%E3%83%AA%E3%83%86%E3%82%A3%E3%81%8C%E3%81%82%E3%82%8B%E3%81%8B%E3%82%92%E5%95%8F%E3%81%86%E3%81%AB%E3%81%AFCIS+Controls%E3%81%AB%E3%82%88%E3%82%8B%E8%87%AA%E5%B7%B1%E8%A9%95%E4%BE%A1%E3%81%8B%E3%82%89&summary=&source=) [](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https://origin-researchcenter.paloaltonetworks.com/blog/2021/03/cloud-cis-controls/?lang=ja&ts=markdown) \[\](mailto:?subject=クラウドに十分なセキュリティがあるかを問うにはCIS Controlsによる自己評価から) Link copied By [Matthew Chiodi](https://www.paloaltonetworks.com/blog/author/matthew-chiodi/?lang=ja&ts=markdown "Posts by Matthew Chiodi") Mar 17, 2021 1 minutes [DevSecOps](https://www.paloaltonetworks.com/blog/cloud-security/category/dev-sec-ops-ja/?lang=ja&ts=markdown) [Secure the Cloud](https://www.paloaltonetworks.com/blog/category/secure-the-cloud-2/?lang=ja&ts=markdown) [CIS controls](https://www.paloaltonetworks.com/blog/tag/cis-controls-ja/?lang=ja&ts=markdown) [Prisma Cloud](https://www.paloaltonetworks.com/blog/tag/prisma-cloud-ja/?lang=ja&ts=markdown) [SOC](https://www.paloaltonetworks.com/blog/tag/soc-ja/?lang=ja&ts=markdown) This post is also available in: [English (英語)](https://origin-researchcenter.paloaltonetworks.com/blog/2020/08/cloud-cis-controls/ "英語(English)に切り替える") 筆者はお客様から「クラウドに『十分な』セキュリティがあるかどうかをどうやって知ればいいのでしょう」と質問をいただくことがよくあります。学ぶ意欲をお持ちだということで、これはとてもよいご質問なのですが、じつのところ「正しい答えはない」というのが正解となります。 とはいえ、何からやればいいのかについて答えるのは簡単で、「基本から」ということになります。基本をしっかりカバーし、基本にそって着実に運用できているかを確認していくべきでしょう。これが筆者が標準を推す理由です。標準はセキュリティの万能薬というわけではないですが、何からやればいいかについての最適なポイントを示してくれます。よく使われる標準の1つが、米国CIS(Center for Internet Security)の[トップ20のCIS Controls(リンク先に日本語版PDFのダウンロードがあります)](https://learn.cisecurity.org/control-download)で、これは組織のサイバーセキュリティ向上に役立つ20のベストプラクティス優先リストとなっています。 ## CIS Controls:クラウド用ベンチマーク [脅威調査によると](https://unit42.paloaltonetworks.jp/cloudy-with-a-chance-of-entropy/)、クラウドセキュリティインシデントの65%はユーザーの設定ミスによるものとなっています。この値がこれほど高い理由は、組織がセキュリティの基本を正しく押さえられていないことにあります。そして、こういう場面でこそ、先のCISコントロールのような標準に、基盤に対する優れたベンチマークとして活躍してもらうことができます。 ![このチャートには、トップ20のCIS Controlsが、基本的・基礎的な組織のカテゴリに分類されて表示されています。](https://www.paloaltonetworks.com/blog/wp-content/uploads/2020/08/CIS-controls.png) 図1:CIS 20 Critical Control(CISによるトップ20の重要コントロール) 出典:米国CIS 皆さんがお使いのクラウドプログラムの現在の設定に、これら20のコントロールをマッピングして役立てる、というのはすばらしい習慣といえます。というのは、Control 15のワイヤレスアクセスコントロールを除いたすべてのコントロールが、度合こそさまざまですが、サービスとしてのインフラストラクチャ(IaaS)、サービスとしてのプラットフォーム(PaaS)、サービスとしてのソフトウェア(SaaS)などのプラットフォーム全体と関連しているからです。 ## CIS 20を使用してクラウドセキュリティの全体像を測定する **セキュリティプログラムのコツは、クラウドネイティブなツールを使い、これら20個のコントロールをできるだけ多く測定することにあります。** ここでいう「クラウドネイティブ」とは、「複数のクラウドサービスプロバイダ(CSP)、ハイブリッドクラウド環境、CircleCI、GitHub、Jenkinsなど一般的なソフトウェア開発ツールと統合されたプラットフォームであること」を意味しています。 ほとんどのセキュリティチームはCSPにおける攻撃対象面のみを気にしていますが、じつはCI/CDパイプライン全体が同じくらい重要なのです。これが、すべての主要パブリッククラウドプロバイダ、開発パイプラインにわたり、[完全に統合されたセキュリティプラットフォーム](https://www.paloaltonetworks.com/blog/2020/03/cloud-native-security-platform-2/)の利用が重要となる理由です。そうでなければ全体像の一部しか把握できていないことになります。以下の図2を参照してください。 ![このグラフは、クラウドネイティブセキュリティプラットフォームが開発ライフサイクル全体で果たす役割を示しており、可視性を提供し、コンプライアンスとガバナンス、コンピューティングセキュリティ、ネットワーク保護、およびIDセキュリティを支援します。](https://www.paloaltonetworks.com/blog/wp-content/uploads/2020/08/developer-ide.png) 図2:クラウドネイティブツールにより、ライフサイクル全体、スタック全体、マルチクラウド環境をすべてカバーする [Unit 42による2020年春のクラウド脅威レポート](https://unit42.paloaltonetworks.jp/cloud-threat-report-intro/)からは、ほとんどのセキュリティプログラムには開発パイプラインに対するこの全体的な視野が欠けている、ということがわかっています。