<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>コンプライアンス</title><link>https://cloud.google.com/blog/ja/products/compliance/</link><description>コンプライアンス</description><atom:link href="https://cloudblog.withgoogle.com/blog/ja/products/compliance/rss/" rel="self"></atom:link><language>ja</language><lastBuildDate>Tue, 03 Oct 2023 07:38:58 +0000</lastBuildDate><image><url>https://cloud.google.com/blog/ja/products/compliance/static/blog/images/google.a51985becaa6.png</url><title>コンプライアンス</title><link>https://cloud.google.com/blog/ja/products/compliance/</link></image><item><title>GKE 対策の拡張: Policy Controller 違反が Security Command Center で確認可能に</title><link>https://cloud.google.com/blog/ja/products/identity-security/expanding-gke-posture-policy-controller-violations-now-in-security-command-center/</link><description>&lt;div class="block-paragraph"&gt;&lt;p data-block-key="eau6r"&gt;※この投稿は米国時間 2023 年 9 月 28 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/identity-security/expanding-gke-posture-policy-controller-violations-now-in-security-command-center?hl=en"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p data-block-key="edd6j"&gt;Kubernetes を大規模に利用しているお客様は、セキュリティ、リソース管理、柔軟性を向上させるために、環境全体のリソース使用状況について一貫したガードレールを必要とされています。お客様から、こういったポリシー ガードレールを簡単に適用、表示できる方法が必要であるとの声が寄せられていることから、Google Cloud は Policy Controller ダッシュボードを&lt;a href="https://cloud.google.com/blog/ja/products/containers-kubernetes/apply-policy-bundles-and-monitor-policy-compliance-at-scale-for-kubernetes-clusters"&gt;リリース&lt;/a&gt;し、すべての GKE 環境に対するサポートを&lt;a href="https://cloud.google.com/blog/ja/products/containers-kubernetes/new-features-and-integrations-for-policy-controller-dashboard"&gt;追加&lt;/a&gt;いたしました。&lt;/p&gt;&lt;p data-block-key="4n46v"&gt;それに対するセキュリティ管理者の皆様からのフィードバックとして、Google Cloud 資産全体のセキュリティ分析情報とともに、GKE のポリシーとコンプライアンスの違反に関するレポートを利用可能にする必要があるとのご意見をいただきました。これに対応するために Google Cloud は、&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller"&gt;Policy Controller&lt;/a&gt;（CIS Kubernetes Benchmark v1.5.1 および PCI-DSS v3.2.1）の違反を &lt;a href="https://cloud.google.com/security-command-center"&gt;Security Command Center&lt;/a&gt;（SCC）で確認できるようにするフルマネージドのインテグレーションを導入いたします。&lt;/p&gt;&lt;p data-block-key="bldqi"&gt;SCC は、Google Cloud に組み込みのセキュリティ管理とリスク管理のためのソリューションです。SCC を使用することで、クラウド アセットを攻撃にさらすおそれのある構成ミス、脆弱性、コンプライアンス エラーの検出が容易になります。&lt;/p&gt;&lt;p data-block-key="9njgk"&gt;Policy Controller を使用すると、GKE クラスタ リソースの「ガードレール」として機能する完全にプログラム可能なポリシーを監査、適用して、セキュリティ、運用、コンプライアンスの管理に違反する変更を防止できるようになります。Policy Controller は、デベロッパーが迅速かつ安全にコードをリリースできるようにすることで、アプリケーションのモダナイゼーションへの取り組みを加速させます。Policy Controller で監査、適用できるポリシーの例をいくつか以下にご紹介します。&lt;/p&gt;&lt;ul&gt;&lt;li data-block-key="c5sh5"&gt;すべてのコンテナ イメージは承認されたリポジトリから取得する必要がある&lt;/li&gt;&lt;li data-block-key="7is54"&gt;すべての Pod にはリソース制限が必要である&lt;/li&gt;&lt;li data-block-key="ejjak"&gt;クラスタのフリートで実行されているリソースは CIS Kubernetes Benchmark に準拠している必要がある&lt;/li&gt;&lt;li data-block-key="vq23"&gt;クラスタのフリートで実行されているリソースは NIST-800 フレームワークに準拠している必要がある&lt;/li&gt;&lt;li data-block-key="5ttvt"&gt;クラスタのフリートで実行されているリソースは PCI DSS ベンチマークに準拠している必要がある&lt;/li&gt;&lt;/ul&gt;&lt;h3 data-block-key="21nju"&gt;&lt;b&gt;Policy Controller と SCC のインテグレーション&lt;/b&gt;&lt;/h3&gt;&lt;p data-block-key="ej031"&gt;すべての Policy Controller ユーザーが Policy Controller 違反を SCC で表示できます。このインテグレーションには、以下のようなメリットがあります。&lt;/p&gt;&lt;ul&gt;&lt;li data-block-key="8opek"&gt;可視性と透明性の向上: SCC とのインテグレーションでは、組織全体におけるプラットフォームやワークロードの違反を一つのダッシュボードで可視化できます。これは、セキュリティとコンプライアンスの体制の強化と組織に対するリスクの軽減につながります。&lt;/li&gt;&lt;li data-block-key="33isi"&gt;使いやすさ: フルマネージドのインテグレーションとは、追加のビルドや運用オーバーヘッドが不要ということです。また、このインテグレーションはすぐに利用可能です。&lt;/li&gt;&lt;li data-block-key="cd47e"&gt;デフォルトで有効: このインテグレーションは、Policy Controller と Security Command Center のすべてのユーザーに対してデフォルトで有効になります。&lt;/li&gt;&lt;li data-block-key="50ea9"&gt;効率性と意思決定の向上: 組み込みのレポートで確認できる違反とコンプライアンスに関するデータを活用して情報に基づく意思決定を行い、目標とするセキュリティ、ガバナンス、コンプライアンスの標準を満たす正しい方向に歩みを進めることができます。&lt;/li&gt;&lt;/ul&gt;&lt;h3 data-block-key="3fes3"&gt;&lt;b&gt;Policy Controller と SCC のインテグレーションを使ってみる&lt;/b&gt;&lt;/h3&gt;&lt;p data-block-key="2d0io"&gt;Policy Controller と Security Command Center の既存のユーザーは何もする必要がありません。Policy Controller 違反は &lt;a href="https://screenshot.googleplex.com/78DomzcLFfw5nmB" target="_blank"&gt;SCC の [検出結果] タブ&lt;/a&gt;に自動的に表示されます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/SCC_integration_1.max-1000x1000.png"
        
          alt="SCC integration 1"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;&lt;p data-block-key="f7fpy"&gt;SCC の [検出結果] タブから Policy Controller 違反を確認&lt;/p&gt;&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/SCC_integration_3.max-1000x1000.png"
        
          alt="SCC integration 3"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;&lt;p data-block-key="f7fpy"&gt;Policy Controller 違反の検出結果の詳細を確認&lt;/p&gt;&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p data-block-key="eau6r"&gt;SCC の &lt;a href="https://cloud.google.com/security-command-center/docs/how-to-use-security-command-center#vulnerabilities_page"&gt;[脆弱性] ページ&lt;/a&gt;に、各 Policy Controller 評価が、&lt;a href="https://cloud.google.com/security-command-center/docs/concepts-vulnerabilities-findings"&gt;SCC から提供される他の評価&lt;/a&gt;とともに表示され、関連するコンプライアンス管理にマッピングされます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/SCC_integration_2.max-1000x1000.png"
        
          alt="SCC integration 2"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;&lt;p data-block-key="f7fpy"&gt;SCC の [脆弱性] タブから Policy Controller の検出結果を確認&lt;/p&gt;&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p data-block-key="eau6r"&gt;Google は使いやすさ、すぐに使えるコンテンツ、Google Cloud 機能のさらなるインテグレーションに重点を置いて、GKE と GKE Enterprise のフルマネージド ポリシー機能の構築に投資を続けています。Policy Controller の使用を開始するには、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/installing-policy-controller"&gt;Policy Controller をインストール&lt;/a&gt;し、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-cis-k8s-benchmark"&gt;CIS Kubernetes Benchmark&lt;/a&gt; などの基準に照らしてクラスタのフリートを監査するためにポリシー バンドルを適用してみてください。SCC の利用を今すぐ開始するには、&lt;a href="https://console.cloud.google.com/security/command-center/?_ga=2.194811693.-1052444346.1690499148"&gt;Google Cloud コンソール&lt;/a&gt;と Google Cloud の&lt;a href="https://cloud.google.com/security-command-center/docs/quickstart"&gt;クイックスタート ガイド&lt;/a&gt;をご確認ください。&lt;/p&gt;&lt;p data-block-key="a6o64"&gt;&lt;i&gt;ー Google Cloud、プロダクト&lt;/i&gt; &lt;i&gt;マネージャー&lt;/i&gt; &lt;b&gt;&lt;i&gt;Poonam Lamba&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;&lt;p data-block-key="bvmdu"&gt;&lt;i&gt;ー プロダクト&lt;/i&gt; &lt;i&gt;マネージャー&lt;/i&gt; &lt;b&gt;&lt;i&gt;Tim Wingerter&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;&lt;/div&gt;</description><pubDate>Tue, 03 Oct 2023 01:20:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/identity-security/expanding-gke-posture-policy-controller-violations-now-in-security-command-center/</guid><category>Application Modernization</category><category>Compliance</category><category>Containers &amp; Kubernetes</category><category>Security &amp; Identity</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>GKE 対策の拡張: Policy Controller 違反が Security Command Center で確認可能に</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/identity-security/expanding-gke-posture-policy-controller-violations-now-in-security-command-center/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>Policy Controller ダッシュボード: Anthos と GKE のすべての環境で利用可能に</title><link>https://cloud.google.com/blog/ja/products/containers-kubernetes/new-features-and-integrations-for-policy-controller-dashboard/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2023 年 5 月 17 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/containers-kubernetes/new-features-and-integrations-for-policy-controller-dashboard?hl=en"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;Kubernetes を大規模に利用しているお客様は、セキュリティ、リソース管理、柔軟性を向上させ、製品化までの時間の短縮と運用効率の向上を達成するために、環境全体のリソース使用状況について一貫したガードレールを必要とされています。&lt;/p&gt;&lt;p&gt;また、クラスタのフリートに対する適用ステータス、違反、修正の推奨事項など、ポリシー ガードレールを簡単に適用、表示できる方法も求められています。そこで Google は 2023 年 1 月、すぐに使えるポリシー バンドルが付属した Policy Controller ダッシュボードを&lt;a href="https://cloud.google.com/blog/ja/products/containers-kubernetes/apply-policy-bundles-and-monitor-policy-compliance-at-scale-for-kubernetes-clusters"&gt;リリース&lt;/a&gt;しました。そしてこのたび、Policy Controller ダッシュボードをすべての Google Kubernetes Engine（GKE）と Anthos 環境（オンプレミス、マルチクラウド、接続クラスタ）でご利用いただけるようになりました。このダッシュボードでは、違反の修正に役立つ優れたフローが利用できます。&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller"&gt;Policy Controller&lt;/a&gt; を使用すると、ガードレールとして機能する完全にプログラム可能なポリシーをクラスタ リソースに適用し、セキュリティ、運用、またはコンプライアンスの管理に違反する変更を防止できます。Policy Controller は、デベロッパーが迅速かつ安全にコードをリリースできるようにすることで、アプリケーションのモダナイゼーションへの取り組みを加速させます。Policy Controller で監査、適用できるポリシーの例をいくつか以下にご紹介します。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;すべてのコンテナ イメージは承認されたリポジトリから取得する必要がある&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;すべての Ingress ホスト名はグローバルに一意である必要がある&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;すべての Pod にはリソース制限が必要である&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;すべての名前空間には、連絡先を一覧表示したラベルが必要である&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;クラスタのフリートで実行されているリソースは CIS Kubernetes Benchmark に準拠している必要がある&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;クラスタのフリートで実行されているリソースは PCI DSS ベンチマークに準拠している必要がある&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;Policy Controller ダッシュボード&lt;/h3&gt;&lt;p&gt;一方、プラットフォームとセキュリティ管理者は Policy Controller ダッシュボードを使用して、次のことができます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;適用ステータス（dryrun、warn、enforced）など、クラスタのフリートに適用されたすべてのポリシーの状態を一目で確認&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;各違反に対する独自の推奨事項を参照することで、ポリシー違反を容易にトラブルシューティングして解決&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;クラスタ リソースのコンプライアンス ステータスを可視化&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Policy Controller ダッシュボードは、ユーザー フレンドリーで直感的に操作できるよう設計されているため、あらゆるスキルレベルのユーザーがクラスタのフリートに対する違反を簡単に管理、モニタリングできます。これにより、ポリシー違反の状況を一元的に把握し、必要に応じて対処することが可能になります。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/blog-image-1_S9Uu51u.max-1000x1000.png"
        
          alt="blog-image-1.png"&gt;
        
        &lt;/a&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;上のダッシュボードの円形グラフには、Policy Controller のインストール全般のステータス、違反しているクラスタ、クラスタのフリート全体に適用されているポリシーの合計など、すべての環境にわたるポリシーの状態が表示されます。違反措置は、ポリシーに照らしてリソースを監査しているだけなのか、クラスタの承認時にポリシーを適用しているのかを示します。&lt;/p&gt;&lt;p&gt;Policy Controller ダッシュボード ページの下部には、フリートのポリシー バンドルごとのカバレッジが示され、該当バンドルに準拠しているリソースや違反しているリソースの割合が分けて表示されます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;棒グラフが完全にグレー表示されている場合、このクラスタのフリートにバンドルは適用されていません。棒グラフの一部がグレー表示されている場合、フリート内の 1 つ以上のクラスタにバンドルが適用されていません。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;バンドルが 1 つ以上適用されている場合、リソースの全体的なコンプライアンスはバンドルに対して計算されます。棒グラフの青色の部分はポリシーに準拠しているリソースを示し、オレンジ色の部分は違反を表します。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;各バンドルの違反リンクをクリックすると、下の画像に示されている詳細な [違反] タブが表示されます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/blog-image-2.max-1000x1000.png"
        
          alt="blog-image-2.png"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;新しい [違反] タブを使うと、ご利用の環境でポリシー違反を簡単に表示して把握できます。&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;[違反] タブでは、クラスタ、バンドル、リソースの種類などに基づいて違反をフィルタできます。さらに、制約と名前空間ごとに違反をグループ化して、さまざまなユーザー ペルソナがジョブの実行を効率化できるようになりました。いずれかのグループの制約リンクをユーザーがクリックすると、以下のように [制約] ビューが表示されます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/blog-image-3.max-1000x1000.png"
        
          alt="blog-image-3.png"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;[制約の詳細] タブには、修正の対応案と制約 YAML が表示されます。&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;[制約の詳細] タブには制約の説明が表示されます。また、推奨される対応も示されるため、制約および影響を受けるリソースに対する違反を修正できます。クラスタ上に存在する制約の YAML を表示することもできます。[影響を受けるリソース] タブには、制約に違反しているすべてのリソースと詳細なエラー メッセージが下の図のように一覧表示されます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/blog-image-4.max-1000x1000.png"
        
