コンピューティングセキュリティ コンピュートセキュリティとは
コンピュートセキュリティとは、サーバー、ワークロード、データ、アプリケーション、コンピュートインフラストラクチャをライフサイクル全体で保護することです。組織は、サイバー攻撃、不正アクセス、マルウェア、ランサムウェア、構成ミス、サプライチェーンの脅威、セキュリティギャップによるリスクを軽減し、システムの導入から廃棄までに影響を及ぼす可能性があります。
所要時間: 5分30秒 | 更新日: 2026年2月5日
目次
コンピュートセキュリティの主なポイント
- コンピュートセキュリティは、サーバー、仮想マシン、コンテナ、クラウドインスタンス、エッジインフラストラクチャなど、ビジネスワークロードを処理し実行するシステムを保護します。
- 効果的なコンピュートセキュリティ戦略では、機密性、完全性、可用性の保護が重要です。これらは一般に「CIAトライアド」と呼ばれます。
- コンピュートセキュリティは、多層防御、セキュアな構成、アクセス制御、監視、自動化、インシデント対応、ライフサイクル全体を通じたセキュリティを組み合わせることで、より高い効果を発揮します。
- エンタープライズITチームは、ビジネスリスクの低減、機密データの保護、コンプライアンスへの対応、レジリエンスの向上、そして重要なワークロードの継続的な稼働を実現するために、コンピュートセキュリティを活用しています。
コンピュートセキュリティは何を保護するのか。
簡単に言えば、コンピュートセキュリティは、アプリケーションを実行し、データを処理し、ビジネスワークロードをサポートするシステムを保護します。これらのシステムには、物理サーバー、仮想サーバー、クラウドコンピュートインスタンス、コンテナ、エッジデバイス、およびそれらの運用に使用される管理ツールが含まれます。
たとえば、組織がデータベース、顧客ポータル、AIワークロード、エンタープライズアプリケーションを実行する場合、コンピュートセキュリティは、そのワークロードの背後にあるインフラストラクチャを保護するのに役立ちます。これにより、許可されたユーザーとシステムのみがリソースにアクセスでき、ソフトウェアにパッチが適用され、脅威が迅速に検出され、データが保護されます。
コンピュートセキュリティが重要な理由
コンピュートセキュリティが重要である理由は、サーバーやコンピュートインフラストラクチャが、多くの場合、組織にとって最も重要なワークロードを支えているためです。これらのシステムが侵害されると、攻撃者はデータを盗んだり、運用を中断したり、構成を変更したり、マルウェアを拡散したり、環境の奥深くに移動したりする可能性があります。
エンタープライズITチームにとって、コンピュートセキュリティは、事業継続性、顧客の信頼、知的財産、規制コンプライアンス、運用レジリエンスの保護に役立ちます。また、セキュリティインシデントの検出、封じ込め、復旧に必要な時間とコストを削減します。
組織がデータセンター、プライベートクラウド、パブリッククラウド、エッジロケーションでワークロードを実行するにつれて、コンピュートセキュリティはさらに重要になります。セキュリティは、物理サーバーだけでなく、ワークロードに従う必要があります。
コンピュートセキュリティの基盤とは
コンピュートセキュリティの基本は、機密性、完全性、可用性の保護から始まります。これらの3つの原則は、「CIAトライアド」と呼ばれることがよくあります。
| 原則 | 意味 | コンピュートセキュリティの例 |
|---|---|---|
| 機密性 | 機密データを権限のないアクセスから保護すること。 | 暗号化、アクセス制御、ID管理を利用してサーバー上のデータを保護する。 |
| 完全性 | システム、データ、構成が正確に維持され、不正に変更されないようにすること。 | セキュアブート、ファームウェアの検証、パッチ管理、変更管理を実施する。 |
| 可用性 | 必要なときにシステムやワークロードを利用できる状態に保つこと。 | 冗長化、バックアップ、災害復旧、監視、インシデント対応を実施する。 |