Unit 42 のリサーチャーは数十万のインフラストラクチャをコード(IaC)テンプレートとして分析し、いくつか興味深い発見にいたりました。なかでも際立っていたのが、「約20万の安全ではないテンプレートが使用されている」、「クラウドデータベースの43%が暗号化されていない」、「クラウドストレージサービスの60%でロギングが無効になっている」といった発見です。これらの数値はクラウドセキュリティの評価においてクラウドスタック全体を調べることがなぜ重要なのかを物語っています。 ![このグラフには、Unit 42の2020年春のクラウド脅威レポートのキーとなる数値が表示されています。内容は「約20万の安全ではないテンプレートが使用されている」、「クラウドデータベースの43%が暗号化されていない」、「クラウドストレージサービスの60%でロギングが無効になっている」です。](https://www.paloaltonetworks.com/blog/wp-content/uploads/2020/08/200k-1.png) 図3:開発パイプラインへの可視性の欠如 出典:unit42.paloaltonetworks.com/cloud ## CISコントロールをクラウド開発に適用する方法 では、どのようにしてクラウドスタック全体にCIS 20を適用すればよいのでしょうか。筆者がまずお勧めしたいのが、[CIS Controls Cloud Companion Guide(CIS Controls クラウドコンパニオンガイド)](https://www.cisecurity.org/white-papers/cis-controls-cloud-companion-guide/)です。このガイドは各コントロールのメトリックを作成し、求めるべき最終結果を定め、ゴールから逆算してデータを収集する場所と方法を決めて作業にあたる上で役に立ちます。 ![このスプレッドシートは、上位20のCISコントロールを組織内で追跡できるメトリックに変換する方法の例を示しています。](https://www.paloaltonetworks.com/blog/wp-content/uploads/2020/08/spreadsheet.png) 図4:クラウドでCIS 20を追跡するためのスプレッドシートのサンプル 繰り返しになりますが、クラウドスタック全体を念頭に置くことが重要です。CSPだけに焦点を当てるのではなく、開発パイプライン全体を含めるようにしてください。これらの20の重要なコントロールは、スタック全体に均一に適用してやる必要があります。 ただし、このプロセスを一晩で完璧なものにできるとは思わないでください。これをテストする優れた方法は、[クラウドネイティブセキュリティプラットフォーム(CNSP)](https://www.paloaltonetworks.com/blog/2020/03/cloud-native-security-platform-2/)に対し、これらのメトリックをチームが実行するであろう概念実証の重要要件にしてしまうことです。**ここで重要なのは、このCNSPを使ってこれらのメトリックを長期にわたって追跡し、必要に応じて是正措置を講じることができるかどうかです。** ## 十分なクラウドセキュリティとは 筆者は「基本をカバーしてはじめて『十分な』クラウドセキュリティの有無を問う質問に答える準備が整う」と考えています。そして次のステップ、つまりクラウドでの長期的な成功への鍵は、時間経過とともにスタック全体にわたって一貫したコントロール測定を行うことによってもたらされます。これらを組み合わせれば、全体的なセキュリティ態勢をよりよく理解でき、現在のコントロールで十分かどうかを知ることができるでしょう。 *他の何千もの企業がクラウドネイティブスタックをどのように保護しているかについて、データで実態を見るには、* [クラウドネイティブセキュリティの状態レポート](https://www.paloaltonetworks.jp/resources/research/cloud-native-security-report)*をご確認ください。* *** ** * ** *** ## Related Blogs ### [Cybersecurity](https://www.paloaltonetworks.com/blog/category/cybersecurity-jp/?lang=ja&ts=markdown), [Endpoint](https://www.paloaltonetworks.com/blog/category/endpoint/?lang=ja&ts=markdown), [Products and Services](https://www.paloaltonetworks.com/blog/category/products-and-services-ja/?lang=ja&ts=markdown), [Threat Prevention](https://www.paloaltonetworks.com/blog/category/threat-prevention/?lang=ja&ts=markdown) [#### 分析・検知結果の情報粒度により大きく変わるインシデント対応時間](https://origin-researchcenter.paloaltonetworks.com/blog/2024/04/bring-mttd-and-mttr-closer-to-zero/?lang=ja) ### [Secure the Cloud](https://www.paloaltonetworks.com/blog/category/secure-the-cloud-2/?lang=ja&ts=markdown) [#### サイバーセキュリティ対談: 自律化するシステム運用の実現とセキュリティの確保](https://origin-researchcenter.paloaltonetworks.com/blog/2021/04/cybersecurity-talk-implement-autonomous-devsecops/?lang=ja) ### [Secure the Cloud](https://www.paloaltonetworks.com/blog/category/secure-the-cloud-2/?lang=ja&ts=markdown) [#### サイバーセキュリティ対談:コンテナセキュリティの考え方](https://origin-researchcenter.paloaltonetworks.com/blog/2020/07/cybser-security-talk-container-security/?lang=ja) ### [Secure