          alt="blog-image-4.png"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;[影響を受けるリソース] タブに、違反しているリソースが表示されています。&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;h3&gt;今すぐ使用を開始する&lt;/h3&gt;&lt;p&gt;Google は使いやすさ、すぐに使えるコンテンツ、Google Cloud 機能のさらなる統合に重点を置いて、GKE と Anthos のフルマネージド ポリシー機能の構築に投資を続けています。Policy Controller の使用を開始するには、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/installing-policy-controller"&gt;Policy Controller をインストール&lt;/a&gt;し、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-cis-k8s-benchmark"&gt;CIS Kubernetes Benchmark&lt;/a&gt; などの基準に照らしてクラスタのフリートを監査するためにポリシー バンドルを適用してみてください。また、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-policy-essentials-v2022"&gt;Policy Essentials バンドル&lt;/a&gt;に照らしてクラスタを監査するために、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/try-policy-controller?hl=en"&gt;Policy Controller をご試用&lt;/a&gt;いただけます。Policy Controller の最新機能については、次回のブログ投稿で詳しくご紹介します。ぜひ &lt;a href="https://cloud.withgoogle.com/next?utm_source=google&amp;amp;utm_medium=cpc&amp;amp;utm_campaign=FY23-Q3-global-ENDM33-physicalevent-er-next-2023-mc&amp;amp;utm_content=early-bird&amp;amp;utm_term=-&amp;amp;gclid=Cj0KCQjwpPKiBhDvARIsACn-gzCJG2-nB9gWBQQT1MRYI6BDUETiikAyFmFISaABk2wbUaAZu9WmLlAaAoXPEALw_wcB&amp;amp;gclsrc=aw.ds" target="_blank"&gt;Next ’23&lt;/a&gt; に参加して詳細をご確認ください。&lt;/p&gt;&lt;p&gt;&lt;i&gt;- Google Cloud、プロダクト マネージャー &lt;b&gt;Poonam Lamba&lt;/b&gt;&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;</description><pubDate>Wed, 24 May 2023 09:40:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/containers-kubernetes/new-features-and-integrations-for-policy-controller-dashboard/</guid><category>Anthos</category><category>Application Modernization</category><category>Compliance</category><category>Containers &amp; Kubernetes</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>Policy Controller ダッシュボード: Anthos と GKE のすべての環境で利用可能に</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/containers-kubernetes/new-features-and-integrations-for-policy-controller-dashboard/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>新しい PCI DSS ポリシー バンドルで Kubernetes クラスタを強化し、ワークロードのコンプライアンスを大規模にモニタリングする</title><link>https://cloud.google.com/blog/ja/products/containers-kubernetes/new-pci-dss-policy-bundle/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2023 年 2 月 9 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/containers-kubernetes/new-pci-dss-policy-bundle?hl=en"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/security/compliance/pci-dss"&gt;PCI DSS&lt;/a&gt; は、PCI Security Standards Council で採択された一連のネットワーク セキュリティおよびビジネス上の&lt;a href="https://www.pcisecuritystandards.org/document_library?category=pcidss&amp;amp;document=pci_dss" target="_blank"&gt;ベスト プラクティス ガイドライン&lt;/a&gt;によって構成され、お客様の支払いカード情報を保護するための「最小限のセキュリティ基準」が設定されています。Google Cloud は少なくとも年に 1 回、第三者監査を実施し、PCI DSS に照らして個々のプロダクトの認証を受けています。お客様はこうした証明書に基づいて、アプリケーションのコンプライアンスを測定できます。このブログ投稿では、新しいアプリケーションと既存のアプリケーションを評価して PCI DSS のコンプライアンス状況を確認できるようにします。&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller"&gt;Policy Controller&lt;/a&gt; を使用すると、クラスタに対して完全にプログラム可能なポリシーを適用できます。ポリシー バンドルは、すぐに使える一連の制約で、Google Cloud によって作成、管理されます。ポリシー バンドルにより、Kubernetes 基準、業界基準、Google Cloud 推奨のベスト プラクティスに照らしてクラスタ リソースを監査できます。多くの&lt;a href="https://cloud.google.com/blog/ja/products/containers-kubernetes/apply-policy-bundles-and-monitor-policy-compliance-at-scale-for-kubernetes-clusters"&gt;ポリシー バンドルはすぐに利用可能であり&lt;/a&gt;、新規ユーザーでも既存ユーザーでもそのまま、つまり 1 行もコードを記述することなく簡単に使用できます。&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/policy-controller-status"&gt;Policy Controller ダッシュボード&lt;/a&gt;を使用して、クラスタのフリートに対するポリシー バンドルのカバレッジとコンプライアンスの状況を確認することもできます。&lt;/p&gt;&lt;h3&gt;PCI DSS v3.2.1 ポリシー バンドル&lt;/h3&gt;&lt;p&gt;組織のセキュリティ管理者は、PCI DSS ポリシー バンドルの違反を確認することで、PCI DSS の要件に対するアプリケーションの対応状況を確認できます。PCI DSS バンドルの各制約には &lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pci-dss-v3"&gt;PCI DSS コントロール番号&lt;/a&gt;も設定されており、この番号を &lt;a href="https://www.pcisecuritystandards.org/document_library/?category=pcidss&amp;amp;document=pci_dss" target="_blank"&gt;PCI の要件&lt;/a&gt;にマッピングできます。このマッピングはコンプライアンス報告時に必要に応じて使用できます。違反リストを表示する方法については、この投稿の次のセクションで説明します。&lt;/p&gt;&lt;p&gt;PCI DSS v3.2.1 ポリシー バンドルのポリシーは、次の分野に焦点を当てています。&lt;/p&gt;&lt;p&gt;安全なネットワークとシステム&lt;/p&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;すべてのアプリに特定の監査ラベルを含めることを必須にすることで、ファイアウォールの要件を保証します。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;すべてのアプリに特定のアノテーションを含めることを必須にすることで、ネットワーク制御の要件を保証します。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;クラスタで定義されているすべての名前空間に NetworkPolicy が必要です。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;RoleBinding リソースに有効な app.kubernetes.io/managed-by= ラベルが必要です。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;デフォルトのサービス アカウントを使用したリソースの作成を制限します。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Pod がデフォルトの名前空間を使用できないようにします。&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;安全なシステムとアプリケーション&lt;/p&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;すべての PeerAuthentication が厳格な mTLS を上書きできないようにします。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;アンチウイルス DaemonSet が必要です。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Anthos Config Management のプレゼンスと有効化を適用します。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;BackendConfig リソースに Cloud Armor の構成を適用します。&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;高度なアクセス制御とモニタリング&lt;/p&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;basic-auth タイプのシークレットの使用を制限します。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/container-optimized-os/docs"&gt;Container-Optimized OS&lt;/a&gt; を OS イメージとして確実に使用することで、ノード上での一貫性のある正確な時間を確保します。&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;h3&gt;PCI DSS v3.2.1 ポリシー バンドルを使用する&lt;/h3&gt;&lt;p&gt;PCI DSS v.3.2.1 ポリシー バンドルは、&lt;a href="https://cloud.devsite.corp.google.com/anthos-config-management/docs/how-to/installing-policy-controller" target="_blank"&gt;Policy Controller&lt;/a&gt; v1.14.0 以降がインストールされている &lt;a href="https://cloud.google.com/anthos/clusters/docs"&gt;Anthos クラスタ&lt;/a&gt;にインストールできます。含まれているポリシーは、デフォルトでは「監査」モードで構成されているので、既存または新しいワークロードに影響しません。ポリシー バンドルを適用するには、kubectl（以下で手順を説明します）、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pci-dss-v3#kpt"&gt;kpt&lt;/a&gt;、または &lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pci-dss-v3#config-sync"&gt;Config Sync&lt;/a&gt; を使用できます。&lt;/p&gt;&lt;p&gt;1. &lt;a href="https://cloud.google.com/sdk/docs/install"&gt;Google Cloud CLI&lt;/a&gt; をインストールして初期化します。これにより、この手順で使用する gcloud コマンドと kubectl コマンドが提供されます。Cloud Shell を使用する場合、Google Cloud CLI がプリインストールされています。&lt;/p&gt;&lt;p&gt;2. &lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/creating-policy-controller-constraints#referential"&gt;参照制約&lt;/a&gt;と &lt;a href="https://cloud.google.com/anthos-config-management/docs/latest/reference/constraint-template-library"&gt;Policy Controller 制約テンプレート ライブラリ&lt;/a&gt;を有効にして、Anthos クラスタに &lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/installing-policy-controller"&gt;Policy Controller をインストール&lt;/a&gt;します。&lt;/p&gt;&lt;p&gt;3. 次の YAML マニフェストを policycontroller-config.yaml という名前のファイルに保存します。このマニフェストでは、特定の種類のオブジェクトを監視するように Policy Controller を構成します。&lt;/p&gt;&lt;p&gt;注: gatekeeper-system 名前空間にすでに既存の構成がある場合は、変更を維持するため、以前にカスタマイズした設定をすべて含める必要があります。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;apiVersion: config.gatekeeper.sh/v1alpha1\r\nkind: Config\r\nmetadata:\r\n name: config\r\n namespace: &amp;quot;gatekeeper-system&amp;quot;\r\nspec:\r\n sync:\r\n   syncOnly:\r\n     - group: &amp;quot;apps&amp;quot;\r\n       version: &amp;quot;v1&amp;quot;\r\n       kind: &amp;quot;DaemonSet&amp;quot;\r\n     - group: &amp;quot;networking.k8s.io&amp;quot;\r\n       version: &amp;quot;v1&amp;quot;\r\n       kind: &amp;quot;NetworkPolicy&amp;quot;&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a202a50&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;4. policycontroller-config.yaml マニフェストを適用します。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;kubectl apply -f policycontroller-config.yaml&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a2037d0&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;4. kubectl でポリシーの制約をプレビューします。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;kubectl kustomize https://github.com/GoogleCloudPlatform/acm-policy-controller-library.git/anthos-bundles/pci-dss-v3.2.1&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a203490&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;5. kubectl でポリシーの制約を適用します。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;kubectl apply -k https://github.com/GoogleCloudPlatform/acm-policy-controller-library.git/anthos-bundles/pci-dss-v3.2.1&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a202d50&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;出力は次のようになります。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;asmpeerauthnstrictmtls.constraints.gatekeeper.sh/pci-dss-v3.2.1-asm-peer-authn-strict-mtls created\r\nk8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/pci-dss-v3.2.1-block-creation-with-default-serviceaccount created\r\nk8sblockobjectsoftype.constraints.gatekeeper.sh/pci-dss-v3.2.1-block-secrets-of-type-basic-auth created\r\nk8senforcecloudarmorbackendconfig.constraints.gatekeeper.sh/pci-dss-v3.2.1-enforce-cloudarmor-backendconfig created\r\n...&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a201090&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;6. ポリシーの制約がインストールされていることを確認し、クラスタ全体で違反の存在を確認します。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;kubectl get constraint -l policycontroller.gke.io/bundleName=pci-dss-v3.2.1&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a202cd0&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;出力は次のようになります。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;NAME                                                                                         ENFORCEMENT-ACTION   TOTAL-VIOLATIONS\r\nasmpeerauthnstrictmtls.constraints.gatekeeper.sh/pci-dss-v3.2.1-asm-peer-authn-strict-mtls   dryrun               0\r\nNAME                                                                                                                            ENFORCEMENT-ACTION   TOTAL-VIOLATIONS\r\nk8sblockcreationwithdefaultserviceaccount.constraints.gatekeeper.sh/pci-dss-v3.2.1-block-creation-with-default-serviceaccount   dryrun               0\r\nNAME                                                                                              ENFORCEMENT-ACTION   TOTAL-VIOLATIONS\r\nk8sblockobjectsoftype.constraints.gatekeeper.sh/pci-dss-v3.2.1-block-secrets-of-type-basic-auth   dryrun               0\r\n…&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a203710&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;違反を修正するためには、リソースの yaml を更新することをおすすめします。&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pci-dss-v3#configure_your_clusters_workload_for_pci-dss_v321"&gt;ガイドライン&lt;/a&gt;をご覧ください。違反には、その違反の修正手順も含まれています。修正手順は CLI と Policy Controller ダッシュボードの両方から確認できます。&lt;/p&gt;&lt;h3&gt;Policy ダッシュボードで PCI DSS ポリシー バンドルの違反を確認する&lt;/h3&gt;クラスタでの違反は、&lt;a href="https://cloud.devsite.corp.google.com/anthos-config-management/docs/how-to/policy-controller-status" target="_blank"&gt;Policy Controller ダッシュボード&lt;/a&gt;を使用して UI からも確認できます。&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/1_Kubernetes_clusters.max-1000x1000.jpg"
        
          alt="1 Kubernetes clusters.jpg"&gt;
        
        &lt;/a&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;h3&gt;クラスタで PCI DSS ポリシー バンドル違反をモニタリングする&lt;/h3&gt;&lt;p&gt;PCI DSS ポリシー バンドルは、デフォルトで適用アクションが dryrun に設定されています。この構成では、リソースをブロックまたは中止することなく Policy Controller で違反が表示されます。これにより、クラスタの監査、ワークロード オーナーとの違反の共有、重要なセキュリティ問題を共同で修正することが可能になります。&lt;/p&gt;すべてのポリシー違反は自動的に &lt;a href="https://cloud.google.com/logging/docs"&gt;Cloud Logging&lt;/a&gt; に記録され、&lt;a href="https://console.cloud.google.com/logs/viewer"&gt;ログ エクスプローラ&lt;/a&gt;で以下のフィルタを適用して見つけることができます。&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;resource.type=&amp;quot;k8s_container&amp;quot;\r\nresource.labels.namespace_name=&amp;quot;gatekeeper-system&amp;quot;\r\nresource.labels.pod_name:&amp;quot;gatekeeper-audit-&amp;quot;\r\njsonPayload.process: &amp;quot;audit&amp;quot;\r\njsonPayload.event_type: &amp;quot;violation_audited&amp;quot;\r\njsonPayload.constraint_name:*\r\njsonPayload.constraint_namespace:*&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a2004d0&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;また、ポリシー違反が発生するたびに通知を受け取るようにするため、Cloud Monitoring を使用してログベースの&lt;a href="https://cloud.google.com/logging/docs/alerting/log-based-alerts"&gt;アラート&lt;/a&gt;を設定することもできます。&lt;/p&gt;&lt;p&gt;Policy Controller には、制約の数、制約テンプレート、検出された監査違反などをはじめとする、ポリシーの使用に関連する指標が含まれています（&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/monitoring-policy-controller#available_metrics"&gt;公開された指標のリスト&lt;/a&gt;を参照）。インストール時にこれらの指標を Cloud Monitoring と Prometheus にエクスポートできます（&lt;a href="https://cloud.google.com/blog/topics/anthos/view-policy-enforcement-metrics-for-acm-policy-controller"&gt;ブログ投稿&lt;/a&gt;、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/policy-controller-metrics"&gt;ドキュメント&lt;/a&gt;）。また、指標に基づいてアラートを設定することもできます。&lt;/p&gt;&lt;h3&gt;まとめ&lt;/h3&gt;&lt;p&gt;Policy Controller により、&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller-bundles"&gt;Google によって作成、管理されるポリシー バンドル&lt;/a&gt;と&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/creating-policy-controller-constraints"&gt;カスタム ポリシー&lt;/a&gt;の両方をクラスタに適用できます。これにより、Kubernetes API に対する変更がセキュリティ、運用、コンプライアンスの管理に違反することを防止しますまた、Kubernetes クラスタへの&lt;a href="https://cloud.google.com/anthos-config-management/docs/tutorials/app-policy-validation-ci-pipeline"&gt;デプロイ前にコンプライアンスを確認するために構成を分析する&lt;/a&gt;ときに、必要に応じて Policy Controller を使用できます。&lt;/p&gt;&lt;h3&gt;使ってみる&lt;/h3&gt;&lt;p&gt;Anthos Policy Controller の使用を開始する際は、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/installing-policy-controller"&gt;Policy Controller をインストール&lt;/a&gt;し、Google によって作成、管理されている他のポリシー バンドルを試してみることが最も簡単です。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.devsite.corp.google.com/anthos-config-management/docs/how-to/using-asm-security-policy" target="_blank"&gt;Anthos Service Mesh セキュリティ&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.devsite.corp.google.com/anthos-config-management/docs/how-to/using-cis-k8s-benchmark" target="_blank"&gt;CIS Kubernetes Benchmark v1.5.1&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.devsite.corp.google.com/anthos-config-management/docs/how-to/using-constraints-to-enforce-pod-security" target="_blank"&gt;Pod Security Policy&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.devsite.corp.google.com/anthos-config-management/docs/concepts/policy-controller-bundles#:~:text=Pod%20Security%20Standards%20Baseline" target="_blank"&gt;Pod Security Standards Baseline&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pss-restricted"&gt;Pod Security Standards Restricted&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.devsite.corp.google.com/anthos-config-management/docs/how-to/using-policy-essentials-v2022" target="_blank"&gt;Policy Essentials&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br/&gt;&lt;i&gt;- Google Cloud、プロダクト マネージャー &lt;b&gt;Poonam Lamba&lt;/b&gt;&lt;br/&gt;&lt;/i&gt;&lt;i&gt;- &lt;/i&gt;&lt;i&gt;Google Cloud、テクニカル ソリューション コンサルタント &lt;b&gt;Andrew Peabody&lt;/b&gt;&lt;/i&gt;&lt;br/&gt;&lt;/div&gt;</description><pubDate>Thu, 16 Feb 2023 03:15:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/containers-kubernetes/new-pci-dss-policy-bundle/</guid><category>Anthos</category><category>Application Modernization</category><category>Compliance</category><category>Containers &amp; Kubernetes</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>新しい PCI DSS ポリシー バンドルで Kubernetes クラスタを強化し、ワークロードのコンプライアンスを大規模にモニタリングする</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/containers-kubernetes/new-pci-dss-policy-bundle/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>Kubernetes クラスタにポリシー バンドルを適用してポリシー準拠の状況を大規模にモニタリング</title><link>https://cloud.google.com/blog/ja/products/containers-kubernetes/apply-policy-bundles-and-monitor-policy-compliance-at-scale-for-kubernetes-clusters/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2023 年 1 月 24 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/containers-kubernetes/apply-policy-bundles-and-monitor-policy-compliance-at-scale-for-kubernetes-clusters?hl=en"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;ハイブリッド クラウドやマルチクラウド戦略を採用する企業ユーザーが増加する現在、ワークロードは環境全体に分散されるようになり、一元化されたセキュリティとガバナンスの重要性が高まっています。Anthos は、最新のアプリケーションをあらゆる場所で一貫して大規模に実行するための、Google のクラウド中心（Cloud-Centric）のコンテナ プラットフォームです。Anthos Config Management（ACM）は、Kubernetes クラスタのポリシーとセキュリティを自動化するサービスで、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/installing-config-sync"&gt;Config Sync&lt;/a&gt;、&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/config-controller-overview"&gt;Config Controller&lt;/a&gt;、&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller"&gt;Policy Controller&lt;/a&gt; により構成されています。Config Sync は、クラスタの状態を 1 つ以上の Git リポジトリと調整します。Config Controller は、管理者が Google Cloud Platform（GCP）リソースを宣言型で管理できるようにするホスト型サービスです。このブログ記事では、Policy Controller コンポーネントに追加された機能拡張について取り上げます。&lt;/p&gt;&lt;p&gt;ACM の主要コンポーネントである &lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller"&gt;Policy Controller&lt;/a&gt; を使用すると、クラスタに対して完全にプログラム可能なポリシーを適用できます。こうしたポリシーは「ガードレール」として機能し、セキュリティ、運用、またはコンプライアンスの管理に違反する変更を防止します。Policy Controller は、デベロッパーが迅速かつ安全にコードをリリースできるようにすることで、アプリケーションのモダナイゼーションへの取り組みを加速させます。&lt;/p&gt;&lt;p&gt;このたび、クラスタのフリートに適用されるポリシー ガードレールを簡単に管理、モニタリングできるパワフルなツールとして、新しい組み込みの &lt;b&gt;Policy Controller ダッシュボード&lt;/b&gt;をリリースいたしました。&lt;/p&gt;&lt;p&gt;プラットフォームとセキュリティ管理者は Policy Controller ダッシュボードを使用して、次のことを実現できます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;適用ステータス（dryrun または enforced）など、クラスタのフリートに適用されたすべてのポリシーの状態を一目で確認&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;各違反に対する独自の推奨事項を参照することで、ポリシー違反を容易にトラブルシューティングして解決&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;クラスタ リソースのコンプライアンス ステータスを可視化&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Policy Controller ダッシュボードは、ユーザー フレンドリーで直感的に操作できるよう設計されているため、あらゆるスキルレベルのユーザーがクラスタのフリートに対する違反を簡単に管理、モニタリングできます。これにより、ポリシー違反の状況を一元的に把握し、必要に応じて対処することが可能になります。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/1_The_Anthos_Policy_Controller_dashboard.max-1000x1000.jpg"
        