CIAトライアドはコンピュートセキュリティにどのように適用されるのか
コンピュートセキュリティは、最小権限、多層防御、セキュアな構成、パッチ適用、強力な認証、継続的な監視、セキュリティ認識にも依存します。これらのプラクティスは、サーバー、ワークロード、分散型コンピュート環境全体の機密性、整合性、可用性を保護するのに役立ちます。
コンピュートセキュリティの仕組み
コンピュートセキュリティは、サプライチェーンから導入、日常業務、監視、インシデント対応、廃止まで、コンピュートインフラストラクチャのライフサイクル全体に保護を適用することで機能します。
まず、システムを導入する前のリスクを低減するために、信頼できるハードウェアとセキュアなサプライチェーン対策が必要です。次に、稼働中のシステムを保護するため、セキュアな構成、IDとアクセスの制御、ファームウェアの保護、パッチ管理、暗号化、ワークロードの分離を実施します。その後、インシデントを迅速に検知・封じ込めるために、継続的な監視、脅威の検知、自動対応、復旧プロセスを実施します。最後に、サーバーやデバイスを廃棄または再利用する際には、データ、認証情報、構成情報、ストレージメディアを安全に消去する必要があります。
このようなライフサイクル全体にわたるアプローチにより、コンピュートインフラストラクチャは、稼働前、稼働中、そして運用終了後まで、一貫して保護されます。
サーバーおよびコンピュートセキュリティに対する主な脅威とは
サーバーとコンピュートのセキュリティの脅威は、物理システム、仮想環境、クラウドワークロード、コンテナ、管理ツールに影響を与える可能性があります。
| 脅威 | 及ぼす影響 |
|---|---|
| マルウェアとランサムウェア | システムやデータを暗号化したり、破壊したり、運用を妨害したりする。 |
| 不正アクセス | 攻撃者がサーバー、アプリケーション、認証情報、機密データにアクセスできるようになる。 |
| 設定ミス | 不適切な設定、開放されたポート、過剰な権限によってシステムが危険にさらされる。 |
| 未適用の脆弱性 | ファームウェア、オペレーティングシステム、アプリケーションに存在する既知の脆弱性を攻撃者に悪用される可能性がある。 |
| 内部脅威 | 正規のアクセス権を持つユーザーによる意図的または偶発的な不正利用によってリスクが生じる。 |
| サプライチェーン攻撃 | ハードウェア、ファームウェア、ソフトウェアの導入前にリスクを持ち込む。 |
| ファームウェア攻撃 | オペレーティングシステムより下位のレイヤーでシステムを侵害する。 |
| データ侵害 | 機密情報、規制対象データ、またはビジネス上重要な情報が漏えいする。 |
| 分散型サービス拒否(DDoS)攻撃 | システムやネットワークリソースに大量のトラフィックを送り込み、可用性を低下または停止させる。 |
コンピュートセキュリティの脅威を軽減するにはどうすればよいのか
強力なコンピュートセキュリティ戦略は、これらの脅威の可能性を低減し、インシデントが発生した場合の影響を制限する必要があります。
コンピュートセキュリティ侵害が発生するとどうなるのか
コンピュートセキュリティ侵害の間、攻撃者はサーバー、ワークロード、データ、管理システムへの不正アクセスを受ける可能性があります。影響には、データ損失、ダウンタイム、ランサムウェア、システム操作、コンプライアンス違反、財務損失、評判の低下などがあります。
また、侵害によってビジネス運用が中断される可能性もあります。アプリケーションがオフラインになり、従業員がシステムにアクセスできなくなったり、サービスが中断したり、ITチームが調査、封じ込め、リカバリ、レポートに多大な時間を費やす必要が生じる場合があります。
侵害の影響を軽減する最善の方法は、インシデントが発生する前に準備することです。つまり、セキュアな構成、アクセス制御、監視、バックアップ、対応計画、リカバリプロセスを使用して、チームが迅速に行動できるように支援します。