the Cloud](https://www.paloaltonetworks.com/blog/category/secure-the-cloud-2/?lang=ja&ts=markdown), [Secure the Future](https://www.paloaltonetworks.com/blog/category/secure-the-future-2/?lang=ja&ts=markdown) [#### 高精度の脅威インテリジェンスをPrisma Cloudに統合](https://origin-researchcenter.paloaltonetworks.com/blog/2020/07/cloud-autofocus-prisma-integration/?lang=ja) ### [Secure the Cloud](https://www.paloaltonetworks.com/blog/category/secure-the-cloud-2/?lang=ja&ts=markdown) [#### テレワーク環境整備がもたらす変化](https://origin-researchcenter.paloaltonetworks.com/blog/2020/06/changes-improving-telework/?lang=ja) ### [Secure the Cloud](https://www.paloaltonetworks.com/blog/category/secure-the-cloud-2/?lang=ja&ts=markdown), [Secure the Enterprise](https://www.paloaltonetworks.com/blog/category/secure-the-enterprise-2/?lang=ja&ts=markdown), [Secure the Future](https://www.paloaltonetworks.com/blog/category/secure-the-future-2/?lang=ja&ts=markdown) [#### エンドツーエンドでのゼロトラストの実現](https://origin-researchcenter.paloaltonetworks.com/blog/2020/06/network-end-to-end-zero-trust/?lang=ja) ### Subscribe to the Blog! Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more. ![spinner](https://origin-researchcenter.paloaltonetworks.com/blog/wp-content/themes/panwblog2023/dist/images/ajax-loader.gif) Sign up Please enter a valid email. By submitting this form, you agree to our [Terms of Use](https://www.paloaltonetworks.com/legal-notices/terms-of-use?ts=markdown) and acknowledge our [Privacy Statement](https://www.paloaltonetworks.com/legal-notices/privacy?ts=markdown). Please look for a confirmation email from us. If you don't receive it in the next 10 minutes, please check your spam folder. This site is protected by reCAPTCHA and the Google [Privacy Policy](https://policies.google.com/privacy) and [Terms of Service](https://policies.google.com/terms) apply. {#footer} {#footer} ## Products and Services * [AI-Powered Network Security Platform](https://www.paloaltonetworks.com/network-security?ts=markdown) * [Secure AI by Design](https://www.paloaltonetworks.com/precision-ai-security/secure-ai-by-design?ts=markdown) * [Prisma AIRS](https://www.paloaltonetworks.com/prisma/prisma-ai-runtime-security?ts=markdown) * [AI Access Security](https://www.paloaltonetworks.com/sase/ai-access-security?ts=markdown) * [Cloud Delivered Security Services](https://www.paloaltonetworks.com/network-security/security-subscriptions?ts=markdown) * [Advanced Threat Prevention](https://www.paloaltonetworks.com/network-security/advanced-threat-prevention?ts=markdown) * [Advanced URL Filtering](https://www.paloaltonetworks.com/network-security/advanced-url-filtering?ts=markdown) * [Advanced WildFire](https://www.paloaltonetworks.com/network-security/advanced-wildfire?ts=markdown) * [Advanced DNS Security](https://www.paloaltonetworks.com/network-security/advanced-dns-security?ts=markdown) * [Enterprise Data Loss Prevention](https://www.paloaltonetworks.com/sase/enterprise-data-loss-prevention?ts=markdown) * [Enterprise IoT Security](https://www.paloaltonetworks.com/network-security/enterprise-device-security?ts=markdown) * [Medical IoT