          alt="1 The Anthos Policy Controller dashboard.jpg"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;Anthos の Policy Controller ダッシュボード&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;このダッシュボードでは、特定のポリシーの影響を受けるリソースを表示して、問題の解決方法について独自の提案を行うこともできます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/2_Identifying_resources_affected_by_vulner.max-1000x1000.jpg"
        
          alt="2 Identifying resources affected by vulnerabilities .jpg"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;脆弱性の影響を受けるリソースを特定&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;h3&gt;ポリシー バンドルの概要&lt;/h3&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller-bundles"&gt;&lt;b&gt;ポリシー バンドル&lt;/b&gt;&lt;/a&gt;は、すぐに使える一連の制約で、Google によって作成、管理されます。このバンドルにより、Kubernetes 基準、業界基準、または Google 推奨のベスト プラクティスに照らしてクラスタ リソースを監査することができます。&lt;/p&gt;&lt;p&gt;ポリシー バンドルはすぐに利用可能で、新規ユーザーでも既存ユーザーでもそのまま、&lt;b&gt;つまり 1 行もコードを記述することなく&lt;/b&gt;簡単に使用できます。ユーザーは、Policy Controller ダッシュボードから、フリートに対するポリシー バンドルのカバレッジの状況を確認できます。たとえば、フリート内に 4 つのクラスタがあり、この 4 つのクラスタすべてに PCI DSS 3.2.1 バンドルを適用した場合、ダッシュボードにはフリートのカバレッジが 100% であることが表示されます。また、カバレッジに加え、ダッシュボードにはクラスタのフリート全体に対する、各バンドルの包括的なコンプライアンス ステータスも表示されます。&lt;/p&gt;&lt;p&gt;Anthos では、&lt;b&gt;現在&lt;/b&gt;以下のポリシー バンドルを利用できます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pci-dss-v3"&gt;PCI DSS 3.2.1&lt;/a&gt;: PCI-DSS 3.2.1 業界基準に照らしてクラスタ リソースの監査を行う&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-cis-k8s-benchmark"&gt;CIS Kubernetes Benchmark 1.5.1&lt;/a&gt;: CIS Kubernetes Benchmark（Kubernetes を構成し、堅牢なセキュリティ体制をサポートするための一連の推奨事項）に照らしてクラスタ リソースの監査を行う&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pss-baseline"&gt;PSS Baseline&lt;/a&gt;: &lt;a href="https://kubernetes.io/docs/concepts/security/pod-security-standards/#baseline" target="_blank"&gt;PSS - Baseline&lt;/a&gt; に照らしてクラスタ リソースの監査を行う&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-pss-restricted"&gt;PSS Restricted&lt;/a&gt;: &lt;a href="https://kubernetes.io/docs/concepts/security/pod-security-standards/#restricted" target="_blank"&gt;PSS - Restricted&lt;/a&gt; に照らしてクラスタ リソースの監査を行う&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-constraints-to-enforce-pod-security"&gt;PSP&lt;/a&gt;: &lt;a href="https://v1-24.docs.kubernetes.io/docs/concepts/security/pod-security-policy/" target="_blank"&gt;Pod のセキュリティ ポリシー&lt;/a&gt;に照らしてクラスタ リソースの監査を行う&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-policy-essentials-v2022"&gt;Policy Essentials&lt;/a&gt;: コンテナ化されたワークロード向けに、Google 推奨のベスト プラクティスに照らしてクラスタ リソースの監査を行う&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-asm-security-policy"&gt;Anthos Service Mesh セキュリティ&lt;/a&gt; : 推奨される Anthos Service Mesh のベスト プラクティスに対してクラスタの監査を行う&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;使ってみる&lt;/h3&gt;&lt;p&gt;Anthos Policy Controller の使用を開始する際は、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/installing-policy-controller"&gt;Policy Controller をインストール&lt;/a&gt;し、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/using-cis-k8s-benchmark"&gt;CIS ベンチマーク&lt;/a&gt;などの基準に照らしてクラスタのフリートを監査するためにポリシー バンドルを適用してみることが最も簡単です。&lt;/p&gt;&lt;p&gt;また、Policy Essentials バンドルに照らしてクラスタを監査するために、&lt;a href="https://cloud.google.com/anthos-config-management/docs/how-to/try-policy-controller?hl=en"&gt;Policy Controller を試す&lt;/a&gt;こともできます。&lt;/p&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;i&gt;- Google Cloud、プロダクト マネージャー &lt;/i&gt;&lt;i&gt;&lt;b&gt;Poonam Lamba&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;</description><pubDate>Mon, 30 Jan 2023 02:30:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/containers-kubernetes/apply-policy-bundles-and-monitor-policy-compliance-at-scale-for-kubernetes-clusters/</guid><category>Anthos</category><category>Application Modernization</category><category>Compliance</category><category>Containers &amp; Kubernetes</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>Kubernetes クラスタにポリシー バンドルを適用してポリシー準拠の状況を大規模にモニタリング</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/containers-kubernetes/apply-policy-bundles-and-monitor-policy-compliance-at-scale-for-kubernetes-clusters/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>CISO サバイバル ガイド: 変革を成功に導くための重要な質問</title><link>https://cloud.google.com/blog/ja/products/identity-security/vital-questions-to-help-guide-transformation-success/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2023 年 1 月 10 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/identity-security/vital-questions-to-help-guide-transformation-success?hl=en"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;デジタル トランスフォーメーションに取り組む組織のセキュリティ リーダーは、変革戦略の実施方法に関する難しい質問と複雑な答えに備える必要があります。&lt;/p&gt;&lt;p&gt;前回の &lt;a href="https://cloud.google.com/blog/ja/products/identity-security/move-financial-services-organization-to-cloud-more-securely/"&gt;CISO サバイバル ガイド&lt;/a&gt;に関するブログでは、金融サービス組織が&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/move-financial-services-organization-to-cloud-more-securely/"&gt;より安全にクラウドに移行する方法&lt;/a&gt;について説明しました。組織、オペレーション、テクノロジー（OOT）アプローチの利点のほか、&lt;a href="https://cloud.google.com/blog/ja/topics/developers-practitioners/devops-and-cicd-google-cloud-explained"&gt;継続的デリバリー&lt;/a&gt;や必要な&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/culture-comes-first-in-cloud-transformations"&gt;文化的変革&lt;/a&gt;などの新しいプロセスの採用など、高度に規制された金融サービス業界が直面しているデジタル トランスフォーメーションの課題について整理し、考える方法を検討しました。&lt;/p&gt;&lt;p&gt;&lt;a href="https://www.forbes.com/sites/googlecloud/2022/04/19/demystifying-shared-fate-a-new-approach-to-understand-cybersecurity/" target="_blank"&gt;運命を共有&lt;/a&gt;するための Google Cloud の取り組みの一環として、この記事では、組織の変革を良い成果に導く会話集を作成するうえで役立つ、適切な質問の方法に関するヒントをご紹介します。多くの場合、正しい答えは 1 つとは限りませんが、思慮深く整然としたアプローチによって的を絞った質問をし、返ってきた答えを偏見のない心で受け止めることで、求める成果を達成できます。本記事の質問は、組織のセキュリティ変革をどこから開始し、どこで終えるべきかを明らかにできるように考案されています。以下の質問をすることで、CISO とビジネス リーダーは、建設的で的を絞った対話を展開できます。これにより、セキュリティ管理の実装と、経営陣や取締役会が設定したリスク許容度の微調整との間で、適切なバランスを判断できます。&lt;/p&gt;&lt;h3&gt;会話の導入時に問うべき質問:&lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;組織の文化を定義するものは何ですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;文化をセキュリティ目標に組み込むための最適な方法は何ですか？&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;CISO がビジネス リーダーに対して問うべき質問: &lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;変革を成功させるにはどうすればよいですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;変革の主な目標は何ですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;（最も）価値のあるデータは何ですか？  &lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;廃棄、再分類、移行できるデータはどれですか？  &lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;被っても機能を維持できる損失はどのようなものですか？  &lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;組織が受け入れ可能な現実のリスクは何ですか？&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;ビジネス リーダーが CISO とセキュリティ チームに対して問うべき質問: &lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;貴重なデータを保護するためのベスト プラクティスは何ですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;そうした管理体制を導入すると、ビジネスにどのような影響がありますか？  &lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;対処する必要がある主な脅威は何ですか？&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;CISO とビジネス リーダーが問うべき質問: &lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;重要度が下がったで脅威は何ですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;ファイアウォールやウイルス対策ソフトウェアなど、より費用対効果の高い制御機能を実現するうえで、どの部分に費用をかけることができますか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;アプリケーションをリファクタリングすることで得られるメリットは何ですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;私たちは本当に変革（リフト＆シフト）を実現しているでしょうか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;ビジネスの目標を達成するために、ID とアクセスの管理をどのように実施する必要があるでしょうか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;最初のワークロードでエンタープライズ レベルのパフォーマンスを確保するために、必要な中核的な制御機能は何ですか？&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;&lt;h3&gt;CISO とリスクチームが問うべき質問: &lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;セキュリティ機能を合理化するために、既存のコード本体の再構築をどのように使用できるでしょうか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;リスクを許容範囲内に抑えるには、どのようにセキュリティ体制をモニタリングすべきでしょうか？&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;ビジネスチームと技術チームが問うべき質問: &lt;/h3&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;私たちのバックアップ計画はどのようなものですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;その計画が失敗した場合はどうしますか？&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;実践的なアドバイスと運用変革の現実&lt;/h3&gt;&lt;p&gt;組織によっては 10 年以上にわたってクラウドに取り組み、すでに多くの運用手順に対応し、その過程で痛ましい教訓を得ていることもあります。長期間にわたり安全にクラウドを運用している組織には、文化、運用の専門知識、技術に対するアプローチを理解することで得られるものが多くあることを Google は認識しています。&lt;/p&gt;&lt;p&gt;しかし一方で、準備がおおよそ整ってから初めてクラウド環境での運用方法を考え始める組織がまだ多くあります。そのような場合は、遅すぎる可能性があります。クラウド環境をどのように運用するか運用開始前に詳細が定まっていなければ、誰がその保守において責任を持つべきかもわかりません。&lt;/p&gt;&lt;p&gt;変革の開始にあたって把握すべき重要なステークホルダーや、特定のシステムのエンジニアリングと保守を担当する人物は誰でしょうか。ステークホルダーには、変革の運用に沿ったグループや、運用に合わせたクラウドの制御設計に重点を置いているグループなど、いくつかのグループが存在する可能性があります。&lt;/p&gt;&lt;p&gt;設計段階にオペレーターが関与していない場合、実用的な価値がほとんどない巧妙なセキュリティ管理ができあがることになります。なぜなら、日常の保守担当者は、こうした管理体制を効果的に運用するための専門知識を持たず、そのためのトレーニングも受けていない可能性が高いためです。&lt;/p&gt;&lt;p&gt;多くの組織がクラウド運用に関する適切なスキルを持つ人材の採用、維持に苦労しているという事実から、この事態は複雑なものになっています。既存の従業員をトレーニングして新しいクラウドスキルを習得させ、他の担当職務から離れる時間を与えることで、熟練した多様なクラウド セキュリティ チームを構築できると Google は考えています。&lt;/p&gt;&lt;p&gt;セキュリティ リーダーや熟練したスタッフの離職率が高い組織は、一貫性を高めるために社内文化のかじ取りをする必要があります。もちろん、信頼できるパートナーを活用して社内の知識を補完することもできますが、それは将来の運用費用の面で割高な戦略です。&lt;/p&gt;&lt;p&gt;Google は最近、2～3 年ごとに熟練したスタッフとリーダーが交代するセキュリティ組織に出会いました。この交代の速さは、セキュリティ目標の頻繁なリセットにつながります。このチームは、最良のセキュリティ アプローチを常に見直し続けているにもかかわらず有意義な進歩を遂げていないため、それが「グラウンドホッグ デー」のようだと冗談を言っています。これは模倣すべきモデルではありません。&lt;/p&gt;&lt;p&gt;多くのセキュリティ管理が失敗するのは、その不適切な設計のためではなく、それを使用する人々、すなわちセキュリティ チームが不適切にトレーニングされ、モチベーションも不十分であるためです。これは、離職率が高く、組織上の不整合が他にも見られるチームに特に当てはまります。攻撃を 100% ブロックするセキュリティ管理は正しく設計されているかもしれませんが、それを効率的に運用できなければ、時間の経過とともに管理体制の有効性は無に帰します。さらに思わしくないことに、管理体制が機能していると誤って思い込むことで、ある種の負債を抱えることになります。&lt;/p&gt;&lt;p&gt;次回のブログ記事では、組織のデジタル トランスフォーメーションを通じてセキュリティ チームを導くうえで役立つと思われるいくつかの実証済みのアプローチをご紹介します。&lt;/p&gt;&lt;p&gt;現時点で公開されている情報については、以下をご覧ください。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/move-financial-services-organization-to-cloud-more-securely/"&gt;前回のブログ&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;ポッドキャスト: &lt;a href="https://cloud.withgoogle.com/cloudsecurity/podcast/ep80-ciso-walks-into-the-cloud-frustrations-successes-lessons-and-does-the-risk-change/" target="_blank"&gt;CISO walks into the cloud: Frustrations, successes, lessons… and does the risk change?（CISO がクラウドに足を踏み入れる: フラストレーション、成功、教訓…リスクは変化するのか？）&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;レポート: &lt;a href="https://services.google.com/fh/files/misc/ciso-guide-to-security-transformation.pdf" target="_blank"&gt;クラウド セキュリティの変革に関する CISO 向けガイド&lt;/a&gt;&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;br/&gt;&lt;/p&gt;&lt;i&gt;- Google Cloud、セキュリティ ソリューション戦略 &lt;b&gt;Anton Chuvakin&lt;/b&gt;&lt;br/&gt;- Google Cloud、CISO オフィス &lt;b&gt;David Stone&lt;/b&gt;&lt;/i&gt;&lt;br/&gt;&lt;p&gt;&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/identity-security/move-financial-services-organization-to-cloud-more-securely/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('https://storage.googleapis.com/gweb-cloudblog-publish/images/cybersecurity_action_team_jl2RU0c.max-500x500.jpg')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;CISO サバイバル ガイド: 金融サービス組織がより安全にクラウドに移行するには&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;CISO サバイバル ガイド ブログ投稿シリーズの第 1 回では、デジタル トランスフォーメーションに取り組む金融サービス組織の CISO を対象にクラウド セキュリティに関するアドバイスを提供しています。&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;</description><pubDate>Wed, 18 Jan 2023 02:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/identity-security/vital-questions-to-help-guide-transformation-success/</guid><category>Compliance</category><category>Financial Services</category><category>Google Cloud</category><category>Security &amp; Identity</category><media:content height="540" url="https://storage.googleapis.com/gweb-cloudblog-publish/images/cybersecurity_action_team_jl2RU0c.max-600x600.jpg" width="540"></media:content><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>CISO サバイバル ガイド: 変革を成功に導くための重要な質問</title><description></description><image>https://storage.googleapis.com/gweb-cloudblog-publish/images/cybersecurity_action_team_jl2RU0c.max-600x600.jpg</image><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/identity-security/vital-questions-to-help-guide-transformation-success/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>CISO サバイバル ガイド: 金融サービス組織がより安全にクラウドに移行するには</title><link>https://cloud.google.com/blog/ja/products/identity-security/move-financial-services-organization-to-cloud-more-securely/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 11 月 15 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/identity-security/move-financial-services-organization-to-cloud-more-securely?hl=en"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;新学期の始まりに子どもと大人が期待や不安を抱くのと同様に、金融サービス組織にとっても、クラウドへの移行の開始は簡単ではないかもしれません。