ライフサイクル全体にわたるアプローチを使用したクラウド ネイティブ アプリケーションの保護

May 08, 2020
1 minutes
... views

Prisma Cloud by Palo Alto Networks, lifecycle protection for cloud native applications. Describing the Gartner 2020 report on "Top Security and Risk Management Trends."

セキュリティ プロフェッショナルは、まるで1つひとつの問題ごとにポイント ツールが存在するかのように、膨大な数のツールに翻弄されています。もちろん、これらのツールをより包括的なソリューションへとスマートにパッケージ化したプラットフォームは提供されていますが、現時点では、これらのプラットフォームが、ソフトウェア開発ライフサイクルの特定の段階にしか焦点を当てられていないという印象が強いようです。多くのセキュリティ チームが必要としているのは、ライフサイクル全体を見据えた、よりシンプルなクラウド ネイティブ アプリケーション保護のアプローチです。

この記事では、クラウド セキュリティ体制管理(CSPM)とクラウド ワークロード保護プラットフォーム(CWPP)を、クラウド ネイティブ アプリケーション保護という新たな領域へと統合することで、ライフサイクル全体を対象とするアプローチを実現しつつセキュリティを簡素化する、という新たなトレンドについて紹介したいと思います。さらに、このような統合に付随する推奨事項についてもいくつか紹介いたします。

Gartnerが最近発表した「セキュリティとリスク管理の上位トレンド」では、CWPPとCSPMの機能を開発環境と本番環境にわたって融合し、コンテナ/サーバーレス保護も実現しているベンダーを3社紹介しており、パロアルトネットワークスはその1社に挙げられています。

クラウド ネイティブ アプリケーションの保護が難しくなる理由

セキュリティとリスクのプロフェッショナルがクラウド ネイティブのアプリケーションで直面する数多くの課題には、次のようなものがあります。

保護すべきエンティティの数が多い

DevOpsおよびインフラストラクチャ チームは、マイクロサービスを利用し、コンテナ、Kubernetes、およびサーバーレスの機能を組み合わせながら、クラウド ネイティブ アプリケーションを実行しています。

エンティティ数の増加は、絶えず増加しているクラウドの利用とともに起きています。

この組み合わせにより、運用環境およびアプリケーション ライフサイクル全体の両方において、保護が必要なエンティティの数が増加します。

環境が常に変化し続けている

パブリックおよびプライベートのクラウド環境は、今日の開発およびDevOpsチームによる急速なリリース サイクルのために、常に変化しています。

企業は、毎週、場合によっては毎日展開するため、リリース速度を遅くすることなくこれらの展開を制御しようとするセキュリティ担当者は課題に直面します。

マルチクラウド環境やハイブリッドクラウド環境など、アーキテクチャが多様化している

企業はパブリックおよびプライベート クラウド、クラウド サービス、アプリケーション アーキテクチャを幅広く組み合わせて使用しています。

セキュリティ チームには、このようなインフラストラクチャ全体の問題に対応し、ギャップが発生した場合に可視性とセキュリティがどのような影響を受けるかを把握する責務があります。

アプリケーション ライフサイクル全体にわたる統合セキュリティの必要性

クラウド ネイティブ アプリケーションとクラウド環境のセキュリティを確保するためには、導入作業の前にセキュリティ コントロールの問題を解決しておかなければなりません。具体的には、統合開発環境(IDE)、セキュリティ構成管理(SCM)、継続的インテグレーション(CI)のワークフロー、イメージ レジストリに脆弱性スキャンと強化チェックを組み込み、開発チームへのフィードバックを迅速に行うことで、導入作業よりも前にセキュリティの問題に対処します。

また最先端の企業にとって、クラウド環境と実行中アプリケーションの保護は最も重要な課題です。クラウドの構成を継続的に監視すると同時に、そのインフラストラクチャを基盤に実行されるVM、コンテナ、サーバーレス アプリケーションを保護することもセキュリティ チームの責任です。

ここで統合プラットフォームがあれば、ライフサイクル全体およびスタックの上流と下流に、企業のセキュリティ対策を拡張することができます。

新たに登場したカテゴリ: クラウド ネイティブ アプリケーション保護プラットフォーム

Gartnerが最近発表した「セキュリティとリスク管理の上位トレンド」では、セキュリティとリスクのプロフェッショナルにとって重要なテーマや要件が指摘されています。このレポートには、Gartnerによる次のような記述があります。

「クラウド ネイティブ アプリケーションの保護というニーズに対応する形で、CWPPとCSPMの市場がクラウド ネイティブ アプリケーション保護プラットフォームへと収束する動きが急速に進んでいます。コンテナやサーバーレス機能を開発段階でスキャンできるようにすることは、あらゆるCWPPの必須要件になりつつあります。同様に、コンテナやサーバーレス機能のランタイム保護や、開発とランタイムにまたがるCSPMも必須の要件となっています。」

私たちは、このレポートで紹介されている8番目のトレンドには、クラウド ワークロード保護の改善を模索しているセキュリティとリスク管理(SRM)のリーダーに向けた、Gartnerの推奨事項が含まれていると考えています。

これらの中からパロアルトネットワークスが抜粋してまとめた重要な推奨事項を紹介します。

  • サーバー ワークロードの保護やコンテナ セキュリティ機能など、クラウド ワークロードの保護要件に対応する。
  • ワークロードが適切に設定されている状態を常に維持できるようCSPMの優先順位を設定し、CSPMを開発プロセスに拡張する。
  • 自動化を実現するために、セキュリティ プロバイダがAPIに完全対応していることを確認する。
  • コンテナおよびサーバーレス向けの機能を含むCWPPとCSPMが単一のソリューションに融合された、包括的なクラウド ネイティブ アプリケーション保護プラットフォームを検討する。

