Dellows News

CloudbaseがECSサービススキャン提供 稼働状況に応じた脆弱性評価が可能に

Cloudbase株式会社は、同社が提供する国産CNAPP(CSPM、SBOM、脆弱性管理)「Cloudbase」において、Amazon Elastic Container Service(Amazon ECS)で稼働するサービスを対象とした「ECSサービススキャン」機能をリリースした。

稼働しているECSサービスが使用するコンテナイメージをスキャンし、検出した脆弱性をECSサービスと紐づけて確認できるようにするもの。実際の稼働状況や外部からのアクセス可能性を踏まえたリスク判断を支援する。

開発の背景と課題

コンテナを活用したシステムでは、アプリケーションを構成するコンテナイメージに含まれるOSパッケージやライブラリなどに脆弱性が存在する可能性があり、継続的な把握と適切な対応が求められている。

Cloudbaseではこれまで、コンテナレジストリに保存されたコンテナイメージを対象とした脆弱性スキャンを提供してきた。一方、コンテナイメージ単位のスキャンでは、そのイメージが実際のサービスで稼働しているか、またサービスがインターネットに公開されているかといった実際の利用状況を踏まえたリスク判断が難しいという課題があった。そこで、実際に稼働しているECSサービスを起点として脆弱性を把握できる機能の開発に至った。

今回リリースされたECSサービススキャンでは、稼働中のECSサービスが使用するコンテナイメージをスキャンし、検出された脆弱性をECSサービスと紐づけて確認できる。

また、ECSサービスのインターネット露出状況を加味したSSVCによるリスク評価にも対応する。これにより、脆弱性そのものの深刻度だけでなく、実際の稼働状況や外部からのアクセス可能性を踏まえて対応優先度を判断できるとしている。スキャンによって取得したソフトウェア情報はCloudbaseのソフトウェアコンポーネント一覧にも反映され、組織内で利用されているソフトウェアを横断的に確認できる。

なお、従来のコンテナイメージスキャンについても引き続き提供される。

SSVCによるリスク評価

SSVC (Stakeholder-Specific Vulnerability Categorization) は、米カーネギーメロン大学ソフトウェア工学研究所によって提案された脆弱性の対応優先度を判定するフレームワークである。

CVSSベーススコアのような脆弱性単体の評価ではなく、世間的な脆弱性の悪用状況、攻撃のしやすさ、検出されたリソースの公開状況や重要度といった様々な要素をもとに、対応優先度を判定する仕組みとなっている。

Cloudbase株式会社の概要

Cloudbase株式会社は、エンジニアとしてのバックグラウンドを持つ代表岩佐が2019年に創業したスタートアップ企業である。AWS・Microsoft Azure・Google Cloud・Oracle Cloudといったマルチクラウド環境におけるリスクを統合的に監視・管理できるセキュリティプラットフォーム「Cloudbase」を提供している。また、生成AIへの情報漏えいを防ぎ、安全なAI活用を支えるAIガバナンスプラットフォーム「Cloudbase AI」も提供している。

  • 社名:Cloudbase株式会社
  • 代表取締役CEO:岩佐晃也
  • 事業内容:「Cloudbase」および「Cloudbase AI」の開発・提供
  • 本社所在地:東京都港区三田3-2-8 THE PORTAL MITA 2F
  • 設立:2019年11月
  • 企業HP:https://cloudbase.co.jp/

本記事はCloudbase株式会社の発表をもとに作成されました。

アクセスランキング

今日

1週間