&lt;/p&gt;&lt;p&gt;最高情報セキュリティ責任者（CISO）は、組織のデジタル トランスフォーメーションのクラウド セキュリティ対策を主導する必要があります。この複雑なタスクにはさまざまな疑問が付きまといますが、&lt;a href="http://gcat.google.com/" target="_blank"&gt;Google サイバーセキュリティ対応チーム&lt;/a&gt;のメンバーがその答えを提供します。どの組織にも通用する、画一的なクラウド セキュリティ アプローチは存在しません。Google は、デジタル トランスフォーメーションという魅力的な新世界への移行と、サイバーセキュリティ専任の堅固なチーム作りという点で、金融サービス組織の支援したいと考えています。&lt;/p&gt;&lt;p&gt;Google はこれまで、トランスフォーメーションの過程にある多くの金融サービス組織を支援してきました。組織の目標は、サイバーセキュリティ目標の達成方法を革新することから、移行後の立ち上げに必要なセキュリティ コントロールを最小限に抑えることまで多岐にわたります。また、運用面と技術面のニーズ、資金源、リスク許容度も組織ごとに異なり、そのすべてがセキュリティ戦略を根本的に変える可能性があります。&lt;/p&gt;&lt;p&gt;Google は、クラウド CISO オフィスから実際的な知識と経験を提供し、組織がクラウドへの移行を大胆かつより安全に行えるよう支援しています。これは、&lt;a href="https://www.forbes.com/sites/googlecloud/2022/04/19/demystifying-shared-fate-a-new-approach-to-understand-cybersecurity/" target="_blank"&gt;運命共有モデル&lt;/a&gt;を施策として、セキュリティ面でのお客様の成果を最大限に高めることに対する Google の取り組みの一部でもあります。私たちは、組織の安全を確保することが、より安全な世界の構築につながると強く信じています。&lt;/p&gt;&lt;h3&gt;移行を開始する前に解消しておくべき多くの懸案事項&lt;/h3&gt;&lt;p&gt;クラウドへの移行を間近に控えた組織からよく寄せられる質問は、次のとおりです。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;今回が初めての移行ですが、まず何を気にかける必要がありますか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;技術的・サイバーセキュリティ的負債をクラウドに移さないようにするにはどうすればよいですか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;注意する必要のある主な脅威として、どのようなものがありますか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;どのようなデータをオンプレミスで引き続き管理しなければなりませんか？&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;重点課題に適切に対処するには、チームをどのように編成すればよいですか？&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;これらの質問の内容からわかるとおり、テクノロジー部門とセキュリティ部門のリーダーは、クラウドへの移行をビジネス変革の機会として利用しようとしています。それは素晴らしい考えです。ただし、技術的負債やサイバーセキュリティの負債は、「意図せず生み出されたものだからクラウドに移行すればチャラになる」わけではありません。これらの負債をなくすには、堅固な基盤を確立し、クラウドの利点を活用してリスクを軽減するという協調的な取り組みが必要です。 &lt;/p&gt;&lt;p&gt;これらの懸念事項とそれに対処するための戦略は、組織とその運営、テクノロジー、人員、そして CISO のリーダーシップに基づいて分類できます。&lt;/p&gt;&lt;h3&gt;組織におけるクラウド思考の推進&lt;/h3&gt;&lt;p&gt;昨今のセキュリティ チームは、&lt;a href="https://www.nist.gov/cyberframework" target="_blank"&gt;NIST サイバーセキュリティ フレームワーク&lt;/a&gt;などのセキュリティ コンプライアンス モデルに基づいて編成されています。この方法は、セキュリティ コントロールや一般的なセキュリティ対策について議論するための土台を提供しますが、最適な効果をもたらすセキュリティ チームを編成するための最良の方法であるとは限りません。&lt;/p&gt;&lt;p&gt;また、こうしたフレームワークのほとんどは、規制の厳しい業界でクラウドが広く採用される前に開発されたものです。今では、特殊なケースや業種に対応する、専門分野に特化した知識とツールが求められるようになっています。 &lt;/p&gt;&lt;p&gt;クラウドの普及に伴い、フレームワークを進化させて新しい脅威に適応するとともに、迅速なビジネスの変更とアジャイルな IT によって新しい運用環境に順応する必要があります。基本的に、デジタル トランスフォーメーションでは、組織のチェンジ マネジメント能力が問われます。デジタル トランスフォーメーションの前準備として重要な要素は、組織の人員をオンプレミス思考から脱却させて、新しい考え方を採用するように導くことです。&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/why-cisos-need-to-adapt-their-mental-models-of-security-for-cloud"&gt;クラウド セキュリティに向けた CISO のメンタルモデル刷新の必要性&lt;/a&gt;で指摘したとおり、デジタル トランスフォーメーションの過程および完了後のセキュリティでは、ネットワークとエンドポイントのセキュリティ、検出と対応、データ セキュリティ、Identity and Access Management（IAM）がクラウドでどのように機能するかに着目し、それらの機能の違いを利用して、復元性に優れたセキュリティ体制を整える必要があります。  &lt;/p&gt;&lt;h3&gt;適切な質問がセキュリティの変革を促進&lt;/h3&gt;&lt;p&gt;戦略的および戦術的な決定を下す際に重要となるのは、セキュリティ コントロールを実装する理由を自問することです。 &lt;/p&gt;&lt;p&gt;デジタル トランスフォーメーションは、チームについて再検討する絶好の機会をもたらします（&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/culture-comes-first-in-cloud-transformations"&gt;クラウド トランスフォーメーションでは文化が最重要&lt;/a&gt;であるため）。これにより、ファイアウォール、ウイルス対策ソフトウェア、アプリケーション、データ保護、全体的なセキュリティおよびリスク体制、バックアップ プランについて、組織が推進している戦略に沿った変革への道が開かれます。技術面のコントロールを最初に変更しても、成功につながることはほとんどありません。&lt;/p&gt;&lt;p&gt;セキュリティ目標の最も効果的な達成方法を決定するには、明確なビジョンを抱き、目標を設定する必要があります。ほとんどの場合、これは、CISO とそのチームがコンフォート ゾーンを抜け出して、テクノロジー部門、ビジネス部門、その他のパートナーと協力し、成功を収める必要があることを意味します。組織がオンプレミスでのこれまでのやり方に固執すると、クラウド トランスフォーメーションは非効率的になりやすく、ビジネス部門がアジリティとセキュリティを手に入れることはできなくなります。 &lt;/p&gt;&lt;p&gt;MIT と連邦準備制度理事会が 9 月に主催した会議、&lt;a href="https://internetpolicy.mit.edu/cyberevent2022/" target="_blank"&gt;金融サービス業界におけるサイバーリスクの測定&lt;/a&gt;では、聴講者の一人が「ファイル整合性監視プログラムがインストールされているかどうかをサイバー保険会社が尋ねるのはなぜか？」という重要な疑問をパネルに投げかけました。&lt;/p&gt;&lt;p&gt;サイバー保険会社によるこのような質問は、デジタル トランスフォーメーション プロセスに合わせて進化させる必要があるマインドセットを示しています。私たちは、手法やアーキテクチャについて再考する新たな機会を積極的に受け入れるべきです。ファイルの整合性だけを確保しても、組織の全体的なリスクの軽減にはほとんど効果がありません。サイバー保険会社が目的に応じてすべき質問は、「トランザクション フローにおいて重要な決済データが変更されるのをどのように防いでいますか？」や「本番環境で実行されているソフトウェアが承認され、変更されないことをどのように保証していますか？」などです。 &lt;/p&gt;&lt;p&gt;ファイルの整合性を監視すれば、両方の質問に答えられるようになりますが、サイバー保険会社の質問票に記載されている質問に答えても、価値はほとんどありません。これらは〇×形式のチェックリストにすぎず、セキュリティ上のメリットはほぼ皆無です。クラウドは、標準的なコントロールに関する再考、そしてセキュリティ面とビジネス面におけるより優れた成果という 2 つの要素に、等しく機会を提供します。 &lt;/p&gt;&lt;p&gt;クラウドでのセキュリティの実装を開始するにあたっては、組織にとって理想的なセキュリティ体制とはどうあるべきかを念頭に置き、どのように目標を設定して達成できるかについて関係者（ビジネス リーダーや IT リーダーを含む）と認識を一致させることが重要です。最初のステップは、組織がどれだけの圧力に耐えられるかを知る貴重な機会となります。1 回で成功する CISO はごく一握りですのでご安心ください。状況に柔軟に適応し、変更をいとわず、組織内の衝突を最小限に抑えるよう努めるべきです。 &lt;/p&gt;&lt;p&gt;この議論の続きは、運用変革を開始する際の実際問題に焦点を当てた次回のブログで取り上げます。&lt;/p&gt;&lt;p&gt;詳細については、&lt;a href="https://cloud.withgoogle.com/cloudsecurity/podcast/ep80-ciso-walks-into-the-cloud-frustrations-successes-lessons-and-does-the-risk-change/" target="_blank"&gt;CISO のフラストレーション、成功、教訓&lt;/a&gt;に関するポッドキャストと、&lt;a href="https://services.google.com/fh/files/misc/ciso-guide-to-security-transformation.pdf" target="_blank"&gt;クラウド セキュリティの変革&lt;/a&gt;に関するガイダンス レポートをご覧ください。その他のホワイトペーパーやガイダンスについては、&lt;a href="http://gcat.google.com/" target="_blank"&gt;Google サイバーセキュリティ対応チーム&lt;/a&gt;のサイトをご確認ください。&lt;/p&gt;&lt;p&gt; &lt;/p&gt;&lt;i&gt;- Google Cloud、CISO オフィス ディレクター &lt;b&gt;David Stone&lt;/b&gt;&lt;br/&gt;- Google Cloud、セキュリティ ソリューション戦略 &lt;b&gt;Anton Chuvakin&lt;/b&gt;&lt;/i&gt;&lt;br/&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/identity-security/why-cisos-need-to-adapt-their-mental-models-of-security-for-cloud/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;クラウド セキュリティに向けた CISO のメンタルモデル刷新の必要性&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;CISO: クラウド思考のすすめ - セキュリティに向けたメンタルモデル刷新のための 6 つのヒントを紹介します。&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;</description><pubDate>Mon, 21 Nov 2022 05:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/identity-security/move-financial-services-organization-to-cloud-more-securely/</guid><category>Financial Services</category><category>Compliance</category><category>Google Cloud</category><category>Security &amp; Identity</category><media:content height="540" url="https://storage.googleapis.com/gweb-cloudblog-publish/images/cybersecurity_action_team_jl2RU0c.max-600x600.jpg" width="540"></media:content><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>CISO サバイバル ガイド: 金融サービス組織がより安全にクラウドに移行するには</title><description></description><image>https://storage.googleapis.com/gweb-cloudblog-publish/images/cybersecurity_action_team_jl2RU0c.max-600x600.jpg</image><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/identity-security/move-financial-services-organization-to-cloud-more-securely/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>Spanner でデータを保護する新しい方法として Cloud Spanner にきめ細かなアクセス制御を導入</title><link>https://cloud.google.com/blog/ja/products/spanner/cloud-spanner-role-based-access-control/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 9 月 16 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/spanner/cloud-spanner-role-based-access-control"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;無制限のスケーリング、強整合性、最大 99.999% の可用性を備えた Google Cloud のフルマネージド リレーショナル データベースとして、&lt;a href="https://cloud.google.com/spanner"&gt;Cloud Spanner&lt;/a&gt; は金融サービス、ゲーム、小売、ヘルスケアなどの業界におけるあらゆる規模のアプリケーションを強化します。本日、Spanner 向けのきめ細かなアクセス制御のプレビューを発表します。この機能により、Spanner のデータへのアクセスをテーブルと列のレベルで承認することが可能になります。また、きめ細かなアクセス制御により、Spanner でトランザクション データを保護し、データへのアクセスを許可する際に適切な制御を行うことが、これまで以上に容易になります。&lt;/p&gt;&lt;p&gt;この投稿では、Spanner の現在のアクセス制御モデルできめ細かいアクセス制御のユースケースを検討します。また、Spanner アプリケーションで、この新しい機能を使用する方法についても見ていきます。&lt;/p&gt;&lt;p&gt;&lt;b&gt;Spanner のアクセス制御モデルの現在&lt;/b&gt;&lt;/p&gt;&lt;p&gt;Spanner では、&lt;a href="https://cloud.google.com/spanner/docs/iam"&gt;Identity and Access Management（IAM）によるアクセス制御&lt;/a&gt;を利用できます。&lt;a href="https://cloud.google.com/iam"&gt;IAM&lt;/a&gt; によって、Google Cloud のすべてのサービスにシンプルで一貫性のあるアクセス制御インターフェースが提供されています。組み込みの監査証跡やコンテキストアウェア アクセスなどの機能により、Spanner のユーザーに対してインスタンスおよびデータベース レベルの権限を簡単に付与できます。&lt;/p&gt;&lt;p&gt;IAM のモデルは、次の 3 つの主要な要素で構成されています。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;ロール&lt;/b&gt;。ロールは権限の集合です。Spanner ではこれらの&lt;a href="https://cloud.google.com/spanner/docs/iam#permissions"&gt;権限&lt;/a&gt;により、Spanner のプロジェクト、インスタンス、またはデータベースに対して特定のアクションを実行できます。たとえば、&lt;code&gt;spanner.instances.create&lt;/code&gt; は新しいインスタンスを作成し、&lt;code&gt;spanner.databases.select&lt;/code&gt; ではデータベースに対して SQL の select ステートメントを実行できます。Spanner には利便性を目的に、&lt;code&gt;spanner.databases.read&lt;/code&gt; と &lt;code&gt;spanner.databases.write&lt;/code&gt; の権限を持つ &lt;code&gt;roles/spanner.databaseUser&lt;/code&gt; などの&lt;a href="https://cloud.google.com/spanner/docs/iam#roles"&gt;事前定義ロール&lt;/a&gt;が用意されていますが、独自の&lt;a href="https://cloud.google.com/spanner/docs/iam#custom-roles"&gt;カスタムロール&lt;/a&gt;を定義することもできます。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;IAM プリンシパル&lt;/b&gt;。プリンシパルは、リソースへのアクセスが許可されている Google アカウント（エンドユーザー向け）、サービス アカウント（アプリケーションまたはコンピューティング ワークロード向け）、Google グループ、Google Workspace アカウントです。各プリンシパルには、一意の識別子（通常はメールアドレス）があります。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;ポリシー&lt;/b&gt;。許可ポリシーは、1 つ以上のプリンシパルを個々のロールにバインドするロール バインディングの集合です。たとえば、&lt;code&gt;roles/spanner.databaseReader&lt;/code&gt; を IAM プリンシパル &lt;code&gt;user@abc.xyz&lt;/code&gt; にバインドできます。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;b&gt;より強固なアクセス制御の必要性&lt;/b&gt;&lt;/p&gt;&lt;p&gt;データベース レベルよりも詳細なレベルでロールを定義する必要があるユースケースが数多くあります。その一部を見てみましょう。&lt;/p&gt;&lt;p&gt;&lt;b&gt;台帳アプリケーション&lt;/b&gt;&lt;/p&gt;&lt;p&gt;台帳は、在庫管理、暗号通貨、銀行のアプリケーションに有用で、在庫レベルを調べ、既存の残高に貸方や借方などの更新を適用できます。台帳アプリケーションでは、残高の確認、在庫の追加、在庫の削除ができますが、先週に戻って、在庫レベルを 500 ウィジェットに調整することはできません。これは、&lt;code&gt;SELECT&lt;/code&gt;権限（残高の確認）と &lt;code&gt;INSERT&lt;/code&gt; 権限（在庫の追加または削除）はあるものの、&lt;code&gt;UPDATE&lt;/code&gt; 権限や &lt;code&gt;DELETE&lt;/code&gt; 権限はないことを意味します。&lt;/p&gt;&lt;p&gt;&lt;b&gt;アナリティクス ユーザー&lt;/b&gt;&lt;/p&gt;&lt;p&gt;アナリティクス ユーザーは Spanner データベースのいくつかのテーブルへの &lt;code&gt;SELECT&lt;/code&gt; アクセスを必要とすることがよくあります。しかし、データベースのすべてのテーブルへのアクセス権を持つ必要はありません。また、データベース内のものに対して、&lt;code&gt;INSERT&lt;/code&gt;、&lt;code&gt;UPDATE&lt;/code&gt; または &lt;code&gt;DELETE&lt;/code&gt; のアクセス権を持つ必要もありません。これは、データベース内のすべてのテーブルではなく、一部のテーブルに対して &lt;code&gt;SELECT &lt;/code&gt;権限を持つことに相当します。&lt;/p&gt;&lt;p&gt;&lt;b&gt;サービス アカウント&lt;/b&gt;&lt;/p&gt;&lt;p&gt;サービス アカウントは特別なタイプの Google アカウントで、Google Cloud のデータにアクセスして認証を受ける必要がある人間以外のユーザーを表します。Spanner のそれぞれのサービス アカウントは、データベース内の特定のテーブルに対して独自の権限を持つ必要があると考えられます。たとえば、ライドシェアリングのアプリケーションで、運転手と乗客のサービス アカウントがある場合を考えてみましょう。運転手のサービス アカウントには、乗客のプロファイル テーブルの特定の列（ユーザーのファースト ネーム、プロフィール写真など）の &lt;code&gt;SELECT&lt;/code&gt; 権限が必要で、乗客のメールアドレスやその他の個人情報の更新は許可されるべきではありません。&lt;/p&gt;&lt;p&gt;&lt;b&gt;Spanner におけるきめ細かなアクセス制御の基本&lt;/b&gt;&lt;/p&gt;&lt;p&gt;他のリレーショナル データベースにおけるロールベースのアクセス制御に慣れている方は、Spanner におけるきめ細かいアクセス制御の重要なコンセプトをよくご存じのはずです。Spanner におけるきめ細かなアクセス制御のモデルを確認してみましょう。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;データベース権限&lt;/b&gt;。Spanner は &lt;code&gt;SELECT&lt;/code&gt;、&lt;code&gt;INSERT&lt;/code&gt;、&lt;code&gt;UPDATE&lt;/code&gt;、&lt;code&gt;DELETE&lt;/code&gt; の 4 種類の権限をサポートするようになりました。&lt;code&gt;SELECT&lt;/code&gt;、&lt;code&gt;INSERT&lt;/code&gt;、&lt;code&gt;UPDATE&lt;/code&gt;、&lt;code&gt;DELETE&lt;/code&gt; 権限をテーブルに、&lt;code&gt;SELECT&lt;/code&gt;、&lt;code&gt;INSERT&lt;/code&gt;、および &lt;code&gt;UPDATE&lt;/code&gt; 権限をテーブルまたは列に適用できます。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;データベース ロール&lt;/b&gt;。データベースのロールは、特権の集合です。たとえば、&lt;code&gt;inventory_admin&lt;/code&gt; というロールが付与されている場合、&lt;code&gt;SELECT&lt;/code&gt; 権限と &lt;code&gt;INSERT&lt;/code&gt; 権限を &lt;code&gt;Inventory_Transactions&lt;/code&gt; テーブルに対して適用し、&lt;code&gt;SELECT&lt;/code&gt; 権限、&lt;code&gt;INSERT&lt;/code&gt; 権限、&lt;code&gt;UPDATE&lt;/code&gt; 権限、&lt;code&gt;DELETE&lt;/code&gt; 権限をプロダクトの表に対して適用できます。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Spanner では ID とアクセスの管理に IAM が使用されているため、&lt;a href="https://cloud.google.com/iam/docs/managing-conditional-role-bindings"&gt;条件付きロール バインディングを管理&lt;/a&gt;することによって、適切な IAM プリンシパルにデータベース ロールを割り当てる必要があります。&lt;/p&gt;&lt;p&gt;例を見てみましょう。IAM プリンシパル &lt;code&gt;user@abc.xyz&lt;/code&gt; が &lt;code&gt;Inventory_Transactions&lt;/code&gt; と &lt;code&gt;Products&lt;/code&gt; の 2 つのテーブルにきめ細かくアクセスできるように設定するとします。そのために、&lt;code&gt;inventory_admin&lt;/code&gt; というデータベース ロールを作成し、このロールを &lt;code&gt;user@abc.xyz&lt;/code&gt; に付与します。&lt;/p&gt;&lt;p&gt;&lt;b&gt;ステップ 1: IAM プリンシパルを Cloud Spanner のきめ細かいアクセス制御ユーザーとして設定する&lt;/b&gt;&lt;/p&gt;今日まで、IAM プリンシパルにデータベース レベルのアクセスを付与したい場合、roles/spanner.databaseUser ロール、またはそのロールにバンドルされている特権のいずれかを付与する必要がありました。きめ細かいアクセス制御では、代わりに IAM プリンシパルに &lt;b&gt;Cloud Spanner のきめ細かいアクセス制御ユーザー&lt;/b&gt;ロール（&lt;code&gt;roles/spanner.fineGrainedAccessUser&lt;/code&gt;）を付与できるようになりました。&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/filter_spanner_db.max-1000x1000.jpg"
        
