SaaSに関する企業のセキュリティ意識・対策には差がある
企業活動におけるSaaSの利用が浸透するなか、SaaSに起因するセキュリティインシデントが増えている印象です。企業はどういったリスクに注意を払うべきでしょうか。
SaaSを利用する場合、特にSaaSの提供事業者に機微な情報を預ける場合には、かねてから「そのサービス自体に情報漏洩リスクがないか」「預けたデータが置かれる場所に(どんな国のデータセンターに)リスクはないか」「預けたデータが二次利用されるおそれはないか」などを確認すべきだといわれてきました。
さらに最近の傾向としては、自社だけでなく、取引先が使用しているSaaSに起因するセキュリティ被害やトラブルといった、サプライチェーン上のリスクについても考慮する必要が出てきています。2023年には、社労士事務所が利用するSaaSがセキュリティ被害を被った結果、その社労士事務所に業務を委託していた企業にまで影響が及んでしまったという事件があり、大きな話題になりました。委託先をはじめとしたサプライチェーン上の各社がどんなSaaSを利用しているかについては、今後、注目していかなければならないでしょう。
SaaSの利用がはらむそうしたセキュリティリスクについて、企業の対策は進んでいるのでしょうか。
現状では、自社が利用するSaaSの提供事業者におけるセキュリティ対策について厳重に注意を払っている企業と、そうではない企業との差が開いているように感じています。今後、インシデント事例が蓄積していくことで、意識の底上げが進んでいくのではないかと推察しています。
株式会社アシュアード セキュリティエキスパート 真藤 直観氏
セキュリティ評価にあたっては「ユーザー企業として期待すること」を明確にする
貴社の調査 1 によると、セキュリティ対策が不十分なSaaS提供事業者が少なくないという結果が出ています。SaaSを導入する企業の担当者は、SaaSのセキュリティについて、具体的にどのような事項を確認すべきでしょうか。
まずは、導入を検討しているSaaSのセキュリティが、自社のセキュリティポリシーを満たすレベルかどうかを確認すべきでしょう。たとえば認証周りについては、力を入れているSaaS提供事業者も多く、SSO(シングルサインオン)での認証などに対応しているところが増えているようです。ユーザー企業としては、SSOを利用するうえでユーザーIDを管理できるのか、あるいは経由するIdP(※1)の仕様がどうなっているのかなどを確認するとよいでしょう。
(※1)IdP:Identity Provider。ユーザーの認証情報を管理し、クラウドサービスなどへの安全なアクセスを提供するためのシステム
また、リモートワークの普及により、リスクベース認証(※2)によって、社外からの疑わしいアクセスは止めたいというニーズを持っている企業もあると思います。リスクベース認証を採用しているSaaSは少ないのですが、選定ポイントの1つにはなるでしょう。
(※2)リスクベース認証:ユーザーの行動パターン(いつ、どこから、どのような経路でアクセスすることが多いかなど)を分析し、通常と異なる行動パターンによるアクセスが行われた際に、追加の認証を求めることなどにより、アクセスしているのが本人であることを確認する認証の方式
また、技術的な対策に加えて、SaaS提供事業者のサービス提供体制等についても確認が必要です。たとえば、業務上の重要度が高いSaaSを選定するうえでは、そのBCP対策をチェックすべきでしょう。SaaS提供事業者によっては、データのバックアップはとっていても、戻せるかどうかの確認をしていなかったり、災害などを考慮して同一システムを複数箇所に用意しておくといった対策を取っていなかったりするという話を聞くこともあります。
真藤さんが特に重視すべきだと考える評価ポイントなどはありますか。
個人的には、SaaS提供事業者が、情報セキュリティを管理・監督する責任者を配置しているかどうかに注目すべきだと考えます。CISOがいればベストですが、CEOやCIOが兼務する形であったとしても、そうした役割の人材を据えているかどうかから、セキュリティに対する事業者の姿勢が見えてくると思います。
また、SaaS提供事業者の資産管理の状況も重要です。資産管理については、利用しているシステム基盤や外部サービス、ソフトウェア、ライセンスなどまでをSaaS提供事業者自身が把握できていれば、「この事業者はしっかりやっている」と判断できます。脆弱性診断や障害発生時の訓練まで実施できていれば、なおよいでしょう。