Security](https://www.paloaltonetworks.com/network-security/medical-device-security?ts=markdown) * [Industrial OT Security](https://www.paloaltonetworks.com/network-security/medical-device-security?ts=markdown) * [SaaS Security](https://www.paloaltonetworks.com/sase/saas-security?ts=markdown) * [Next-Generation Firewalls](https://www.paloaltonetworks.com/network-security/next-generation-firewall?ts=markdown) * [Hardware Firewalls](https://www.paloaltonetworks.com/network-security/hardware-firewall-innovations?ts=markdown) * [Software Firewalls](https://www.paloaltonetworks.com/network-security/software-firewalls?ts=markdown) * [Strata Cloud Manager](https://www.paloaltonetworks.com/network-security/strata-cloud-manager?ts=markdown) * [SD-WAN for NGFW](https://www.paloaltonetworks.com/network-security/sd-wan-subscription?ts=markdown) * [PAN-OS](https://www.paloaltonetworks.com/network-security/pan-os?ts=markdown) * [Panorama](https://www.paloaltonetworks.com/network-security/panorama?ts=markdown) * [Secure Access Service Edge](https://www.paloaltonetworks.com/sase?ts=markdown) * [Prisma SASE](https://www.paloaltonetworks.com/sase?ts=markdown) * [Application Acceleration](https://www.paloaltonetworks.com/sase/app-acceleration?ts=markdown) * [Autonomous Digital Experience Management](https://www.paloaltonetworks.com/sase/adem?ts=markdown) * [Enterprise DLP](https://www.paloaltonetworks.com/sase/enterprise-data-loss-prevention?ts=markdown) * [Prisma Access](https://www.paloaltonetworks.com/sase/access?ts=markdown) * [Prisma Browser](https://www.paloaltonetworks.com/sase/prisma-browser?ts=markdown) * [Prisma SD-WAN](https://www.paloaltonetworks.com/sase/sd-wan?ts=markdown) * [Remote Browser Isolation](https://www.paloaltonetworks.com/sase/remote-browser-isolation?ts=markdown) * [SaaS Security](https://www.paloaltonetworks.com/sase/saas-security?ts=markdown) * [AI-Driven Security Operations Platform](https://www.paloaltonetworks.com/cortex?ts=markdown) * [Cloud Security](https://www.paloaltonetworks.com/cortex/cloud?ts=markdown) * [Cortex Cloud](https://www.paloaltonetworks.com/cortex/cloud?ts=markdown) * [Application Security](https://www.paloaltonetworks.com/cortex/cloud/application-security?ts=markdown) * [Cloud Posture Security](https://www.paloaltonetworks.com/cortex/cloud/cloud-posture-security?ts=markdown) * [Cloud Runtime Security](https://www.paloaltonetworks.com/cortex/cloud/runtime-security?ts=markdown) * [Prisma Cloud](https://www.paloaltonetworks.com/prisma/cloud?ts=markdown) * [AI-Driven SOC](https://www.paloaltonetworks.com/cortex?ts=markdown) * [Cortex XSIAM](https://www.paloaltonetworks.com/cortex/cortex-xsiam?ts=markdown) * [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?ts=markdown) * [Cortex XSOAR](https://www.paloaltonetworks.com/cortex/cortex-xsoar?ts=markdown) * [Cortex Xpanse](https://www.paloaltonetworks.com/cortex/cortex-xpanse?ts=markdown) * [Unit 42 Managed Detection \& Response](https://www.paloaltonetworks.com/cortex/managed-detection-and-response?ts=markdown) * [Managed XSIAM](https://www.paloaltonetworks.com/cortex/managed-xsiam?ts=markdown) * [Threat Intel and