          alt="filter spanner db.jpg"&gt;
        
        &lt;/a&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;Cloud Spanner のきめ細かいアクセス制御ユーザーは、データベースへの API 呼び出しを許可しますが、&lt;code&gt;public&lt;/code&gt; ロールに付与された以外のデータアクセス権限は付与されません。デフォルトでは、&lt;code&gt;public&lt;/code&gt; ロールは何の権限も持っておらず、このロールはデータベースへの API 呼び出しを行うためのアクセス権のみを付与しています。データにアクセスするには、きめ細かいアクセス制御ユーザーが希望するデータベース ロールを指定する必要があります。&lt;/p&gt;&lt;p&gt;&lt;b&gt;ステップ 2: データベースのロールを作成する&lt;/b&gt;&lt;/p&gt;&lt;p&gt;ロールを作成するには、標準 SQL の CREATE ROLE コマンドを実行します。&lt;/p&gt;&lt;p&gt;&lt;code&gt;CREATE ROLE inventory_admin&lt;/code&gt;;&lt;br/&gt;&lt;/p&gt;&lt;p&gt;新しく作成されたデータベース ロールは、&lt;code&gt;projects/&amp;lt;project_name&amp;gt;/instances/&amp;lt;instance_name&amp;gt;/databases/&amp;lt;database_name&amp;gt;/databaseRoles/inventory_admin&lt;/code&gt; というリソース URI で IAM ポリシーから参照可能です。後ほど、特定の IAM プリンシパルの権限をデータベース ロールとして付与する IAM ポリシーの構成方法を紹介します。&lt;/p&gt;&lt;p&gt;&lt;b&gt;ステップ 3: データベース ロールに権限を割り当てる&lt;/b&gt;&lt;/p&gt;&lt;p&gt;次に、このロールに適切な権限を割り当てます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;GRANT SELECT, INSERT\r\nON TABLE Inventory_Transactions\r\nTO ROLE inventory_admin;\r\n\r\nGRANT SELECT, INSERT, UPDATE, DELETE\r\nON TABLE Products\r\nTO ROLE inventory_admin;&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a544150&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;これらのステートメントは個別に実行することもできますが、Cloud Spanner DDL ステートメントを &lt;a href="https://cloud.google.com/spanner/docs/schema-updates#frequency"&gt;1 つのバッチ&lt;/a&gt;で発行することをおすすめします。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/Cloud_Spanner_DDL_statements.max-1000x1000.jpg"
        
          alt="Cloud Spanner DDL statements.jpg"&gt;
        
        &lt;/a&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;&lt;b&gt;ステップ 4: IAM プリンシパルにロールを割り当てる&lt;/b&gt;&lt;/p&gt;&lt;p&gt;最後に &lt;code&gt;user@abc.xyz&lt;/code&gt; がデータベース ロール &lt;code&gt;inventory_admin&lt;/code&gt; として機能するように、Cloud Spanner データベース ロールのユーザーをデータベース ロールを条件として &lt;code&gt;user@abc.xyz&lt;/code&gt; に付与します。これを行うには、データベースの IAM 情報パネルを開き、&lt;a href="https://cloud.google.com/iam/docs/conditions-overview"&gt;IAM 条件エディタ&lt;/a&gt;を使用して次の条件を追加します。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;code&gt;resource.type == “spanner.googleapis.com/DatabaseRole” &amp;amp;&amp;amp;&lt;/code&gt;&lt;br/&gt;&lt;code&gt;resource.name.endsWith(“/inventory_admin”)&lt;/code&gt;&lt;/p&gt;&lt;/li&gt;&lt;li&gt;また、このデータベース ロールのアクセスをさらに制限するために、時間帯、曜日、有効期限でアクセスをスケジュールするなどの&lt;a href="https://cloud.google.com/iam/docs/conditions-overview"&gt;条件&lt;/a&gt;を追加することが可能。&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/condition_editor.max-1000x1000.jpg"
        
          alt="condition editor.jpg"&gt;
        
        &lt;/a&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;&lt;b&gt;きめ細かなアクセス制御への移行&lt;/b&gt;&lt;/p&gt;&lt;p&gt;きめ細かいアクセス制御に移行する際は、&lt;code&gt;roles/spanner.databaseUser&lt;/code&gt; と &lt;code&gt;roles/spanner.fineGrainedAccessUser&lt;/code&gt; の両方を IAM プリンシパルに割り当てることをおすすめします。IAM プリンシパルをきめ細かい権限に切り替える準備ができたら、IAM プリンシパルから databaseUser ロールを削除するだけです。&lt;/p&gt;&lt;p&gt;&lt;b&gt;エンドユーザーとしてロールを利用する&lt;/b&gt;&lt;/p&gt;&lt;p&gt;エンドユーザーが Spanner にログインすると、付与されたロールを使って、Google Cloud コンソールや gcloud コマンドからデータベースにアクセスできます。また、Go、Java、Node.js、Python の&lt;a href="https://cloud.google.com/spanner/docs/reference/libraries"&gt;クライアント ライブラリ&lt;/a&gt;がサポートされているほか、近日中にこのサポートの対象が増える予定です。&lt;/p&gt;&lt;p&gt;&lt;b&gt;詳細&lt;/b&gt;&lt;/p&gt;&lt;p&gt;きめ細かなアクセス制御により、ユーザーやロール、所属する組織に応じて、Spanner データベースへのアクセス権を設定できます。現在のプレビュー版では、きめ細かいアクセス制御を追加料金なしで Spanner のすべてのお客様にご利用いただけます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;Spanner の使用を始めるには、&lt;a href="https://cloud.google.com/spanner/"&gt;インスタンス&lt;/a&gt;を作成するか、&lt;a href="https://www.qwiklabs.com/focuses/1774?parent=catalog" target="_blank"&gt;Spanner Qwiklab&lt;/a&gt; で試してみるか、無料のトライアル インスタンスを作成する&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Spanner できめ細かいアクセス制御を始めるには、&lt;a href="https://cloud.google.com/spanner/docs/fgac-about"&gt;About fine-grained access control（きめ細かいアクセス制御について）&lt;/a&gt;を確認するか、Google Cloud コンソールの &lt;b&gt;Write DDL statements&lt;/b&gt; から直接アクセスする&lt;/p&gt;&lt;/li&gt;&lt;li&gt;Spanner を始めるには、&lt;a href="https://cloud.google.com/spanner/"&gt;インスタンスを作成するか、無料で試用するか&lt;/a&gt;、&lt;a href="https://www.qwiklabs.com/focuses/1774?parent=catalog" target="_blank"&gt;Spanner の Qwiklabs&lt;/a&gt; を受講する&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/databases/cloud-spanner-myths-busted/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('https://storage.googleapis.com/gweb-cloudblog-publish/images/spanner.max-500x500.jpg')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;Cloud Spanner の誤解を打ち破る&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;このブログでは、最も一般的な 7 つの誤解を取り上げ、それぞれの誤解に関する真実を詳しく説明しています。&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;&lt;i&gt;- Spanner プロダクト マネージャー &lt;b&gt;Mark Donsky&lt;/b&gt;&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;</description><pubDate>Tue, 27 Sep 2022 09:10:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/spanner/cloud-spanner-role-based-access-control/</guid><category>Databases</category><category>Google Cloud</category><category>Compliance</category><category>Spanner</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>Spanner でデータを保護する新しい方法として Cloud Spanner にきめ細かなアクセス制御を導入</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/spanner/cloud-spanner-role-based-access-control/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>DLP を使用した BigQuery の自動データリスク管理</title><link>https://cloud.google.com/blog/ja/products/identity-security/google-launches-automatic-dlp-for-bigquery/</link><description>&lt;div class="block-paragraph"&gt;&lt;p data-block-key="vnp7o"&gt;※この投稿は米国時間 2022 年 4 月 15 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/identity-security/google-launches-automatic-dlp-for-bigquery"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p data-block-key="wa311"&gt;センシティブ データの保護および意図しないデータ漏洩の防止は、企業にとって非常に重要です。しかし、多くの組織にはセンシティブ データが社内のどこにあるのかを常に把握するためのツールがありません。特に問題なのは、意外な場所にセンシティブ データが生じる場合です。たとえば、顧客がカスタマー サポートとのチャットにうっかりセンシティブ データを送信したり、組織が非構造化された分析ワークロードを管理したりする際に、サービスが生成するログにセンシティブ データが含まれる場合です。BigQuery 向け自動データ損失防止（DLP）機能が役立つのはこうした場面です。&lt;/p&gt;&lt;p data-block-key="ro7ql"&gt;データの検出や分類はオンデマンドで手作業によって行われることが多く、多くの組織では思うほど頻繁に実施できていません。大量のデータが常時生成される環境においては、検出や分類の機能を既存のデータ分析ツールに組み込むのが、効率的で現代的な方法です。自動化すれば、リスクを発見するための重要な対策が常に実行されていることになります。これは、Google Cloud の「見えないセキュリティ」戦略の一例です。自動 DLP は、組織全体のデータを継続的にスキャンするフルマネージド サービスです。これにより組織は、どんなデータがあるかを全般的に認識するとともに、センシティブ データが具体的にどこに保存され、処理されているかを把握できます。この認識は、データの保護と統制の重要な第一歩であり、&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/how-cloud-dlp-can-help-with-compliance-security-and-privacy"&gt;セキュリティ、プライバシー、コンプライアンス&lt;/a&gt;対策を支える重要な管理手段として機能します。&lt;/p&gt;&lt;p data-block-key="jobby"&gt;昨年 10 月、Google は BigQuery 向け自動 DLP を&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/automatic-dlp-for-bigquery"&gt;発表しました&lt;/a&gt;。発表以来、導入企業は数ペタバイトの規模で BigQuery の構造化データと&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/google-a-leader-in-unstructured-data-security-platforms"&gt;非構造化データ&lt;/a&gt;のスキャンと処理を行うことで、どこにセンシティブ データがあるかを特定し、データリスクを可視化しています。この自動 DLP の一般提供を開始することは、Google にとって非常にうれしいことです。リリースの一環として、さらにデータの理解を容易にし、より多くの Cloud ワークフローで情報を活用するための新しい機能もいくつか追加しました。たとえば次のような機能です。&lt;/p&gt;&lt;ul&gt;&lt;li data-block-key="9mat8"&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p data-block-key="e1qgk"&gt;作成済みのデータポータル ダッシュボード。ビジネスニーズに応じてカスタマイズできる高度なサマリー、レポート、調査ツールを備えています。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/Easy_to_understand_dashboards_give_a_quick.max-1000x1000.jpg"
        
          alt="Easy to understand dashboards give a quick overview of data in BQ.jpg"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;&lt;p data-block-key="1q5zr"&gt;わかりやすいダッシュボードで BQ のデータの概要を把握&lt;/p&gt;&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p data-block-key="urcbw"&gt;データのプロファイリングや再プロファイリングの頻度や条件を調整できるきめ細かい制御機能。データの特定のサブセットを他より高い頻度または低い頻度でスキャンしたり、プロファイリングから除外したりすることも可能です。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/Granular_settings_for_how_often_data_is_sc.max-1000x1000.jpg"
        
