クラウドサービスの評価基準は、以下のような観点で検討する方法があります。
明確な社内基準が無い場合、セキュリティ対策が十分ではないクラウドサービスの利用につながるためです。
IaaS、PaaSとSaaSでは異なるため、共通の評価基準を設定するのは難しいですが、選定開始から利用終了までのライフサイクルに沿って整理するとわかりやすくなります。
代表的な例を挙げると下記のような項目が確認事項になります。
あくまで例ですので、参考情報とお考えください。
注意が必要な点としては、ISO等の認証を取得していても自社の要求を満たしていないこともあるため、利用規約やホワイトペーパーの確認は必須となります。
<選定・評価>
共通
- サービス提供者と利用者の責任が明確になっている
- ISOなどの認証を取得している
IaaS
- OSやミドルウェアの脆弱性対応の責任はどちらにあるかはっきりしている
- ネットワークの設計(設定)が自社の要求を満たしている
SaaS
- テナント間でのデータの分離が明確になっている
- SSO対応をしている
- 契約終了時のデータのエクスポートが容易である
<契約・初期導入>
共通
- 利用規約などにインシデント通知義務や損害賠償、免責事項などが明記されている
- 少なくとも管理者アカウントにMFAが設定できる
- ユーザーの利用権限が自社業務責任と整合性のある設定ができる
- アクセスログなどの取得が可能となっている
IaaS
- アクセス制御は最小権限の原則で設計している
SaaS
- 自社のパスワードポリシーが設定できる
<運用・モニタリング>
- ログのレビューが容易に行える仕様になっている
<契約終了・移行>
- 契約終了時のデータ返却や完全消去について明確になっている
- データ、バックアップ、ログが完全に削除できるまたは合理的な期間で削除される