SaaSの導入にあたっては、ここまでにあげたような事項をはじめとして、「ユーザー企業としてSaaS提供事業者にどんなセキュリティ機能や対策を期待するのか」をあらかじめ明確にし、チェックするポイントを洗い出しておくとよいでしょう。
ユーザー企業は、しっかりとした目的意識を持って、自社が利用するサービスのセキュリティ評価を行う必要があるということですね。
ええ。セキュリティ評価は企業のリスク管理の一部です。企業は、財務リスクやコンプライアンスリスクをはじめ、様々なリスクについて管理することが求められます。セキュリティリスクへの対策だけを「やらない」という選択肢はありません。
セキュリティチェックシートの運用を形骸化させないために
SaaS提供事業者に対するセキュリティ評価については、どのような方法が現在の主流でしょうか。
SaaSをはじめ、システムを利用するうえでのセキュリティリスクを管理するためには、セキュリティチェックシートを用いる企業が多いでしょう。情報システム部門・セキュリティ部門などの管理部門が、確認すべき項目を設問形式にして、システムを導入する部門や委託先企業に渡し、対策が「できているか」「できてきないか」をチェックしてもらうというものです。もしも現状ではこうした方法をとっておらず、これからセキュリティチェックシートを用意するという場合には、業界団体や中小企業庁が提供しているフォーマット 2 が参考になるでしょう。
自社がどのようなビジネスを行っているか、どのようなシステムをすでに使っているかなどによってもチェック項目は変わりますから、一概に「これだけチェックしておけば大丈夫」とはいえませんが、たとえば当社が提供する、SaaSとその提供事業者についてのセキュリティ評価サービスでは、120~130の項目を用意し、セキュリティ対策について全般的に確認を取るようにしています。具体的には、以下のような項目を定めています。
Assuredにおけるセキュリティ評価項目例
- SaaS提供事業者の組織体制やリスク管理体制
- 資産管理の方法
- 認証や暗号化の機能
- インフラ周りの仕組み
- オペレーション、脆弱性診断の状況
- コンプライアンスへの取組み
- ユーザー企業から預かったデータの管理方法・場所 など
適切なセキュリティ評価を行うためには、どのようなことを意識すべきでしょうか。
どんなデータをSaaS提供事業者に渡すことになるのか、そして企業として何を守らねばならないのかといった前提事項を整理したうえでセキュリティチェックシートの項目を作成することが大切です。そうした前提にズレや誤解があるまま作成されたセキュリティチェックシートでは、「この質問で何を確認しようとしているのか・何を求めているのか」が伝わりづらいものになってしまいます。そうすると、SaaS提供事業者からは「とりあえずチェックしておけばいい」と思われてしまいかねず、チェックが形骸化しやすくなってしまいます。
当社もSaaS提供事業者としてお客様からセキュリティチェックシートの記入を求められることがありますが、きちんとした方針にもとづいて作成されているセキュリティチェックシートは、目を通せば求めている回答や確認したいポイントが分かるものです。
セキュリティチェックシートを作成する段階で、確認したい事項や求める回答を具体的に想定しておくことが重要なのですね。
あわせて、セキュリティチェックシートの項目はできれば年に1~2回ほどのペースで、最新のガイドラインやインシデントを踏まえて見直すのがベストです。ただし最初に長大・詳細なチェックシートを作ってしまうと、見直しや継続が難しくなってしまいます。よくあるケースが、高度な知識やスキルを持った担当者が充実したセキュリティチェックシートを作ったのはよいものの、その担当者が異動や退職してしまうことで、その後の運用や更新が回らなくなるというものです。社内の運用リソースに合ったレベルのものを用意することも大切です。
SaaS提供事業者のセキュリティ対策が不足していた場合の対応策
SaaS提供事業者からセキュリティチェックシートへの回答が返ってきた際に、注意して確認すべき点はありますか。
まずは、回答の信頼性に留意する必要があるでしょう。特に、回答同士の整合性がとれているか、技術的に実現できそうにないことが書かれていないか、などは確認すべきです。