          alt="Granular settings for how often data is scanned.jpg"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;&lt;p data-block-key="8eprk"&gt;データをスキャンする頻度の細かい設定&lt;/p&gt;&lt;p data-block-key="tm1yh"&gt;&lt;br/&gt;&lt;/p&gt;&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;ul&gt;&lt;li data-block-key="4fgx1"&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p data-block-key="t1dra"&gt;各テーブルの DLP プロファイラ情報とリスクスコアを Google のセキュリティ分析プラットフォームである &lt;a href="https://cloud.google.com/security/products/security-operations"&gt;Chronicle&lt;/a&gt; に&lt;a href="https://chroniclesec.medium.com/powering-security-operations-with-context-aware-detections-alert-prioritization-and-risk-scoring-a75389904917" target="_blank"&gt;自動同期&lt;/a&gt;する機能。Google は自社セキュリティ ポートフォリオの相乗効果の向上に努めており、今回のインテグレーションでは、アナリストが Chronicle を使用してインシデントに巻き込まれている可能性のある BQ データに高い価値があるかどうかを即座に把握できるようにしました。これは、&lt;a href="https://chroniclesec.medium.com/security-analyst-diaries-2-detect-alert-respond-context-is-key-everywhere-in-security-operations-1f7b9be0f7c3" target="_blank"&gt;脅威の検出&lt;/a&gt;、優先順位付け、セキュリティ調査の強化に大きく役立つ可能性があります。たとえば Chronicle が複数の攻撃を検出した場合、そのうち 1 つが機密性の高いデータを対象としていることがわかれば、最も緊急な脅威を優先して調査し、最初に対処できます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/Deep_native_integration_into_Chronicle_hel.max-1000x1000.jpg"
        
          alt="Deep native integration into Chronicle helps speed up detection and response.jpg"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;&lt;p data-block-key="2ciiy"&gt;Chronicle との緊密でネイティブなインテグレーションが検出と対応をスピードアップ&lt;/p&gt;&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;h3 data-block-key="jbwyv"&gt;データ分類でデータリスクを抑制&lt;/h3&gt;&lt;p data-block-key="rkwrn"&gt;一般に特に注意が必要なセンシティブ データには、クレジット カード、医療情報、社会保障番号、政府発行の ID、住所、フルネーム、アカウント認証情報などがあります。自動 DLP は、機械学習を利用するほか、150 以上の定義済み検出項目によってセンシティブ データを調査、分類、統制し、適切な保護対策を支援します。&lt;/p&gt;&lt;p data-block-key="t4wjg"&gt;センシティブ データを明確に把握できさえすれば、問題に対処したり、データリスクを全体的に減らしたりする方法は数多くあります。たとえば、IAM を使用してデータセットやテーブルへのアクセスを制限する、&lt;a href="https://cloud.google.com/bigquery/docs/best-practices-policy-tags"&gt;BigQuery ポリシータグ&lt;/a&gt;を使用して詳細なアクセスポリシーを列レベルで設定するといった方法があります。Google の Cloud DLP プラットフォームには、詳細かつ徹底的なデータ検査をオンデマンドで実行する、またはデータの&lt;a href="https://cloud.google.com/blog/products/identity-security/taking-charge-of-your-data-using-cloud-dlp-to-de-identify-and-obfuscate-sensitive-information"&gt;難読化、マスク、トークン化&lt;/a&gt;によって全体的なデータリスクを軽減するためのツール群も揃っています。分析や機械学習にデータを使用する際はこの機能が特に重要です。なぜなら、ユーザーのプライバシーやプライバシー規制へのコンプライアンスを確保するため、センシティブ データを適切に取り扱う必要があるためです。&lt;/p&gt;&lt;h3 data-block-key="4g5sg"&gt;ご利用方法&lt;/h3&gt;&lt;p data-block-key="v85ge"&gt;自動 DLP は、組織全体、選択した組織フォルダ、各プロジェクトに対して有効化できます。&lt;b&gt;これらの新機能の詳細を確認する、または早速利用を開始する場合は、&lt;/b&gt;&lt;a href="https://console.cloud.google.com/dlp/dataprofiles"&gt;Cloud Console の [Cloud DLP] ページ&lt;/a&gt;を開いて&lt;a href="https://cloud.google.com/dlp/docs/data-profiles"&gt;ドキュメント&lt;/a&gt;をご覧ください。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/identity-security/automatic-dlp-for-bigquery/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('https://storage.googleapis.com/gweb-cloudblog-publish/images/Google_Cloud_security.max-500x500.jpg')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;Cloud Data Loss Prevention の自動化&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;Google Cloud DLP が自動化され、BigQuery のフットプリント全体でセンシティブ データを可視化できるようになりました。&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p data-block-key="kjtgx"&gt;&lt;i&gt;- Google Cloud プロダクト マネージャー &lt;/i&gt;&lt;b&gt;&lt;i&gt;Scott Ellis&lt;/i&gt;&lt;/b&gt;&lt;/p&gt;&lt;/div&gt;</description><pubDate>Tue, 28 Jun 2022 09:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/identity-security/google-launches-automatic-dlp-for-bigquery/</guid><category>Databases</category><category>Data Analytics</category><category>Compliance</category><category>Cloud Migration</category><category>Security &amp; Identity</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>DLP を使用した BigQuery の自動データリスク管理</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/identity-security/google-launches-automatic-dlp-for-bigquery/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>Google Cloud での品質管理システムのモニタリング</title><link>https://cloud.google.com/blog/ja/products/identity-security/how-google-cloud-monitors-its-quality-management-system/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 5 月 26 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/identity-security/how-google-cloud-monitors-its-quality-management-system"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;グローバル企業にソフトウェアとサービスを提供する Google Cloud は、プロダクトの品質とセキュリティがお客様からの信頼を維持するうえで重要であることを理解しています。Google Cloud は、お客様による品質管理の目標達成をサポートするプロダクトとサービスを提供し、その結果お客様の組織が規制の要件と顧客の要求を満たせるよう支援することに尽力しています。この取り組みの中心にあるのは Google Cloud の強固な品質管理システム（QMS）です。これはプロダクトおよびサービスのライフサイクルのすべての段階において高水準の品質を実現することを目的とするプロセスベースのアプローチであり、&lt;a href="https://cloud.google.com/security/compliance/iso-9001"&gt;ISO 9001:2015&lt;/a&gt; 認証を活用します。&lt;/p&gt;&lt;p&gt;Google が最近発表した&lt;a href="https://services.google.com/fh/files/misc/googlecloud_quality_management_system_whitepaper.pdf" target="_blank"&gt;品質管理システムに関するホワイトペーパー&lt;/a&gt;では、Google が採用している品質管理の原則とプラクティスを紹介しています。これらに従うことにより、プロダクトとサービスの品質を継続的にモニタリング、管理、改善する、明確かつ一貫したプロセスを確立できます。ISO 9001 と同様、Google Cloud の QMS は 7 つの品質管理の原則を基礎としています。これらの原則は次の通りです。&lt;/p&gt;&lt;ol&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;お客様重視: &lt;/b&gt;&lt;a href="https://cloud.google.com/why-google-cloud/"&gt;お客様から&lt;/a&gt;寄せられたフィードバックによると、お客様はセキュリティ、スピード、信頼性、効率を重視しています。Google は、効果的なソフトウェア開発プロセスとお客様とのコミュニケーションのための明確なプラクティスに従うことによってこれを実現できると考えています。そのため、QMS の主要な要素として、システム開発のライフサイクル（SDLC）と Cloud Platform のサポート（CPS）に重点を置いています。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;リーダーシップ: &lt;/b&gt;Google の品質管理プログラムの基盤となるのは、セキュリティ エンジニアリング担当バイス プレジデントによって管理される品質ポリシーです。このポリシーが目的とするのは、Google Cloud プロダクトおよび関連するソフトウェア開発プロセスの品質の管理と維持、製品品質の問題から生じるリスクの抑制、継続的な改善の促進、そしてお客様、法律、規制に関連する要件の遵守です。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;人々の積極的関与: &lt;/b&gt;Google は、効果的で効率的な QMS には、お客様や従業員など、多様な視点や異なる背景を持つ人々が関与することが大切であると考えています。また、適切な評価、権限委譲、学習機会などを通じて、これらの人を個人として尊重し、サポートすることも重要だと考えています。Google は、人々の要望を理解したりフィードバックを集めたりすることによって、QMS の取り組みの最初の段階から人々と関わっています。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;プロセス アプローチ: &lt;/b&gt;Google Cloud の QMS では、プロセスの計画に &lt;a href="https://asq.org/quality-resources/pdca-cycle" target="_blank"&gt;PDCA&lt;/a&gt;（Plan-Do-Check-Act）アプローチを活用しています。Google は、品質管理の目標を達成するために、次の 4 つの主要なプロセス グループを定義しました。リーダーシップと計画のプロセス、ソフトウェアの設計と開発のための運用プロセス、評価およびモニタリングプロセス、改善プロセスです。これらのプロセスのインプット、アクティビティ、コントロール、アウトプット、インターフェースを管理することにより、システム有効性を確立し、維持できます。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;改善:&lt;/b&gt; 品質管理に対するプロアクティブなアプローチは、品質の改善とビジネス チャンスの拡大に役立つため、組織全体でオペレーションが最適化され、パフォーマンスが向上します。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;客観的事実に基づく意思決定: &lt;/b&gt;QMS をビジネス戦略に適合させるために、Google では内部および外部の情報源からの適切な情報を照合して分析し、現状に対する潜在的な影響と次の戦略を判断します。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;関係性管理: &lt;/b&gt;Google は、サービス提供の背後で行われるデータ処理を自分たちで実施しています。とはいえ、カスタマー サポートやテクニカル サポートに関連するサービスの提供をサードパーティに依頼することもあります。そのような場合は、ベンダー オンボーディング プロセス（Google に対するベンダーの要求の検討も含む）を実施することにより、合理的なサプライ チェーンの統合を実現します。&lt;/p&gt;&lt;/li&gt;&lt;/ol&gt;&lt;p&gt;競争と変化が激しく、規制が厳しくなる一方の今日の状況において、品質は経営陣にとっての重要課題です。こうした状況において Google は、プロダクトとサービスの品質を最高水準に保つことにより、お客様が品質によってビジネスを変革し、品質面で一歩先を行くことを可能にしています。Google Cloud の品質管理についての詳細は、&lt;a href="https://services.google.com/fh/files/misc/googlecloud_quality_management_system_whitepaper.pdf" target="_blank"&gt;ホワイトペーパー&lt;/a&gt;をご覧ください。&lt;/p&gt;&lt;br/&gt;&lt;i&gt;- Google Cloud エンタープライズ トラスト責任者 &lt;b&gt;Rani Urbas&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/identity-security/announcing-psp-security-protocol-is-now-open-source/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('https://storage.googleapis.com/gweb-cloudblog-publish/images/PSP_Security_Protocol.max-500x500.jpg')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;大規模なハードウェアのオフロードを実現する PSP の暗号化がオープンソースで登場&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;Google は、暗号化をネットワーク インターフェース カードにオフロードする PSP Security Protocol をオープンソース化します。その理由をご覧ください。&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;</description><pubDate>Wed, 01 Jun 2022 03:10:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/identity-security/how-google-cloud-monitors-its-quality-management-system/</guid><category>Compliance</category><category>Google Cloud</category><category>Security &amp; Identity</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>Google Cloud での品質管理システムのモニタリング</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/identity-security/how-google-cloud-monitors-its-quality-management-system/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>Google Cloud CLI の Terraform 用ポリシー ガードレール プレビュー版に関するお知らせ</title><link>https://cloud.google.com/blog/ja/products/compliance/google-cloud-cli-terraform-validation-preview/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 5 月 19 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/compliance/google-cloud-cli-terraform-validation-preview"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/docs/terraform"&gt;Terraform &lt;/a&gt;は人気の高いオープンソースの Infrastructure as Code（IaC）ツールで、今や世界中のあらゆる規模の組織で使用されています。デベロッパーとしてローカルで使用する場合でも、複雑な CI / CD パイプラインを運営するプラットフォーム管理者として使用する場合でも、Terraform なら Google Cloud 上にインフラストラクチャを簡単にデプロイできます。&lt;/p&gt;&lt;p&gt;このたび、クライアント側のツールである &lt;a href="https://cloud.google.com/docs/terraform/policy-validation"&gt;gcloud beta terraform vet&lt;/a&gt; についてお知らせできることをうれしく思います。このツールは追加料金なしで利用でき、インフラストラクチャのデプロイや既存のインフラストラクチャ パイプラインに対する&lt;a href="https://cloud.google.com/docs/terraform/policy_validation"&gt;ポリシー検証&lt;/a&gt;を可能にします。今回のリリースにより、Terraform の &lt;a href="https://registry.terraform.io/providers/hashicorp/google/latest/docs" target="_blank"&gt;google&lt;/a&gt; および &lt;a href="https://registry.terraform.io/providers/hashicorp/google-beta/latest/docs" target="_blank"&gt;google-beta&lt;/a&gt; プロバイダの任意のリソースに対するポリシーを記述できるようになります。すでに GitHub で Terraform Validator を使用している場合は、&lt;a href="https://cloud.google.com/docs/terraform/policy-validation/migrate-from-terraform-validator"&gt;移行手順&lt;/a&gt;に沿って、この新機能をお試しください。&lt;/p&gt;&lt;h3&gt;課題&lt;/h3&gt;&lt;p&gt;Terraform を使用したインフラストラクチャの自動化は、アプリケーションを提供するために組み合わせて使用するインフラストラクチャやサービスのデプロイを自動化することで、アジリティを向上させるとともに、エラーを減少させます。&lt;/p&gt;&lt;p&gt;企業は、継続的デリバリーを実装することで、より迅速にアプリケーションを開発し、変更に素早く対応することができます。インフラストラクチャに対する変更はありふれたもので、多くの場合、頻繁に起こります。特に、複数のビジネス ユニットにまたがり、自動化された方法でリクエストを迅速かつ効率的に処理するインフラストラクチャについては、その変更のすべてを監視することが困難になる場合があります。組織で Terraform をスケールするにつれて、構成ミスやヒューマン エラーが生じるリスクが高まります。人の手で構成の変更を記述すると、インフラストラクチャの脆弱性修正に要する時間が延び、組織がコンプライアンス上または予算上のリスクにさらされかねません。組織が大規模に、安全に、費用対効果の高い方法で迅速に行動するには、ポリシー ガードレールが必要です。そしてガードレールを設けるのが開発プロセスの早い段階であればあるほど、将来の監査における問題を回避することができます。&lt;/p&gt;&lt;h3&gt;ソリューション&lt;/h3&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/docs/terraform/policy_validation"&gt;gcloud beta terraform vet&lt;/a&gt; は、Terraform の構成にガードレールとガバナンスを提供し、組織のポリシー違反となる Google Cloud リソースの構成ミスを減らすことができます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        &lt;a href="https://storage.googleapis.com/gweb-cloudblog-publish/images/CLI_Terraform_Validation_preview.max-2800x2800.jpg" rel="external" target="_blank"&gt;
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/CLI_Terraform_Validation_preview.max-1000x1000.jpg"
        
          alt="CLI Terraform Validation preview.jpg"&gt;
        