Incident Response Services](https://www.paloaltonetworks.com/unit42?ts=markdown) * [Proactive Assessments](https://www.paloaltonetworks.com/unit42/assess?ts=markdown) * [Incident Response](https://www.paloaltonetworks.com/unit42/respond?ts=markdown) * [Transform Your Security Strategy](https://www.paloaltonetworks.com/unit42/transform?ts=markdown) * [Discover Threat Intelligence](https://www.paloaltonetworks.com/unit42/threat-intelligence-partners?ts=markdown) ## Company * [About Us](https://www.paloaltonetworks.com/about-us?ts=markdown) * [Careers](https://jobs.paloaltonetworks.com/en/) * [Contact Us](https://www.paloaltonetworks.com/company/contact-sales?ts=markdown) * [Corporate Responsibility](https://www.paloaltonetworks.com/about-us/corporate-responsibility?ts=markdown) * [Customers](https://www.paloaltonetworks.com/customers?ts=markdown) * [Investor Relations](https://investors.paloaltonetworks.com/) * [Location](https://www.paloaltonetworks.com/about-us/locations?ts=markdown) * [Newsroom](https://www.paloaltonetworks.com/company/newsroom?ts=markdown) ## Popular Links * [Blog](https://www.paloaltonetworks.com/blog/?ts=markdown) * [Communities](https://www.paloaltonetworks.com/communities?ts=markdown) * [Content Library](https://www.paloaltonetworks.com/resources?ts=markdown) * [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia?ts=markdown) * [Event Center](https://events.paloaltonetworks.com/) * [Manage Email Preferences](https://start.paloaltonetworks.com/preference-center) * [Products A-Z](https://www.paloaltonetworks.com/products/products-a-z?ts=markdown) * [Product Certifications](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance?ts=markdown) * [Report a Vulnerability](https://www.paloaltonetworks.com/security-disclosure?ts=markdown) * [Sitemap](https://www.paloaltonetworks.com/sitemap?ts=markdown) * [Tech Docs](https://docs.paloaltonetworks.com/) * [Unit 42](https://unit42.paloaltonetworks.com/) * [Do Not Sell or Share My Personal Information](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd) ![PAN logo](https://www.paloaltonetworks.com/etc/clientlibs/clean/imgs/pan-logo-dark.svg) * [Privacy](https://www.paloaltonetworks.com/legal-notices/privacy?ts=markdown) * [Trust Center](https://www.paloaltonetworks.com/legal-notices/trust-center?ts=markdown) * [Terms of Use](https://www.paloaltonetworks.com/legal-notices/terms-of-use?ts=markdown) * [Documents](https://www.paloaltonetworks.com/legal?ts=markdown) Copyright © 2026 Palo Alto Networks. All Rights Reserved * [![Youtube](https://www.paloaltonetworks.com/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks) * [![Podcast](https://www.paloaltonetworks.com/content/dam/pan/en_US/images/icons/podcast.svg)](https://www.paloaltonetworks.com/podcasts/threat-vector?ts=markdown) * [![Facebook](https://www.paloaltonetworks.com/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/) * [![LinkedIn](https://www.paloaltonetworks.com/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks) * [![Twitter](https://www.paloaltonetworks.com/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks) * EN Select your language