この記事では、クラウド向けのアプリケーションをデプロイするときに考慮すべきセキュリティ アクティビティと制御について説明します。 Microsoft セキュリティ開発ライフサイクル (SDL) のリリースと対応のフェーズ中に考慮するセキュリティの質問と概念について説明します。 目標は、より安全なアプリケーションをデプロイするために使用できるアクティビティと Azure サービスを定義するのに役立つことです。
この記事では、次の SDL フェーズについて説明します。
- リリース
- Response
Release
リリース フェーズの焦点は、公開リリース用のプロジェクトを準備することです。 これには、リリース後のサービス タスクを効果的に実行し、後で発生する可能性のあるセキュリティの脆弱性に対処する方法を計画することが含まれます。
リリース前にアプリケーションのパフォーマンスを確認する
アプリケーションをリリースしたり更新プログラムを運用環境にデプロイしたりする前に、アプリケーションのパフォーマンスを確認します。 Azure Load Testing を使用してクラウドベースのロード テストを実行することにより、アプリケーションのパフォーマンスの問題を検出し、デプロイの品質を改善し、アプリケーションが常に稼働または使用可能状態に維持されることと、起動のためにアプリケーションがトラフィックを処理できることを確認します。
Web アプリケーション ファイアウォールをインストールする
Web アプリケーションは、SQL インジェクションやクロスサイト スクリプティングなど、悪意のある攻撃の頻繁なターゲットです。 アプリケーション コードでこれらの攻撃を防ぐには複雑な場合があり、アプリケーションの複数のレイヤーにわたって厳密なメンテナンス、修正プログラムの適用、監視が必要になります。 一元化された Web アプリケーション ファイアウォール (WAF) は、個々の Web アプリケーションをセキュリティで保護するのではなく、中央のポイントで脆弱性に対処することでセキュリティ管理を簡素化します。
Azure Web Application Firewall for Azure Application Gateway および Azure Front Door では、一般的なエクスプロイトや脆弱性に対する一元的な保護が提供されます。 WAF では 、OWASP コア 規則セット 3.0 または 2.2.9 の規則を使用して、Web アプリケーションに堅牢なセキュリティを提供します。
インシデント対応計画を作成する
時間の経過と共に出現する可能性のある新しい脅威に対処するためには、インシデント対応計画を準備することがきわめて重要です。 インシデント対応計画の準備には、適切なセキュリティ緊急連絡先を特定することと、組織の他のグループから継承したコードとライセンスを付与されたサード パーティのコードに対するセキュリティ サービス プランの確立が含まれます。
最終セキュリティ レビューを実施する
実行されたすべてのセキュリティ アクティビティを丹念にレビューすることで、ソフトウェア リリースやアプリケーションの準備ができていることを確認できます。 最終セキュリティ レビュー (FSR) には、通常、脅威モデル、ツールの出力、要件フェーズで定義した品質ゲートとバグ バーへの適合状況を調べることが含まれます。
リリースとアーカイブを承認する
リリース前にソフトウェアを認証することで、セキュリティとプライバシーの要件が満たされていることを保証することができます。 すべての関連データをアーカイブすることは、リリース後のサービス タスクの実行には不可欠です。 また、アーカイブにより、持続的なソフトウェア エンジニアリングに関連する長期的なコストを削減することもできます。
Response
リリース後の対応フェーズは、ソフトウェアに対する新種の脅威や脆弱性の報告に対して開発チームが適切に対応できるようにすることに重点を置いています。
インシデント対応計画を実行する
リリース フェーズで策定されたインシデント対応計画を実施できることは、出現するソフトウェアのセキュリティやプライバシーの脆弱性から顧客を保護するためには不可欠です。
アプリケーション パフォーマンスを監視する
アプリケーションのデプロイ後の継続的な監視により、パフォーマンスの問題とセキュリティの脆弱性を検出できる可能性があります。
アプリケーションの監視を支援する Azure サービスは次のとおりです。
- Azure アプリケーション Insights
- Microsoft Defender for Cloud
Application Insights
Application Insights は、複数のプラットフォームで使用できる Web 開発者向けの拡張可能なアプリケーション パフォーマンス管理 (APM) サービスです。 これを使用して、ライブ Web アプリケーションを監視することができます。 Application Insights は、パフォーマンスの異常を自動的に検出します。 強力な分析ツールが含まれており、それを使って問題を診断し、ユーザーが実際にアプリで行っていることを把握できます。 Application Insights は、パフォーマンスやユーザビリティを継続的に向上させるうえで役立つように設計されています。
Microsoft Defender for Cloud
Microsoft Defender for Cloud では、Web アプリケーションなどの Azure リソースのセキュリティ状況が非常にわかりやすく表示され、かつ、セキュリティを制御できるため、脅威を防止し、検出し、それらに対応できます。 Microsoft Defender for Cloud では、見過ごされる可能性がある脅威を検出できます。 これは、さまざまなセキュリティ ソリューションと連携します。
Defender for Cloud の Free レベルでは、Azure リソースに対してのみ限定的なセキュリティを提供します。 Defender for Cloud の Standard レベルでは、機能が使用できる対象が増え、オンプレミスのリソースや他のクラウドでも使用できるようになります。 Defender for Cloud Standard でできること:
- セキュリティの脆弱性を検出して修正する。
- 悪意のあるアクティビティをブロックするため、アクセスとアプリケーションの制御を適用する。
- 分析とインテリジェンスを使用して脅威を検出する。
- 攻撃を受けたときに迅速に対応する。
次のステップ
次の記事では、セキュリティで保護されたアプリケーションを設計して開発するのに役立つセキュリティ制御とアクティビティが推奨されています。