        &lt;/a&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;gcloud beta terraform vet を使用すると、以下のようなメリットがあります。  &lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;アプリケーション開発のあらゆる段階で組織のポリシーを適用する&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;ポリシー検証を自動化し、手動によるエラーを排除する&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;デプロイ前のチェックによるフェイル ファストを実践する&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;新機能&lt;/h3&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/docs/terraform/policy-validation/create-cai-constraints"&gt;CAI ベースの制約&lt;/a&gt;を作成できることに加え、Terraform の &lt;a href="https://registry.terraform.io/providers/hashicorp/google/latest/docs" target="_blank"&gt;google&lt;/a&gt; および &lt;a href="https://registry.terraform.io/providers/hashicorp/google-beta/latest/docs" target="_blank"&gt;google-beta&lt;/a&gt; プロバイダの任意のリソースに対するポリシーを記述できるようになりました。この機能は、&lt;a href="https://github.com/GoogleCloudPlatform/terraform-validator" target="_blank"&gt;Terraform Validator&lt;/a&gt; の既存のユーザーから GitHub で受け取ったフィードバックをもとに追加されました。&lt;a href="https://cloud.google.com/docs/terraform/policy-validation/migrate-from-terraform-validator"&gt;この機能を利用するには、&lt;/a&gt;今すぐ gcloud beta terraform vet に移行してください。&lt;/p&gt;&lt;h3&gt;ポリシー検証の主なユースケース&lt;/h3&gt;&lt;p&gt;プラットフォーム チームは、インフラストラクチャ CI / CD パイプライン（計画段階と適用段階の間）にガードレールを簡単に追加して、クラウドにデプロイする前にインフラストラクチャに対するすべてのリクエストを検証することができます。これにより、デプロイ前のチェック中に、エンドユーザーに違反したポリシーを知らせるエラー メッセージが送信されるようになり、プラットフォーム チームが関与する場面が削減されます。&lt;/p&gt;&lt;p&gt;アプリケーション チームと開発者は、組織の中央ポリシー ライブラリに対して Terraform の構成を検証し、開発プロセスの早い段階で構成ミスを特定できます。CI / CD パイプラインに送信する前に、Terraform の構成が組織のポリシーを遵守していることを簡単に確認できるため、時間と労力を節約できます。&lt;/p&gt;&lt;p&gt;セキュリティ チームは、組織全体のすべてのチームがポリシー違反を特定・防止するために使用する&lt;a href="https://cloud.google.com/docs/terraform/policy-validation/create-policy-library"&gt;一元化されたポリシー ライブラリを作成&lt;/a&gt;できます。個々のポリシーについては、組織の構造に応じて、セキュリティ チームまたは他の信頼できるチームが、会社のニーズまたはコンプライアンス要件に応じて必要なものを追加することが可能です。&lt;/p&gt;&lt;h3&gt;使ってみる&lt;/h3&gt;&lt;p&gt;ポリシー ガードレールの利用を開始する方法については、&lt;a href="https://cloud.google.com/docs/terraform/policy_validation/quickstart"&gt;クイックスタート&lt;/a&gt;に詳細な手順が記載されています。ここではプロセスの概要を簡単に見ていきます。&lt;/p&gt;&lt;p&gt;1. まず、&lt;a href="https://cloud.google.com/docs/terraform/policy_validation/create_policy_library#duplicate_the_sample_library"&gt;ポリシー ライブラリのクローンを作成します&lt;/a&gt;。ポリシー ライブラリには、スタート用のサンプル制約&lt;a href="https://github.com/GoogleCloudPlatform/policy-library/blob/main/docs/index.md#available-templates" target="_blank"&gt;テンプレート&lt;/a&gt;と&lt;a href="https://github.com/GoogleCloudPlatform/policy-library/blob/main/docs/index.md#policy-bundles" target="_blank"&gt;バンドル&lt;/a&gt;が含まれています。これらの制約テンプレートは、制約が使用するロジックを指定するものです。&lt;/p&gt;&lt;p&gt;2. 制約を &lt;a href="https://cloud.google.com/docs/terraform/policy_validation/library_structure"&gt;policies/constraints&lt;/a&gt; フォルダに追加します。これは適用するポリシーを表すものです。たとえば、IAM ドメイン制限の制約により、IAM ポリシー メンバーが「gserviceaccount.com」ドメイン所属のものに限られるようになります。他のサンプルについては、&lt;a href="https://github.com/GoogleCloudPlatform/policy-library/blob/main/docs/index.md#sample-constraints" target="_blank"&gt;サンプル制約&lt;/a&gt;をご覧ください。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;apiVersion: constraints.gatekeeper.sh/v1alpha1\r\nkind: GCPIAMAllowedPolicyMemberDomainsConstraintV2\r\nmetadata:\r\n  name: service_accounts_only\r\n  annotations:\r\n    description: Checks that members that have been granted IAM roles belong to allowlisted\r\n      domains.\r\nspec:\r\n  severity: high\r\n  match:\r\n    target: # {&amp;quot;$ref&amp;quot;:&amp;quot;#/definitions/io.k8s.cli.setters.target&amp;quot;}\r\n    - &amp;quot;organizations/**&amp;quot;\r\n  parameters:\r\n    domains:\r\n    - gserviceaccount.com&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a95e690&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;3. Terraform plan を生成し、JSON フォーマットに変換します&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;$ terraform show -json ./test.tfplan &amp;gt; ./tfplan.json&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a2d1cd0&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;4. &lt;a href="https://cloud.google.com/docs/terraform/policy_validation/installation_setup"&gt;terraform-tools&lt;/a&gt; という名前の gcloud コンポーネントをインストールします&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;$ gcloud components update\r\n$ gcloud components install terraform-tools&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a2d3550&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;5. gcloud beta terraform vet を実行します&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;$ gcloud beta terraform vet tfplan.json --policy-library=.&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a2d31d0&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;6. 最後に、結果を表示します。ポリシー チェックに違反した場合は、次の出力が表示されます。&lt;/p&gt;&lt;p&gt;合格:&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;[]&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a2d0990&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;失敗: 合格時よりも出力が長くなります。以下は抜粋です。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;[\r\n{\r\n  &amp;quot;constraint&amp;quot;: \r\n…  \r\n\r\n&amp;quot;message&amp;quot;: &amp;quot;IAM policy for //cloudresourcemanager.googleapis.com/projects/PROJECT_ID contains member from unexpected domain: user:user@example.com&amp;quot;,\r\n…\r\n]&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a2d2790&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;h3&gt;フィードバック&lt;/h3&gt;&lt;p&gt;この機能の活用法や、&lt;a href="https://issuetracker.google.com/components/1185494" target="_blank"&gt;Google で実施できる改善のアイデア&lt;/a&gt;について、ご意見をお待ちしています。&lt;/p&gt;&lt;br/&gt;&lt;i&gt;- Terraform プロダクト マネージャー &lt;b&gt;Arslan Saeed&lt;/b&gt;&lt;br/&gt;- ソフトウェア エンジニア / &lt;b&gt;TL Stephen Lewis&lt;/b&gt;&lt;/i&gt;&lt;br/&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/devops-sre/terraform-gitops-with-google-cloud-build-and-storage/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;Cloud Build で Terraform デプロイのスケーリングとコンプライアンスを実現&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;Google Cloud で Terraform を実行するには、Cloud Build と Cloud Storage の使用が最適です。この記事では、理由、対象となる規模、セキュリティ、コンプライアンスについて説明しています。&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;</description><pubDate>Mon, 30 May 2022 01:20:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/compliance/google-cloud-cli-terraform-validation-preview/</guid><category>Developers &amp; Practitioners</category><category>Google Cloud</category><category>Compliance</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>Google Cloud CLI の Terraform 用ポリシー ガードレール プレビュー版に関するお知らせ</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/compliance/google-cloud-cli-terraform-validation-preview/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>テクノロジーによってどのように効率的で透明性の高い安全な金融市場の基盤が築かれているのか</title><link>https://cloud.google.com/blog/ja/topics/financial-services/building-the-financial-markets-foundation-for-the-future/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 3 月 23 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/topics/financial-services/building-the-financial-markets-foundation-for-the-future"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;金融市場は新しいテクノロジーを先駆けて採用した市場の一つであり、これはまた、電子商取引をいち早く取り入れたデリバティブ市場にも当てはまります。今後、業界関係者のコミュニケーション、分析、取引の方法が新たな機能によって大きく変わっていくと見込まれています。&lt;/p&gt;&lt;p&gt;&lt;a href="https://www.fia.org/events/international-futures-industry-conference" target="_blank"&gt;FIA Boca 2022&lt;/a&gt; にて、Google Cloud の Phil Moyer と元 SEC コミッショナーの Troy Paredes 氏にインタビューし、今後の市場やポリシー、スピード感と透明性の向上に向けてすでにその貢献が認められつつある新しいテクノロジーについてお話を伺いました。また、市場の長期的なビジョンを実現するために、クラウドによってどのように復元性、パフォーマンス、セキュリティの向上を促進できるかについても論じられました。以下はその要約です。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-video"&gt;



&lt;div class="article-module article-video "&gt;
  &lt;figure&gt;
    &lt;a class="h-c-video h-c-video--marquee"
      href="https://youtube.com/watch?v=Yr_PrM_uWfU"
      data-glue-modal-trigger="uni-modal-Yr_PrM_uWfU-"
      data-glue-modal-disabled-on-mobile="true"&gt;

      
        &lt;img src="//img.youtube.com/vi/Yr_PrM_uWfU/maxresdefault.jpg"
             alt="Fireside chat: Building the market foundation for the future"/&gt;
      
      &lt;svg role="img" class="h-c-video__play h-c-icon h-c-icon--color-white"&gt;
        &lt;use xlink:href="#mi-youtube-icon"&gt;&lt;/use&gt;
      &lt;/svg&gt;
    &lt;/a&gt;

    
  &lt;/figure&gt;
&lt;/div&gt;

&lt;div class="h-c-modal--video"
     data-glue-modal="uni-modal-Yr_PrM_uWfU-"
     data-glue-modal-close-label="Close Dialog"&gt;
   &lt;a class="glue-yt-video"
      data-glue-yt-video-autoplay="true"
      data-glue-yt-video-height="99%"
      data-glue-yt-video-vid="Yr_PrM_uWfU"
      data-glue-yt-video-width="100%"
      href="https://youtube.com/watch?v=Yr_PrM_uWfU"
      ng-cloak&gt;
   &lt;/a&gt;
&lt;/div&gt;