私たちには、パロアルトネットワークスこそクラウド ネイティブ アプリケーション保護における最善の選択肢という自負があります。

2019年11月、パロアルトネットワークスは、Prisma Cloudが業界で最も包括的なクラウド ネイティブ セキュリティ プラットフォームであると発表しました。これは、CSPMとCWPPにわたるニーズに対応し、evident.io、RedLock、PureSec、Twistlockが提供するクラス最高水準の機能を正式に融合したことを受けてのものです。2020年下半期には、Prisma Cloudのさらなる機能強化を実現。最近買収したAporetoとの統合により、あらゆるクラウドのアプリケーションを対象としたIDベースのマイクロセグメンテーションが追加されました。

パロアルトネットワークスが提供する機能を通してクラウド ネイティブ アプリケーション保護の推奨要件に直接対処できると強く確信しているため、このレポートでパロアルトネットワークスが正式に言及されたことを光栄に思います。

クラウド ネイティブ アプリケーションの保護に関するGartnerの知見と推奨事項について詳しく確認するには、「セキュリティとリスク管理の上位トレンド」を今すぐダウンロードしてください。


Using a Full Lifecycle Approach to Secure Cloud Native Applications

May 08, 2020
4 minutes
... views

Prisma Cloud by Palo Alto Networks, lifecycle protection for cloud native applications. Describing the Gartner 2020 report on "Top Security and Risk Management Trends."

Security professionals are being deluged by a profusion of tools – there seem to be point tools for nearly every single issue. Thankfully, there are platforms that smartly package these tools into more comprehensive solutions. The trend many are seeing now, though, is that these platforms have so far only focused on certain parts of the software development lifecycle. What many security teams need are simpler, full lifecycle approaches to secure cloud native applications.

I want to highlight a trend of consolidating cloud security posture management (CSPM) and cloud workload protection platforms (CWPP) into the emerging area of cloud native application protection, which offer a full lifecycle approach and simplify security. In addition, I'll present subsequent recommendations stemming from the consolidation.

Palo Alto Networks was recently listed by Gartner in “Top Security and Risk Management Trends” as one of three sample vendors converging CWPP and CSPM capabilities across development and production, including container/serverless protection.

 

It Can Be Challenging to Secure Cloud Native Applications

Cloud native applications present tremendous challenges for security and risk professionals:

A larger number of entities to secure

DevOps and infrastructure teams are leveraging microservices – using a combination of containers, Kubernetes and serverless functions – to run their cloud native applications. This growth is happening in conjunction with a constantly increasing cloud footprint. This combination leads to a larger number of entities to protect, both in production and across the application lifecycle. 

 

Environments are constantly changing

Public and private cloud environments are constantly changing due to the rapid-release cycles employed by today’s development and DevOps teams. As enterprises deploy weekly or even daily, this presents a challenge for security personnel looking to gain control over these deployments without slowing down release velocity.

 

Architectures are diverse, spanning multi- and hybrid-cloud environments

Enterprises are using a wide-ranging combination of public and private clouds, cloud services and application architectures. Security teams are responsible for addressing this entire infrastructure and how any gaps impact visibility and security. 

 

The Need for Integrated Security Across the Application Lifecycle

In order to secure cloud native applications and cloud environments, security controls need to be addressed before deployment. This includes integrating vulnerability scanning and hardening checks into integrated developer environments (IDEs), security configuration management (SCM), continuous integration (CI) workflows and image registries to quickly pass feedback to the development teams and address security issues before deployments. 

Additionally, protecting cloud environments and running applications is a top requirement for modern enterprises. Security teams need to continuously monitor cloud configurations, while also protecting the VMs, containers and serverless applications running on top of that infrastructure.

This is where a consolidated platform helps organizations scale their security efforts, both across the lifecycle and up and down the entire stack.

 

An Emerging Category: Cloud Native Application Protection Platforms

Recently, Gartner published “Top Security and Risk Management Trends,” highlighting key themes and requirements for security and risk professionals. In the report, Gartner states:

“As a result of the protection needs of cloud-native applications, the CWPP and CSPM market are rapidly converging into cloud-native application protection platforms. Support for scanning of containers and serverless functions in development is becoming a mandatory requirement for any CWPP. Runtime protection of containers and serverless functions is also becoming a requirement. CSPM across development and runtime is becoming a requirement.”

In the report, under Trend No. 8, we think Gartner includes recommendations for security and risk management (SRM) leaders looking to improve their cloud workload protection. Here are a few key recommendations that Palo Alto Networks has chosen to summarize:

  • Address the requirements of protecting cloud workloads, including server workload protection and container security capabilities.
  • Prioritize CSPM to ensure workloads are configured properly and extend CSPM into the development process.
  • Ensure your security provider is fully API-enabled for automation.
  • Consider a comprehensive cloud-native application protection platform that combines CWPP and CSPM, including capabilities for containers and serverless, in a single solution.

 

We believe Palo Alto Networks is well-positioned to secure cloud native applications.

In November 2019, Palo Alto Networks announced that Prisma Cloud was the industry’s most complete Cloud Native Security Platform, officially combining best-in-class capabilities from evident.io, RedLock, PureSec and Twistlock to address the needs that organizations have across CSPM and CWPP. And in the second half of 2020, Prisma Cloud will strengthen its capabilities, adding identity-based microsegmentation for applications running on any cloud, through the integration of the recent acquisition of Aporeto.

We’re proud to be formally mentioned in this report, as we strongly feel our capabilities map directly to the suggested requirements for cloud native application protection.

To learn more about Gartner’s insights and recommendations for securing cloud native applications, download “Top Security and Risk Management Trends” today.


Subscribe to the Blog!

Sign up to receive must-read articles, Playbooks of the Week, new feature announcements, and more.