クラウドからの情報漏えい、責任は誰に? SaaSやPaaSの大前提「責任共有モデル」とは 総務省が解説(2/2 ページ)
責任分界点の把握は、セキュリティ事故への備え
責任共有モデルは、利用企業が把握することが大前提だ。事業者側が責任範囲を明確にして明文化していても、利用企業が把握していなければセキュリティ事故につながる可能性がある。この場合、契約上は利用企業の責任が問われるため、きちんとチェックする必要があると佐々木主査は話す。
万が一セキュリティ事故が起きたときに備えて、対応を利用企業と事業者の間で相互認識しておく必要がある。その際にどちらが責任を取るか明確にするためにも、責任分界点の把握が重要となる。
クラウドサービスの提供形態が複雑化 「関係するサービスを気にすると良い」
クラウドサービスの提供形態が複雑化している場合もある。「Amazon Web Services」や「Microsoft Azure」のようなPaaS・IaaSの上に独自のSaaSを構築したり、API連携などで複数のサービスを合わせて1つのクラウドサービスとして提供したりする事例だ。
複数の事業者が関わっている場合、基本的には利用企業と直接契約する事業者との間で責任範囲を明確化することが重要になる。
佐々木主査は「使うサービスの背後にどんなクラウドサービスが関わっているかを気にすると良い。例えばIaaSの基盤が海外にあり、そこにデータが蓄積されていることを把握せず利用するのはリスクが高い」とアドバイスする。障害が起きたときの原因把握や対応スピードにも差が出る。
事業者が提供する設定確認ツールの活用を推奨
総務省はクラウドサービスを提供する事業者に対して、利用企業がサービスの利用環境やリスクなどを判断できる情報を提供するよう求めている。クラウドの設定内容を確認するツールや理解促進に役立つ資料を提供している事業者もあるといい、利用企業にはこうした情報の積極的な活用を推奨している。
「一概に利用企業側の問題だけでセキュリティ事故が起きるわけではなく、事業者側にもできることはある」(佐々木主査)として、同省は利用企業と事業者それぞれ意見を聞きながら「どちらが悪い」ではなくお互いに安心安全なクラウドサービスを目指し、22年3月までに新たな施策を行う予定だ。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
「焼肉きんぐ」個人情報約1079万件が漏えい 公式アプリのシステムに不正アクセス ほぼ全会員分に相当
-
2
個人向けGeminiのモデル選択が厳格化 無料ユーザーが使えるのは「Flash-Lite」のみに
-
3
大和証券、22万件情報漏えいか 顧客約11万人の口座番号も
-
4
日経社員のGoogle Workspaceに不正ログイン 1646人分の個人情報漏えいか
-
5
「Androidのマイナンバーカード」提供へ 20日から 物理カードなしでも本人確認など可能に
-
6
大阪公立大、システム障害で1週間近く休講に 出願期間中で入試にも影響
-
7
「OpenAIの文化は壊れている」──安全性報告書を統括した従業員が退社し、寄稿
-
8
タイムズカー漏えいで集団訴訟の動き、登録3000人弱 呼び掛けた弁護士に聞いた──「謝罪で済む案件ではない」
-
9
渋谷区でシステム障害、窓口業務を縮小 復旧の見通し立たず
-
10
韓国の銀行6行にサイバー攻撃 計2万5000人超の個人情報流出──AIエージェントを使った可能性も 現地報道
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR