IBM Cloud、企業ワークロードをコンプライアンスとともに安全に実行する
金融やヘルスケアなどの規制業界向けに、展開可能なアーキテクチャと自動化されたセキュリティ・チェックを使用して、 IBM Cloud®、コンプライアンスに準拠したエンタープライズ・ワークロードを安全に実行する方法を学びます。
IBM Cloud® のプラットフォームの中核にある継続的なコンプライアンスにより、お客様のチームは、規制対象でミッションクリティカルなエンタープライズ・ワークロードをクラウドで安全に開発、デプロイ、管理するためのあらゆるツールを自由に利用できます。
金融サービスのような規制の厳しい業界にとって、クラウド環境で継続的なコンプライアンスを実現することは、 お客様データやアプリケーションデータを保護するための重要な第一歩である。 これまでは、そのプロセスは難しく、人の手によるものであったため、組織はリスクにさらされていました。 しかし、 IBM Cloud、事前に定義されたデプロイ可能なアーキテクチャで作業し、 プロジェクトでリソースとインフラストラクチャーをコード・デプロイメントとして定義および管理する成果物の集合。 インフラ・アズ・コードのデプロイを自動化し、日々のワークフローに自動セキュリティチェックを統合してリスクを最小限に抑えることができる。
IBM Cloud を利用すれば、ソリューション・アーキテクト、コンプライアンス・マネジャー、インフラ DevOps チーム、アプリケーション開発チームに至るまで、チーム全体がシフト・レフトのアプローチを利用して、クラウド・ソリューションの開発・展開時にセキュリティ・リスクとエクスポージャを早期に特定することができる。 これにより、セキュリティーとコンプライアンスをワークフローと組織文化の中心に据え、企業が自信を持ってクラウドで運用できるようにします。
コンプライアンス戦略の定義
IBM Cloud 上でセキュアなワークロードを実行するための企業の目標を、プロセスの早い段階で計画・定義することで、クラウド上にインフラやアプリケーションを構築するための本番稼動までの時間を短縮することができる。 IBM Cloud では、作業の自動化と標準化されたベストプラクティスを活用することで、ビジネスの時間とコストを節約できます。 IBM の事前定義された準拠アーキテクチャーと制御ライブラリーを検討して、お客様の業界がクラウドにどのように適合しているかをご確認ください。
セキュリティーとコンプライアンスの要件について
IBM Cloud 上で企業向けソリューションを実行する計画段階で、組織が満たすべき社内外の基準を検討することが重要です。 例えば、医療機関の場合は、HIPAA 要件を遵守していることを証明する必要があります。 あるいは、金融機関の場合は、NIST 標準を満たしていることを証明する必要があります。 IBM Cloud Security and Compliance Center Workload Protection を使用すると、コントロールグループのコンプライアンスを検証し、証明するために設計された事前定義されたコントロールポリシーを利用できます。
適切なインフラストラクチャー・アーキテクチャーの識別
準拠したインフラストラクチャ・アーキテクチャを自分で組み立てる方法を考える代わりに、 カタログに 掲載されている展開可能なアーキテクチャを確認することができます。 IBM Cloud は、デプロイ可能なアーキテクチャとして知られる、1つまたは複数のクラウドリソースを組み合わせた一般的なアーキテクチャパターンのデプロイの自動化を提供する。 デプロイ可能な各アーキテクチャはデプロイメント、スケーラビリティー、およびモジュール性を容易にするように設計された 1 つ以上のクラウド・リソースを結合する共通のアーキテクチャー・パターンをデプロイするためのクラウド自動化。、 IBM Cloud のベストプラクティスに従って、 IBM Cloud のエキスパートによって構築・保守され、アーキテクチャ設計プロセスから推測を排除し、デプロイにかかる時間をわずか数分に短縮します。 コンプライアンス・マネージャーとソリューション・アーキテクトは、カタログの詳細ページから直接詳細を確認することにより、アーキテクチャーのコンポーネントと、デプロイ可能な各アーキテクチャーが満たすコンプライアンスのレベルを確認できます。
金融機関にお勤めなら、 IBM Cloud Framework for Financial Services の検証済み製品を扱うことをお勧めします。 このフレームワークは、金融機関が必要とするセキュリティ、コンプライアンス、耐障害性に特化した機能により、信頼を構築し、透明性の高いパブリッククラウド・エコシステムを実現するよう設計されている。 IBM Cloud Framework for Financial Services については 入門編 IBM Cloud Framework for Financial Services を参照。 開始するには、カタログをフィルタリングして、金融サービス検証済みの製品のみを表示することができます。 また、金融業界にいなくても、これらの製品が機密データや複雑なワークロードに関する業界の厳しい規制を満たしていることが保証されます。
準拠アーキテクチャーおよび準拠アプリケーションの構成とデプロイ
チームがデプロイ可能なアーキテクチャーを評価して選択すると、開発エンジニアは プロジェクト を使用して、企業のビジネス・ニーズに合うようにプロジェクトを構成できます。
プロジェクトは、複数のアカウントにわたる関連リソースおよび Infrastructure as Code (IaC) デプロイメントを管理するために使用される構成の名前付きコレクションです。 これにより、チームは、 DevOps のベスト・プラクティスを使用してデプロイメントを構成、デプロイ、およびモニターすることで、シフト・レフト・アプローチに集中できます。 各プロジェクトには、潜在的に有害なリソース変更、コンプライアンス、セキュリティー、およびコストをスキャンし、バージョン管理とガバナンスを追跡するツールが含まれています。 これらは、 IaC とコンプライアンス優先アプローチを使用して設計されており、プロジェクトが管理され、セキュアで、常に準拠していることを確認するのに役立ちます。
IBM Cloud 配備可能なアーキテクチャをカスタマイズし、拡張する ことで、アーキテクチャがお客様のニーズを満たすようにすることができます。 その後、アカウントでプライベート・カタログを活用して、エンタープライズのメンバーのみがカスタムのデプロイ可能アーキテクチャーを使用できるようにすることができます。 カスタマイズされたデプロイ可能アーキテクチャーをプライベート・カタログにオンボードした後、プライベート・カタログへのアクセス権限を持つユーザーは、それをプロジェクトから構成してデプロイすることができます。
ソフトウェア・サプライ・チェーンの保護
IBM Cloud DevSecOps を利用することで、コスト効率の高いソフトウェア提供とプロアクティブなセキュリティ対策を実現できます。 DevSecOpsアプリケーション・ライフサイクル管理のデプロイ可能なアーキテクチャ は、セキュアでアジャイルなアプリケーション開発のために、継続的インテグレーション(CI)、継続的開発(CD)、継続的コンプライアンス(CC)ツールチェーンをセットアップする合理的な方法を提供します。
DevSecOpsApplication Lifecycle Management の導入可能なアーキテクチャを使用して、アプリケーション・コードのライフサイクルを管理するフレームワークを設定することで、セキュリティとコンプライアンスを開発ライフサイクルの最前線に置き、自動化された開発へのシフト・レフト・アプローチを実装するようにチームを設定することができます。
{: caption="
CI ツールチェーン は、コードをスキャンして成果物をビルドし、セキュリティー問題を早期にキャッチして、それらの問題が製品構成に導入されないようにする一方で、監査に使用できる証拠を収集するパイプラインを提供します。 CD ツールチェーン は、必要なエビデンスを検査し、変更のエビデンスの要約と説明を含む変更要求文書を生成し、組織のセキュリティー・ポリシーへの準拠に基づいてデプロイメントをゲートします。 また、以前は知られていなかった新しい脆弱性が常に検出される可能性があるため、 CC ツールチェーン を活用して、既に実動中のコードについてアプリのセキュリティーとコンプライアンスの状況を継続的に評価できます。
詳しくは、DevSecOpsのドキュメント をご覧ください。
エンタープライズ・ワークロードのコンプライアンスの評価と維持
IBM Cloud、コンプライアンスに準拠したエンタープライズ・アプリケーションのセットアップにかかる時間と複雑さは軽減されるが、それでもコンプライアンスを確実に維持する必要がある。 そのためには、 IBM Cloud Security and Compliance Center Workload Protectionを 使用して、マルチクラウドのリソース構成の評価を実行することができます。 評価結果は、 IBM Cloud Security and Compliance Center Workload Protectionのダッシュボードで提供される。 組織に対するリスクを迅速に評価し、問題を修正し、レポートを生成して、常に監査の準備を整えることができます。
また、DevSecOpsのCI/CD/CCツールチェーンを使用することで、開発プロセスの一環としてコントロールの評価を自動化することができ、コンプライアンスに違反する変更がプロモートされるのをブロックすることができる。 この方法でアプリケーション・コードを管理することで、業界に必要なコンプライアンス標準を満たすために必要な証拠と変更履歴を確保できます。 コードをデプロイするためのシフト・レフト・アプローチについての詳細は、DevSecOpsアーキテクチャ を参照のこと。
エンタープライズ・ワークロードを IBM Cloud
IBM Cloud で利用可能なツールを使用すれば、自動化を開始してコンプライアンスを維持し、安全なソフトウェアサプライチェーンを使用してデプロイメントを確実に行うことができます。 IBM Cloud カタログで 展開可能なアーキテクチャを確認し、 IBM Cloud Security and Compliance Center Workload Protection にアクセスして、セキュリティとコンプライアンスの評価を開始する。
エンタープライズのセットアップ、プロジェクトを使用した自動デプロイメントの構成、デプロイ可能アーキテクチャーのカスタマイズなどについて詳しくは、 エンタープライズ・アカウント・アーキテクチャー のホワイト・ペーパー「 Running secure enterprise workloads 」資料を参照してください。
すでにクラウド上でワークロードを実行しているが、エンタープライズ・ アカウント構造や、 アカウント間で関連リソースや IaC デプロイメントを管理するための IBM Cloud プロジェクトのようなツールをまだ活用していない場合は、 エンタープライズ・アーキテクチャへの移行に関する ホワイトペーパーを確認し、 既存のデプロイ・リソースをプロジェクトに移行する方法を学ぶ ことができます。