安全なデプロイメント方式¶
はじめに¶
金融、保険、およびセキュリティに非常に敏感なお客様、ならびに「Guance」が提供するデータを自社で管理するニーズをお持ちのお客様に対し、製品をお客様が管理可能な独自環境にデプロイする方式を提供します。ただし、実際に弊社がこれらのお客様側にデプロイされた「Guance」を長期的かつ迅速にアップグレードおよび管理できない場合、お客様がタイムリーかつ効果的にアップグレードできなかったり、製品のバグが修正されないなどの問題が生じる可能性があります。そのため、このデプロイメントプランでの連携においては、安全かつ制御可能な状態でお客様のシステム全体のアップグレードとメンテナンスを支援し、デプロイメントプランを利用するお客様が絶対的な安全性のもとでSaaS版と完全に同一のサービス体験を得られるようにする必要があります。
存在する問題¶
実際のところ、弊社のエンジニアがお客様自身のサーバーに「Guance」製品をデプロイ、インストール、メンテナンス、アップグレードを行うことには、多くの懸念事項があります。これらの懸念事項には以下が含まれます。
「Guance」製品のシステムセキュリティリスク
企業内ネットワークに「Guance」をデプロイした後、「Guance」自体に存在する可能性のあるセキュリティリスクや、「Guance」を操作するエンジニアへの不信感が懸念されます。例えば、従来型の内部ネットワーク攻撃の仕掛け、デプロイされた「Guance」のクラスタを攻撃の踏み台として利用し、お客様の内部ネットワーク環境を攻撃すること、あるいは操作担当者がデプロイ管理の権限を悪用して内部ネットワークを攻撃することなどが考えられます。
「Guance」製品のデータ漏洩リスク
「Guance」製品自体からのデータ漏洩(操作やアップグレード担当者によるデータの盗難や破壊を含む)が懸念されます。
これらの懸念により、お客様は弊社のエンジニアによるソフトウェアのインストール、アップグレード、メンテナンスを拒否しますが、お客様自身には対応する技術力がなく、同時にシステムに障害が発生した場合に効果的に対処できず、ユーザーエクスペリエンスが著しく低下することになります。
ソリューション¶
「Guance」は、それ自体が完全な可観測性プラットフォームです。本質的にはデータの受信端であり、監視対象にアクセスする必要はありません。すべての監視対象はDataKitによってデータがパッケージ化され、クライアント方式で「Guance」のセンターにプッシュされます。したがって、安全なデプロイ環境を適切に構築すれば、上記のセキュリティリスクを排除でき、お客様は製品のメンテナンス、管理、更新をすべて弊社に委ねることが可能になります。これにより、お客様はシステムのデプロイに関する問題を気にすることなく、SaaSと同様の使用体験を完全に享受できます。
独立したクラウドアカウント方式(推奨):¶
独立したクラウドプラットフォーム上に「Guance」をデプロイする専用アカウントを開設し、お客様の本番環境やテスト環境から完全に分離します。これにより、物理的に(論理物理的に)弊社のエンジニアが「Guance」製品のメンテナンス、管理、更新を行う際に、「Guance」関連のサーバーを踏み台としてお客様の業務ネットワークを攻撃することを防ぎます。「Guance」のアーキテクチャ特性により、お客様の内部ネットワークで監視が必要なオブジェクトがDataKitを介してこの「Guance」のDataWayにデータを転送できればよく、すなわちDatakitからセンターにデプロイされたDataWayへの単方向TCP接続が確保されれば十分です。
VPC分離方式¶
同一のクラウドプラットフォームアカウント内に独立したVPCを作成し、「Guance」をこの独立したVPC配下にデプロイします。また、適切なルーティングルールを設定し、コアシステムのDatakitが独立したVPC配下のDataWayに単方向でアクセスできるようにします。同時に独立したRAMアカウントを作成し、この独立したVPC配下のすべてのクラウドリソースをこのRAMアカウントに権限付与します。
物理ネットワーク分離方式¶
物理ネットワークのiptableまたはセキュリティグループを使用して、「Guance」をデプロイしたクラスタが他の内部ネットワークサーバーにアクセスできないように制御し、「Guance」のDataWayのポートのみをDatakitに対して開放し、単方向のTCP接続を実現します。
さらなる強化¶
上記の3つの方式により、ハッカーが「Guance」に侵入した後や、不正なエンジニアが「Guance」のメンテナンス時にコア業務システムへの攻撃を開始することを防止できます。ただし、「Guance」プラットフォームを保護し、「Guance」プラットフォーム内のデータを保護する必要がある場合は、さらに一定の強化設定を行う必要があります。
クラウドプラットフォームの操作監査機能の有効化¶
監査機能を有効にし、監査ログを「Guance」の監査ワークスペースに記録することで、RAMアカウントを介してクラウドコンソールにログインして実行されたすべての操作を把握でき、すべてのメンテナンス・管理行為がクラウドコンソールで監査可能になります。
堡垒機(バスティオンホスト)の有効化¶
SSHを介して関連クラスタにログインし、「Guance」クラスタ管理を行うすべての操作は、バスティオンホスト(堡垒機)を介して監査されます。
RAMアカウントとバスティオンホストアカウントの適切な管理¶
お客様側の内部エンジニアが、弊社によるシステムの更新管理が必要な場合にのみ、対応するRAMアカウントを開放し、バスティオンホストの権限を有効化するように管理します。また、定期的にパスワードや秘密鍵を更新し、通常時のシステムパスワード漏洩による侵入を回避します。
結論¶
以上を総合すると、適切なデプロイ方式を採用すれば、お客様は安心してデプロイメントプラン版の「Guance」を弊社に全面的にメンテナンス委託することができ、いかなる危険も心配する必要はなく、そのような事態は発生し得ません。