Gartner Research

クラウド・サービス・プロバイダーをリスク・ベースで評価する

Published: 25 February 2022

Summary

セキュリティ/リスク・マネジメントのリーダーは、増え続けるクラウド・サービス・プロバイダーのセキュリティを評価するよう要請されている。効果的に評価を行い、不要なリソースを消費しないようにするには、極めて実利的なリスク・ベースのアプローチを採用する必要がある。

Included in Full Research

Overview

主要な所見
  • Gartnerの調査では、2025年までにワークロードの70%がパブリック・クラウドでホストされるようになり、企業の50%が意図的にマルチクラウドを採用する。セキュリティ・チームは、要求されたクラウド・サービス・プロバイダー (CSP) のすべての評価に同じ労力をかけることはできない。

  • CSPセキュリティ・レビューに詳細な質問票を使用した企業と、標準的な質問票を使用した企業、あるいは質問票自体を使用しなかった企業の間で、セキュリティに関するエクスペリエンスに違いがあることを示す根拠はない。

  • 「画一的な汎用」アプローチ (いまだに企業にとって一般的な出発点となっている) をCSPのセキュリティ・アセスメントで使用すると、拡張性に欠け、すべてのCSPに当てはめることができない。また、効率が悪く、効果もない。

推奨事項

クラウド・セキュリティの責任を負うセキュリティ/リスク・マネジメント (SRM) のリーダーは、以下を行う。

  • 自社の使用法とデータに加え、セキュリティ侵害や使用不能時の影響を検証することで、各CSPのリスクの大きさを見積もる。これに基づく評価プロセスを実施する。

  • 既存のサードパーティによるCSPのアテステーション (SOC2やISO27001など) とセキュリテーティング・サービスのデータを自社での評価に組み込んで、アセスメント加速する。

  • クラウド・セキュリティ・アライアンス (CSA) のコンセンサス・アセスメント・イニシアティブ・アンケート (CAIQ) などのクラウド・セキュリティ標準を使用して、アセスメント・プロセスを簡略化/標準化する。質問票をゼロから作成しない。

  • CSPの透明性とアセスメント・プロセスの必要性について、現実的な期待値を維持する。アセスメント・プロセスには長期にわたる「継続的」な評価が必要である。データが不完全なままで意思決定を下す必要があることを理解する。

To view the entire document, log in or purchase

Analysts:

Yuichi Isoda

Access Research

Already a Gartner client?

Just stopping by?

To view this research and much more, become a client.

Speak with a Gartner specialist to learn how you can access peer and practitioner research backed by proprietary data, insights, advice and tools to help you achieve stronger performance.

By clicking the "Continue" button, you are agreeing to the Gartner Terms of Use and Privacy Policy.

Gartner research: Trusted insight for executives and their teams

What is Gartner research?

Gartner research, which includes in-depth proprietary studies, peer and industry best practices, trend analysis and quantitative modeling, enables us to offer innovative approaches that can help you drive stronger, more sustainable business performance.

Gartner research is unique, thanks to:

Independence and objectivity

Our independence as a research firm enables our experts to provide unbiased advice you can trust.

Actionable insights

Not only is Gartner research unbiased, it also contains key take-aways and recommendations for impactful next steps.

Proprietary methodologies

Our research practices and procedures distill large volumes of data into clear, precise recommendations.

Gartner research is just one of our many offerings.

We provide actionable, objective insight to help organizations make smarter, faster decisions to stay ahead of disruption and accelerate growth.

Tap into our experts

We offer one-on-one guidance tailored to your mission-critical priorities.

Pick the right tools and providers

We work with you to select the best-fit providers and tools, so you avoid the costly repercussions of a poor decision.

Create a network

Connect directly with peers to discuss common issues and initiatives and accelerate, validate and solidify your strategy.

Experience Information Technology conferences

Join your peers for the unveiling of the latest insights at Gartner conferences.

©2022 Gartner, Inc. and/or its affiliates. All rights reserved. Gartner is a registered trademark of Gartner, Inc. and its affiliates. This publication may not be reproduced or distributed in any form without Gartner’s prior written permission. It consists of the opinions of Gartner’s research organization, which should not be construed as statements of fact. While the information contained in this publication has been obtained from sources believed to be reliable, Gartner disclaims all warranties as to the accuracy, completeness or adequacy of such information. Although Gartner research may address legal and financial issues, Gartner does not provide legal or investment advice and its research should not be construed or used as such. Your access and use of this publication are governed by Gartner’s Usage Policy. Gartner prides itself on its reputation for independence and objectivity. Its research is produced independently by its research organization without input or influence from any third party. For further information, see Guiding Principles on Independence and Objectivity.