コンピュートセキュリティのベストプラクティスとは
コンピュートセキュリティのベストプラクティスは、サーバー、ワークロード、クラウドリソース、エッジシステム全体のリスクを軽減するのに役立ちます。
これらのプラクティスは、データセンター、クラウド環境、リモートサイト、エッジロケーションに一貫して適用される場合に最も効果的です。
- 最小権限の原則や多要素認証(MFA)を含む、強力なIDおよびアクセス制御を実施する。
- パッチ適用、ファームウェアの更新、脆弱性管理を定期的に実施する。
- セキュアな構成、システムのハードニング、暗号化、ワークロードの分離を実施する。
- 継続的な監視、ログ管理、脅威の検知、インシデント対応計画を実施する。
- サーバー、ストレージ、コンピュートデバイスの廃棄や再利用時には、安全なデータ消去と適切な処理を実施する。
コンピュートセキュリティを支えるツールとテクノロジー
コンピュートセキュリティでは、単一の対策だけですべての環境を保護することはできないため、複数のツールやテクノロジーを組み合わせて利用します。
| ツールまたはテクノロジー | コンピュートセキュリティにおける役割 |
|---|---|
| IDおよびアクセス管理 | コンピュートリソースにアクセスできるユーザー、システム、サービスを制御する。 |
| エンドポイント保護 | サーバーやデバイスをマルウェア、ランサムウェア、不審なアクティビティから保護する。 |
| ファイアウォールとネットワークセキュリティ | システム、アプリケーション、環境間の通信を制御・監視する。 |
| 侵入の検知と防止 | システムやネットワーク全体で不審なアクティビティを検知・遮断する。 |
| SIEM | セキュリティイベントやログを収集・分析し、脅威の検知とインシデント対応を支援する。 |
| 脆弱性管理 | 既知のセキュリティ上の弱点を特定し、優先順位を付けて対処を支援する。 |
| 暗号化 | 保存中、転送中、さらに一部のケースでは利用中のデータを保護する。 |
| バックアップとリカバリ | 障害、攻撃、またはシステム障害の発生後に、システムやデータの復旧を支援する。 |
| SOAR | セキュリティ対応のワークフローを自動化し、オーケストレーションする。 |
| セキュアサーバー管理 | サーバーの監視、管理、更新、復旧を安全に実施できるよう支援する。 |
組織はコンピュートセキュリティツールをどのように選定すべきか
適切なツールセットは、組織のリスクプロファイル、インフラストラクチャフットプリント、コンプライアンス要件、運用モデルによって異なります。
コンピュートセキュリティはクラウド、データセンター、エッジ環境をどのように保護するのか
コンピュートセキュリティはクラウド、データセンター、エッジ環境全体で機能する必要があります。エンタープライズワークロードは多くの場合、複数の場所に分散しているためです。
| 環境 | セキュリティ重視 |
|---|---|
| データセンター | 物理サーバー、ファームウェア、オペレーティングシステム、アプリケーション、ネットワーク、管理ツールを保護する。 |
| パブリッククラウド | ID管理、アクセス制御、構成管理、ワークロード保護、暗号化、監視、責任共有モデルへの対応を実施する。 |
| プライベートクラウド | クラウド環境の柔軟性を維持しながら、データ、アクセス、ポリシーに対するより強力な制御を実現する。 |
| エッジ | ユーザー、機器、センサー、デバイスの近くで稼働するシステムを保護する。これらは、オンサイトのITサポートが限られた拠点に設置されることが少なくない。 |
| ハイブリッド環境 | 複数の環境にわたって、一貫したセキュリティ、監視、ポリシー管理、ライフサイクル管理を適用する。 |
クラウドコンピュートセキュリティにおける責任共有モデルとは