ビジネス部門から、「どうしてもこのSaaSを使いたい」といわれているものの、SaaS提供事業者からの回答を見ると、期待したほどのセキュリティ体制や機能を備えていない、というケースもあります。そうした場合には、SaaS提供事業者に改修やレベルアップに対応してもらえるかを確認するのも有効です。現状は期待に届かないセキュリティレベルであっても、将来的に改善するとの確約が得られるのであれば、導入に向けた道が開けるかもしれません。
また、SaaS提供事業者のセキュリティレベルが満たない点について、ユーザー企業側のセキュリティ対策で補うことができることもあるでしょう。セキュリティチェックシートの項目・要件を、すべて満たしていなければ使わないと決めてしまうのではなく、補完のためにどう動けるのかを考えることも必要です。
セキュリティチェックシートを用いる方法以外にも、有効なセキュリティ評価の手法はあるのでしょうか。
まず、SaaS提供事業者がリリースしているホワイトペーパーで、その事業者がどこまでセキュリティ対策を行っているかを確認するという方法があります。
ホワイトペーパーに記載されている情報は企業によってまちまちですが、各業界が出しているセキュリティガイドラインに沿って情報提供をしている事業者もあり、どの業界に強いのかを判断できる場合もあります。ただ、「どのように開発しているのか」「内部のユーザー認証はどうしているのか」「資産管理はどうしているのか」といった詳細なセキュリティ要件については、やはり事業者に直接聞かないと分かりません。
その他、企業のセキュリティ対策を分析・格付けしている外部のスコアリングサービスを利用したり、認証や規格への適合状況を確認するという方法もあるでしょう。
たとえば、情報セキュリティのガバナンスに関する認証規格であるISO/IEC 27014を取得していれば、セキュリティの面では信頼性が高いといえます。さらに、SOC2レポート 3 や、ISMAP 4 といった認証制度では、より広範囲について高度に審査しているので、ユーザー企業としては「このSaaS提供事業者は審査を通過するくらい、セキュリティに投資している」と判断することができます。認証の取得状況から分かる範囲についてはセキュリティチェックを割愛し、ユーザー企業として重視するポイントについてのみ、追加でSaaS提供事業者に確認してもいいでしょう。
無理なく運用できるセキュリティ評価方法の検討を
セキュリティ評価を進めるうえで、ユーザー企業が直面しがちな課題にはどのようなものがありますか。
やりとりの工数が多い、というのがよくある課題ですね。セキュリティチェックシートを利用する場合であれば、情報システム部門・セキュリティ部門がチェックシートを作成して、SaaSの導入を進めている事業部門に渡し、それがSaaS提供事業者の窓口担当者、SaaS提供事業者の技術部門へと渡り、逆のルートで回答が戻ってくることになります。さらにそのなかで不明点やその回答を口頭でやりとりすることもあるでしょう。壮大な伝言ゲームをしているうちに回答自体が途中で変わってしまうこともあり、回答の信頼性にも影響が出てしまいます。
手前味噌ですが、当社が提供するAssuredというサービスでは、SaaS提供事業者のセキュリティ評価を、スコアやレポートとして提供しており、評価が変われば随時、契約企業に情報発信する仕組みを整えています。たとえばこうしたサービスを利用することで、セキュリティ評価にかかる負担を削減することも可能かと思います。
SaaSを導入する際には、迅速に利用を開始したいというケースも少なくなく、セキュリティ評価にかかる時間と工数について課題を感じている担当者の方も多そうです。
たとえば、事業部ですでに案件が立ち上がっており、そこで特定のSaaSを新たに使用したいという場合に、情報システム部門・セキュリティ部門が、セキュリティチェックや使用可否の判断について急かされるといったことは、しばしば生じ得ると思います。解決策の例として、Assuredでは「使っても大丈夫」「問題がある」「この部分は運用でフォローしなければならない」といった、利用にむけた判断材料になるような、第三者的な基準・アドバイスを提供しています。
セキュリティ担当者としては、技術的なリスクが理解できてしまうがゆえに、そうしたリスクをすべて解消しないと自分たちの責務が果たせていないように感じてしまったり、ビジネス部門の要望や状況についても分かるがゆえに、セキュリティとビジネスの板挟みになって悩むことも少なくないと思います。そうした方々には当社のサービスを含め、自社のいまの状況やリソースを念頭に、運用上無理のない、最適なセキュリティ評価のかたちを検討していただけたらと思います。
(取材・文:渡邊智則、写真:岩田伸久)