クラウドコンピュートセキュリティの場合、組織は共有責任モデルを理解する必要があります。クラウドプロバイダーは基盤となるインフラストラクチャの一部を保護し、お客様は通常、アプリケーション、データ、ID、アクセス、構成、ワークロードを保護する責任を負います。
ゼロトラストはコンピュートセキュリティにどのように適用されるのか
ゼロトラストは、ユーザー、デバイス、ワークロード、システムを自動的に信頼すべきでないと仮定して、コンピュートセキュリティに適用されます。すべてのアクセス要求は、ID、コンテキスト、ポリシー、リスクに基づいて検証する必要があります。
コンピュート環境では、ゼロトラストには、最小権限アクセス、多要素認証、ワークロードセグメンテーション、デバイスの健全性チェック、継続的な監視、セキュアなプロビジョニング、ポリシーベースのアクセス制御を含めることができます。また、ワークロードを実行する前にシステムの完全性を検証するのに役立つハードウェアルートの信頼も含まれる場合があります。
データセンターやハイブリッド環境では、ゼロトラストにより、攻撃者が1つのシステムにアクセスした場合、水平方向の移動が制限されます。また、ITチームがサーバー、ユーザー、アプリケーション、管理ツール間の暗黙の信頼を減らすのにも役立ちます。
サプライチェーンセキュリティはコンピュートインフラストラクチャをどのように保護するのか
サプライチェーンセキュリティは、システムが展開される前にコンピュートインフラストラクチャを保護します。製造、デリバリ、構成、インストール時の改ざん、偽造コンポーネント、ファームウェアの侵害、不正な変更のリスクを低減します。
エンタープライズITでは、電源投入時にサーバーのセキュリティが開始しないため、サプライチェーンの保護が重要です。システムの設計、製造、ファームウェア、コンポーネントソーシング、出荷、プロビジョニング、継続的なライフサイクル管理から始まります。
サプライチェーンのセキュリティには、信頼できる製造、セキュアな施設、ハードウェア検証、ファームウェア検証、コンポーネントのトレーサビリティ、改ざん制御、セキュアなプロビジョニング、文書化された管理チェーンが含まれる場合があります。
組織はコンピュートセキュリティソリューションをどのように選定すべきか
組織は、自社のインフラストラクチャ、ワークロード、規制要件、セキュリティ成熟度、そして運用上のニーズに基づいて、適切なコンピュートセキュリティソリューションを選定する必要があります。
また、分散環境への対応、リモート管理、セキュリティレポートの作成、インシデント発生後の復旧をどの程度サポートできるかについても評価することが重要です。
- 物理サーバー、仮想サーバー、クラウドワークロード、コンテナ、エッジシステムを保護できること。
- セキュアな構成、パッチ適用、ファームウェア保護、暗号化、アクセス制御をサポートしていること。
- 監視、ログ管理、インシデント対応、自動化の機能を備えていること。
- SIEM、エンドポイント保護、脆弱性管理、IT運用ツールと連携できること。
- コンプライアンス、サプライチェーンセキュリティ、ゼロトラスト、セキュアなライフサイクル管理をサポートしていること。
コンピュートセキュリティのメリットとは
コンピュートセキュリティは、組織のリスクを低減し、データを保護するとともに、ワークロードの安定した稼働を支えます。
最大のメリットは、安心してシステムを運用できることです。コンピュートセキュリティにより、組織はテクノロジーライフサイクル全体を通じて、より強固な保護、優れた可視性、そして高度な制御を実現しながら、重要なワークロードを運用できます。
- サーバー、ワークロード、アプリケーション、データをより強力に保護できる。
- 脅威をより迅速に検知し、対応できる。
- コンプライアンス対応や監査への備えを強化できる。
- クラウド、データセンター、エッジ環境全体における運用リスクを低減できる。
- セキュリティインシデントの発生前・発生中・発生後を通じて、レジリエンスを向上できる。
HPEはコンピュートセキュリティをどのように支援するのか
HPEは、サーバーインフラストラクチャ、管理ツール、セキュリティ機能、およびエッジからクラウドまでのワークロードを保護するために設計されたサービスでコンピュートセキュリティをサポートします。
HPE ProLiant Computeは、サーバーライフサイクル全体にわたるセキュリティ機能を備えた、エンタープライズワークロード向けのセキュアな基盤を提供します。HPE Integrated Lights-Outは、ITチームがリモートでサーバーを安全に監視、管理、リカバリできるようにサポートします。HPE Silicon Root of Trustは、サーバーのファームウェアを検証し、ファームウェアレベルの攻撃から保護します。HPE Trusted Supply Chainは、組織が製造から配送、展開まで保護を強化できるようサポートします。
HPEは、HPE Compute Ops Management、GreenLake、HPE Servicesを通じてコンピュートセキュリティも支援します。これらの機能は、組織が可視性を向上させ、運用を簡素化し、セキュアなライフサイクル管理をサポートし、分散型コンピュート環境を保護するのに役立ちます。
HPEを利用することで、組織はサーバー、データセンター、クラウド環境、エッジロケーション全体のコンピュートセキュリティを強化しながら、パフォーマンス、拡張性、運用制御をサポートできます。
コンピュートセキュリティについてよくあるご質問
クラウドコンピュートセキュリティサービスを選ぶ際に、組織は何を重視すべきか。
組織は、IDとアクセス管理、ワークロード保護、セキュアな構成、脆弱性管理、暗号化、監視、インシデント対応、コンプライアンスレポートをサポートするクラウドコンピュートセキュリティサービスを探すべきです。また、このサービスは、パブリッククラウド、プライベートクラウド、ハイブリッド環境全体の共有責任とセキュアなワークロードをチームが理解するのに役立ちます。
コンピュートセキュリティプロバイダーは、GDPRコンプライアンスへの対応をどのように支援できるか。
コンピュートセキュリティプロバイダーは、組織が個人データを保護し、アクセスを制御し、システムを監視し、インシデントを検出し、機密情報を暗号化し、セキュリティ制御を文書化し、侵害対応プロセスをサポートできるようにすることで、GDPRコンプライアンスをサポートできます。テクノロジーだけではコンプライアンスが保証されませんが、強力なコンピュートセキュリティはリスクを軽減し、監査準備をサポートするのに役立ちます。
自動化されたセキュリティ監視およびインシデント対応の見積もりを依頼する際に、組織は何を確認すべきか。
組織は、監視対象のシステム、含まれるログとアラート、脅威の優先順位付け方法、自動化された対応アクション、インシデントのエスカレーション方法、レポートの提供方法を尋ねる必要があります。また、SIEM、SOAR、エンドポイント保護、脆弱性管理、既存のIT運用ツールとの統合についても質問する必要があります。
データセンター向けのゼロトラストセキュリティソリューションを選ぶ際に、企業は何を重視すべきか。
企業は、IDを検証し、最小権限アクセスを適用するとともに、ワークロードの分離、振る舞いの監視、管理インターフェースの保護、システムの完全性の検証を実現できる、データセンター向けのゼロトラストセキュリティソリューションを選ぶべきです。優れたソリューションは、ユーザー、デバイス、サーバー、アプリケーション、ワークロードに対する暗黙的な信頼を最小限に抑えることができます。
サプライチェーン保護を備えたサーバーセキュリティはどこで導入できるか。
組織は、信頼できる製造プロセス、ファームウェアの検証、ハードウェアを基盤とする信頼、セキュアなプロビジョニング、不正改ざん対策、ライフサイクル管理、安全な廃棄を備えたサーバーセキュリティソリューションを選ぶべきです。サプライチェーン保護は、規制対象の業界、機密性の高いワークロード、そしてインフラストラクチャの完全性が極めて重要な環境において、特に重要です。