&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;h3&gt;クラウド テクノロジーの現状&lt;/h3&gt;&lt;p&gt;テクノロジーの採用という点においては、市場および市場参加者によるクラウド テクノロジーと、さらには機械学習（ML）の導入がますます拡大しています。クラウド テクノロジーにより、大規模なデータセットや ML のテストがより簡単かつ迅速に、そしてはるかに安全になります。&lt;/p&gt;&lt;p&gt;Google のスポンサー提供のもと Coalition Greenwich が行った最近の&lt;a href="https://services.google.com/fh/files/misc/the_future_of_market_data_in_the_cloud_paper_1.pdf" target="_blank"&gt;調査&lt;/a&gt;（2021 年 9 月）によると、取引システム、取引所、データ プロバイダの 93% 以上がなんらかの形でクラウド上でのサービスを提供していることがわかりました。同調査では、バイサイドかセルサイドかを問わず金融業界の約 72% が、パブリック クラウド データをベースとする市場データを今後 1 年以内に利用する意向を持っていることが明らかになっています。&lt;/p&gt;&lt;p&gt;データドリブンな意思決定とリスク管理は、これまでも、そしてこれからも、金融市場にとって不可欠なものです。時の経過とともに、技術革新によってデータからより深く詳細な分析情報を得られるようになり、その結果、より優れた意思決定とリスク管理を行えるようになりました。このようにデータを高度に活用する取り組みは現在の主流となっており、今後さらに洗練されていくことでしょう。&lt;/p&gt;&lt;h3&gt;複数のフェーズで考えるテクノロジーの軌跡&lt;/h3&gt;&lt;p&gt;取引所のクラウド化には、「Crawl-Walk-Run（ハイハイ - 歩く - 走る）」と呼ばれる方式を取り入れて、簡単なことから着手し、徐々に範囲を拡大していきます。短期的にはまず簡単に達成できる目標が選定され、中長期的にはより大きな抜本的変革に取り掛かります。なかには、この 3 つのステージは進むペースが異なることを承知したうえで、それらを同時に開始する組織もあります。&lt;/p&gt;&lt;p&gt;「Crawl」のフェーズでは、組織はまずデータをクラウドに移行し、ある程度の分析を試みるなどして、基盤を構築します。これは、透明性を高め、リスク管理の機会を具体化する最も重要なフェーズの一つです。&lt;/p&gt;&lt;p&gt;人、プロセス、テクノロジーの組み合わせにそれまで依存していたインフラストラクチャは、クラウドに移行すると、アプリケーションを実行するコードに置き換えられます。初期に行われるこのフェーズは、組織がクラウドベースかつアジャイル優先の運用モデルに移行するための鍵となります。これにより、よりミッション重視の作業に注力できるよう、スタッフやリソースを IT 管理から解放することもでき、その後の新製品をより簡単かつシームレスにリリースできるようになります。&lt;/p&gt;&lt;p&gt;クラウドの運用モデルを確立することで、コンプライアンスの自動化が進み、レイテンシの影響を受けやすいアプリケーションの運用が容易になります。また、次世代の取引所、市場参加者、規制当局が将来の課題に備えてしっかりと対応できるようになり、「Walk」と「Run」のフェーズを簡素化できます。&lt;/p&gt;&lt;p&gt;「Walk」のフェーズでは、多くのイノベーションが行われます。ここで取引所は大きな進歩を遂げています。決済、清算、リスク管理、担保管理、コンプライアンスの改善や、新製品のリリースに、「Crawl」フェーズでの基本的なデータに基づく意思決定と、クラウドのイノベーションが活用されています。&lt;/p&gt;&lt;p&gt;そして最後に「Run」フェーズです。この段階で、企業はレイテンシの影響を受けやすい市場をクラウドに移行し始めます。市場では、これまでの市場アクセスに対する障害を解決するため、透明性や分析とともに、低レイテンシと高パフォーマンスがますます求められるようになるためです。&lt;/p&gt;&lt;h3&gt;規制当局と市場参加者双方にとっての機会&lt;/h3&gt;&lt;p&gt;規制当局は、特に法令遵守の観点から、大きな技術的変化が行われた際には必ずその影響を調査します。&lt;/p&gt;&lt;p&gt;技術的な変化により、規制当局と市場参加者の双方がより多くの機会を得られるようになってきています。また、このような変化によって整合性や透明性が向上し、市場の保護の強化につながる場合もあります。&lt;/p&gt;&lt;p&gt;時間の経過とともに、規制制度（規則、規制、法令、解釈、ガイダンス）も新しいテクノロジーに適応し、市場に利益をもたらすとともに、規制の目標を推進することになるのです。&lt;/p&gt;&lt;p&gt;その一例として、クラウドでは、コンプライアンスをトランザクションに組み込めるようにすることで、コンプライアンス要件に対応する能力を高めています。さらに、規制業界にはリアルタイムでの規制報告というビジョンがあり、ここ数年ペースを上げている市場の技術的進展も後押しとなり、さまざまな規制当局がより高度な分析を使用するようになっています。この傾向は今後も続き、より効果的かつ効率的に規制目標を達成し、市場全体についての期待を監視、実現していくための規制当局の推進力となるでしょう。&lt;/p&gt;&lt;h3&gt;金融市場における機械学習の役割&lt;/h3&gt;&lt;p&gt;Google Cloud の AI および業種別ソリューション担当責任者である Andrew Moore は、ML が今後 10 年で、「意味を与える」、「コンシェルジュ サービスを提供する」、「保護管理者的な役割を果たす」という 3 つの重要な仕事を行うようになるだろうと述べています。投資家の意思決定に不可欠な情報を抽出することは極めて重要です。かつてないほど多くのデータを使用することで、ML はその処理能力を高めると同時に、クラウド上でのアクセス性も向上させ、法令遵守をより適切にサポートできるようになります。&lt;/p&gt;&lt;p&gt;ML は、市場の機能として導入されるようになると、取引、マネー ロンダリング防止、さまざまなリスク管理の分野で力を発揮すると予想されます。意思決定、監視、保護の面で投資家と規制当局の双方の利益をサポートするものになるでしょう。&lt;/p&gt;&lt;p&gt;人をプロセスから排除するわけではありません。人の持つ専門知識はこれからも重要な目標の達成に欠かせません。市場、アセット、ガードレールのデジタル化と ML を組み合わせることで、そうした知識をさまざまな仕方で発揮できるようになるのです。&lt;/p&gt;&lt;h3&gt;将来に向けた市場基盤の構築&lt;/h3&gt;&lt;p&gt;運用上の復元力、セキュリティ、プライバシーに関する目標が、市場参加者と規制当局の双方にとって、市場の基盤を構築するうえで鍵となる点は今後も変わりません。そのため、テクノロジーの導入には具体的で目に見えるメリットがあるとはいえ、その潜在的なリスクや懸念事項を精査することが重要です。&lt;/p&gt;&lt;p&gt;テクノロジー プロバイダにとっての優先事項は、転送データの暗号化や保存データの暗号化を含むゼロトラスト セキュリティ環境を構築して、そのインフラストラクチャ上で実行されるすべての取引に信頼を付加しつつ、同時に市場の運用上の復元力を保証することです。マルチクラウドのアーキテクチャとアプローチも、運用の復元性を高めるソリューションに組み込むことを検討できます。&lt;/p&gt;&lt;p&gt;いつの時代も、流動性はアクセス、透明性、安全性の向上の結果でした。テクノロジー プロバイダは、将来の市場に対する責任を引き受けるだけでなく、その運命共同体ともなり、金融業界の効率、スピード、透明性、セキュリティを改善するため、日々奮闘しています。&lt;/p&gt;&lt;p&gt;Google のアプローチの詳細については、最新のホワイト ペーパー「&lt;a href="https://services.google.com/fh/files/misc/building_the_financial_markets_foundation_for_the_future_wp.pdf" target="_blank"&gt;Building the financial markets foundation for the future&lt;/a&gt;」をご覧ください。&lt;/p&gt;&lt;br/&gt;&lt;i&gt;- Google Cloud シニア カウンセル &lt;b&gt;Behnaz Kibria&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;</description><pubDate>Mon, 04 Apr 2022 02:20:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/topics/financial-services/building-the-financial-markets-foundation-for-the-future/</guid><category>Compliance</category><category>Financial Services</category><media:content height="540" url="https://storage.googleapis.com/gweb-cloudblog-publish/images/FIA_Boca_22.max-600x600.jpg" width="540"></media:content><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>テクノロジーによってどのように効率的で透明性の高い安全な金融市場の基盤が築かれているのか</title><description></description><image>https://storage.googleapis.com/gweb-cloudblog-publish/images/FIA_Boca_22.max-600x600.jpg</image><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/topics/financial-services/building-the-financial-markets-foundation-for-the-future/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>米国と EU 間でのデータ移転の新たな枠組みに関する発表を踏まえた EU 域内のビジネスに対する Google Cloud の取り組みの最新情報</title><link>https://cloud.google.com/blog/ja/products/identity-security/how-google-cloud-helps-eu-companies-under-new-data-transfer-rules/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 3 月 29 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/identity-security/how-google-cloud-helps-eu-companies-under-new-data-transfer-rules"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;先週、欧州委員会と米国政府は、米国と EU 間のデータ移転に関する新たな枠組みについて&lt;a href="https://www.whitehouse.gov/briefing-room/statements-releases/2022/03/25/united-states-and-european-commission-joint-statement-on-trans-atlantic-data-privacy-framework/" target="_blank"&gt;合意&lt;/a&gt;しました。今朝ほど Google は、EU のデータに対するプライバシー保護を強化し、高信頼性の大西洋横断データフローを促進する米国政府の取り組みを&lt;a href="https://blog.google/outreach-initiatives/public-policy/trans-atlantic-data-privacy-framework-building-long-term/" target="_blank"&gt;歓迎する&lt;/a&gt;ことを表明しました。Google Cloud のお客様には、この新たな枠組みが施行されしだい、枠組みに基づいた保護を利用していただけるように計画しています。&lt;/p&gt;&lt;p&gt;昨年 Google は、欧州の最高裁判所が EU-US Privacy Shield（EU-US プライバシー シールド）フレームワークを無効であるとし、EU 標準契約条項（SCC）を支持したことに伴い、欧州データ保護会議（EDPB）が補助的な施策に関する勧告を発表したことを受け、EU 域内のビジネスに対する取り組みを&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/how-google-cloud-helps-customers-stay-current-with-gdpr"&gt;再確認しました&lt;/a&gt;。&lt;/p&gt;&lt;p&gt;これ以降、Google は業界をリードする技術的な管理手段、契約責任、リスク評価のためのリソースを提供することで、お客様が厳格なデータ保護要件を満たせるようにサポートを続けています。また、大西洋横断データフローの法的な確実性をより高めるための&lt;a href="https://blog.google/around-the-globe/google-europe/its-time-for-a-new-eu-us-data-transfer-framework/" target="_blank"&gt;支援&lt;/a&gt;も引き続き行っていきます。&lt;/p&gt;&lt;p&gt;今日は、この取り組みに関してお客様に最新情報を提供していきます。&lt;/p&gt;&lt;h3&gt;お客様がコントロールするクラウド&lt;/h3&gt;&lt;p&gt;Google Cloud1 は、これからも技術的な管理とセキュリティ管理の先進的なプロバイダであり続け、お客様のデータ保護要件や、高まるデータ主権への期待を満たすためのサポートを提供します。&lt;/p&gt;&lt;p&gt;Google は、顧客管理の暗号化および増え続ける主要プロダクトやローカル パートナーとの連携のためのデータ ローカリゼーションの提供などによって、&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/helping-build-the-digital-future-on-europes-terms"&gt;欧州の規約に沿ったクラウドの構築に取り組んでいます&lt;/a&gt;。そして、欧州のビジネスや組織に新たな成長と変革の波を届けながら、最高水準の主権も提供しています。&lt;/p&gt;&lt;h3&gt;Google Cloud Platform&lt;/h3&gt;&lt;p&gt;Google は最近、&lt;a href="https://cloud.google.com/assured-workloads"&gt;EU 向けの Assured Workloads&lt;/a&gt; の一般提供について&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/meet-data-sovereignty-requirements-with-assured-workloads-for-eu-on-google-cloud?utm_source=POLITICO.EU&amp;amp;utm_campaign=17703213dd-EMAIL_CAMPAIGN_2022_02_03_06_07&amp;amp;utm_medium=email&amp;amp;utm_term=0_10959edeb5-17703213dd-190629740"&gt;発表&lt;/a&gt;しました。このプロダクトでは、以下によって Google Cloud Platform（GCP）のお客様がデータを保護する際のサポートを行っていきます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;任意の EU 内の Google Cloud のリージョン内にデータを保存&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;データへのアクセスとカスタマー サポートを EU 域内ユーザーに制限&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/bigtable/docs/cmek"&gt;顧客が管理する暗号鍵&lt;/a&gt;など、データアクセスの暗号化による制御をデプロイ&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;Cloud External Key Manager（EKM）は、Google のインフラストラクチャの外部にデプロイされたサードパーティの鍵管理システムで保存、管理されている暗号鍵を使用して、お客様によるさまざまなサービスのデータの暗号化を実現します。Google Cloud は、クラウドに存在するデータの暗号鍵をプロバイダのインフラストラクチャの外にお客様が保存および管理でき、行政機関によるアクセス リクエストを含む特定の事由に基づく復号に対してお客様によるコントロールが行える、唯一のクラウド プロバイダであり続けています。&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/blog/products/identity-security/control-access-to-gcp-data-with-key-access-justifications"&gt;Key Access Justifications&lt;/a&gt; は、外部でホストされている鍵を使用してデータを復号するたびに Justification を提示することで、GCP をご利用のお客様によるデータのコントロールを大いに進歩させています。&lt;a href="https://cloud.google.com/cloud-provider-access-management/access-approval/docs/overview"&gt;署名付きアクセス承認&lt;/a&gt;（SAA）は、さらなる保証による強化が行われており、管理者による顧客データや構成へのアクセスに対しては、顧客からの明示的な同意を必須条件としています。&lt;/p&gt;&lt;p&gt;Google Cloud の &lt;a href="https://cloud.google.com/confidential-computing"&gt;Confidential Computing ポートフォリオ&lt;/a&gt;は、特に機密性が高いデータを使用中であってもお客様が暗号化できる画期的なテクノロジーです。&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/ubiquitous-data-encryption-on-google-cloud"&gt;ユビキタスなデータ暗号化&lt;/a&gt;は、保存データ、使用中のデータ、転送中のデータを暗号保護することで、データ保護をさらに拡充します。GCP の外部にある顧客データを Cloud EKM を使って暗号化する際に使用された鍵は、機密環境内で運用しているアプリケーションによって安全に共有されます。&lt;/p&gt;&lt;h3&gt;Google Workspace&lt;/h3&gt;&lt;p&gt;Google Workspace（Workspace for Education を含む）のお客様は、&lt;a href="https://support.google.com/a/answer/9223653?visit_id=637419430042474071-3052712775&amp;amp;rd=1" target="_blank"&gt;対象となるデータ&lt;/a&gt;を欧州に保存することを選択できます。さらに、クライアントサイド暗号化では、お客様が暗号鍵と、鍵にアクセスするために選んだ ID サービスを直接コントロールできる方法を&lt;a href="https://cloud.google.com/blog/ja/products/workspace/new-google-workspace-security-features"&gt;提供&lt;/a&gt;しています。クライアントサイド暗号化を使うと、Google はお客様のデータを解読できなくなりますが、ユーザーは Google ネイティブのウェブベースのコラボレーション、モバイル デバイス上のコンテンツへのアクセス、暗号化されたファイルの外部との共有を引き続き利用できます。クライアントサイド暗号化は、現在のところ &lt;a href="https://cloud.google.com/blog/ja/products/workspace/new-google-workspace-security-features"&gt;Google ドライブ&lt;/a&gt;、ドキュメント、スプレッドシート、スライドで公開ベータ版として使用できます。今後、Gmail、カレンダー、Meet にも拡大される予定です。加えて、お客様は特定の Google Workspace サービスで、同様の暗号化機能を提供するサードパーティのソリューションを選ぶことでもメリットが得られます。&lt;/p&gt;&lt;h3&gt;国際的なデータ移転の法的根拠&lt;/h3&gt;&lt;p&gt;Google は、&lt;a href="https://cloud.google.com/terms/data-processing-terms"&gt;GCP&lt;/a&gt; および &lt;a href="https://workspace.google.com/terms/dpa_terms.html" target="_blank"&gt;Google Workspace と Cloud Identity&lt;/a&gt; のデータ処理規約を&lt;a href="https://cloud.google.com/blog/ja/products/compliance/google-cloud-approach-to-implementing-eu-sccs"&gt;更新&lt;/a&gt;し、2021 年 6 月 4 日に欧州委員会によって承認された新しい &lt;a href="https://cloud.google.com/terms/sccs"&gt;EU の標準契約条項&lt;/a&gt;（SCC）、および別途、英国の SCC のさまざまなモジュールを盛り込みました。&lt;/p&gt;&lt;p&gt;Google Cloud は、米国と EU 間のデータ移転に関する新たな枠組みを導入し、転送ソリューションとしてクラウドのお客様に提供する予定です。詳しくは、データ処理規約をご覧ください。&lt;/p&gt;&lt;h3&gt;支援および追加の役立つリソース&lt;/h3&gt;&lt;p&gt;Google は業界の仲間たちと一緒に、&lt;a href="https://trustedcloudprinciples.com/principles/" target="_blank"&gt;Trusted Cloud Principles&lt;/a&gt;（信頼できるクラウド原則）を採用することで、Google Cloud のお客様の権利を守る取り組みを実践しています。Google は、行政機関によるデータアクセスに対する経済開発協力機構の取り組みや、監視法改革の手段としての CLOUD 法の合意交渉（米国と EU 間を含む）を継続してサポートしていきます。&lt;/p&gt;&lt;p&gt;Google では、Google Cloud による国際的なデータ移転のための安全保護対策に関する&lt;a href="https://services.google.com/fh/files/misc/safeguards_for_international_data_transfers_with_google_cloud.pdf" target="_blank"&gt;ホワイトペーパー&lt;/a&gt;などを、参考資料として&lt;a href="https://cloud.google.com/privacy"&gt;クラウド プライバシー リソース センター&lt;/a&gt;に継続して公開していきます。&lt;/p&gt;&lt;p&gt;欧州にユーザーを擁する数百万もの組織が、Google のクラウド サービスを使用して日々のビジネス活動を行っています。Google は、多様なコンプライアンス ツールのセットを維持していくことで、こうした組織が規制要件を満たせるよう支援を継続してまいります。&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;hr/&gt;&lt;p&gt;&lt;/p&gt;&lt;p&gt;&lt;sup&gt;&lt;i&gt;1. Google Cloud: &lt;a href="https://workspace.google.com/" target="_blank"&gt;Google Workspace&lt;/a&gt;（&lt;a href="https://edu.google.com/intl/ALL_us/products/workspace-for-education/" target="_blank"&gt;Google Workspace for Education&lt;/a&gt; を含む）と &lt;a href="https://cloud.google.com/"&gt;Google Cloud Platform&lt;/a&gt;（GCP）&lt;/i&gt;&lt;/sup&gt;&lt;/p&gt;&lt;i&gt;- Google Cloud プライバシー部門ディレクター兼グローバル責任者 &lt;b&gt;Marc Crandall&lt;/b&gt;&lt;br/&gt;- Google Cloud プライバシー規制戦略とコンプライアンス担当責任者&lt;b&gt; &lt;/b&gt;&lt;b&gt;Nathaly Rey&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;</description><pubDate>Fri, 01 Apr 2022 01:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/identity-security/how-google-cloud-helps-eu-companies-under-new-data-transfer-rules/</guid><category>Compliance</category><category>Security &amp; Identity</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>米国と EU 間でのデータ移転の新たな枠組みに関する発表を踏まえた EU 域内のビジネスに対する Google Cloud の取り組みの最新情報</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/identity-security/how-google-cloud-helps-eu-companies-under-new-data-transfer-rules/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>Google Cloud の Professional Service Organization と連携して政府機関のコンプライアンスを加速</title><link>https://cloud.google.com/blog/ja/topics/public-sector/accelerating-government-compliance-google-clouds-professional-service-organization/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 3 月 22 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/topics/public-sector/accelerating-government-compliance-google-clouds-professional-service-organization"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;パブリック クラウド コンピューティングへの企業の IT 支出が、2025 年までに従来型の IT 支出を超える見込みであることをご存じでしょうか。アプリケーション ソフトウェア、インフラストラクチャ ソフトウェア、ビジネス プロセス サービス、システム インフラストラクチャに対する IT 支出の 51％ がパブリック クラウドに移行すると予測されています（2022 年は 41％）1。企業のクラウドへの移行が急速に進む中、政府機関はセキュリティとコンプライアンスの導入を優先的に急ぐ必要があります。&lt;/p&gt;&lt;p&gt;2021 年 5 月に米国政府が発令した&lt;a href="https://www.whitehouse.gov/briefing-room/presidential-actions/2021/05/12/executive-order-on-improving-the-nations-cybersecurity/" target="_blank"&gt;大統領令&lt;/a&gt;では、米国の政府機関に、クラウド導入を加速させ、セキュリティのベスト プラクティスを取り入れ、ゼロトラスト アーキテクチャの導入計画を策定し、導入の枠組みを FedRAMP に合わせることを求めています。政府が安全なクラウドの導入に重点を置くことは、サイバーセキュリティ優先への大々的な方針転換を意味します。Google Cloud の公共部門向け &lt;a href="https://cloud.google.com/consulting"&gt;Professional Services Organization&lt;/a&gt;（PSO）は、専門的なコンサルティングを通じて、お客様がクラウドにおけるセキュリティとコンプライアンスの要件を満たせるよう支援する取り組みを行っています。&lt;/p&gt;&lt;h3&gt;Authority to Operate（ATO）を加速&lt;/h3&gt;&lt;p&gt;FedRAMP（Federal Risk and Authorization Management Program: 米国連邦政府によるリスクおよび認証管理プログラム）は、2011 年に確立された政府規模のプログラムで、連邦政府全体で安全なクラウド サービスの導入を推進しています。FedRAMP は、クラウド テクノロジーと連邦政府機関のセキュリティ評価とリスク評価に対する、標準化されたアプローチを提供しています。米国の政府機関は、&lt;a href="https://obamawhitehouse.archives.gov/sites/default/files/omb/assets/egov_docs/federal-cloud-computing-strategy.pdf" target="_blank"&gt;連邦政府のクラウド コンピューティング戦略&lt;/a&gt;「クラウド ファースト」の一環として、FedRAMP 認定のクラウド サービスを利用、導入するよう求めています。&lt;/p&gt;&lt;p&gt;Google Cloud は &lt;a href="https://marketplace.fedramp.gov/#!/product/google-services-google-cloud-platform-products-and-underlying-infrastructure/versus/google-workspace?sort=productName&amp;amp;productNameSearch=Google" target="_blank"&gt;FedRAMP 認定&lt;/a&gt;のクラウド サービス プラットフォームと、FedRAMP 承認の&lt;a href="https://cloud.google.com/security/compliance/fedramp"&gt;豊富なプロダクトやサービス&lt;/a&gt;（92 のサービス、さらに増加中）を提供していますが、それでもお客様は使用するプロダクトやサービスにおいて Agency ATO を達成する任務を負っています。そのような状況の中で、Google Cloud ではお客様のこの任務を支援するために数多くのリソースを提供しています。Google Cloud の FedRAMP パッケージにアクセスするには、&lt;a href="https://www.fedramp.gov/assets/resources/documents/Agency_Package_Request_Form.pdf" target="_blank"&gt;FedRAMP Package Access Request Form&lt;/a&gt; にご記入のうえ、info@fedramp.gov に送信してください。また、管理策実装の文書化の出発点として、Google の &lt;a href="https://services.google.com/fh/files/blogs/google-cloud-nist-800-53-accelerator-final.zip" target="_blank"&gt;NIST 800-53 ATO Accelerator&lt;/a&gt; をご利用いただけます。最終的に、Google Cloud の公共部門向け PSO は、以下の戦略的コンサルティング エンゲージメントを提供し、お客様が Agency ATO プロセスを円滑化できるよう支援します。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;Cloud Discover: &lt;/b&gt;FedRAMP は 6 週間のインタラクティブ ワークショップで、Google Cloud の ATO プロセスに取り組み始めたばかりのお客様が対象です。お客様は、FedRAMP の基礎、Google のセキュリティ体制とコンプライアンス体制、Google Cloud で ATO にアプローチする方法について学びます。PSO は、綿密なインタビューと設計セッションを通じて、お客様が実行可能な ATO 計画を策定し、FedRAMP の準備状況を評価して、概念的な ATO 境界を構築できるよう支援します。このエンゲージメントにより、お客様は Google Cloud の FedRAMP ATO について明確に理解し、これに向けてのロードマップを確立できます。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;FedRAMP Security Review&lt;/b&gt; は、FedRAMP の運用準備においてお客様を支援する 10〜12 週間のエンゲージメントです。PSO のコンサルタントは、FedRAMP アーキテクチャを細かく検証し、NIST 800-53 セキュリティ管理策実装と、Google Cloud の安全なアーキテクチャのベスト プラクティスとの潜在的なギャップを特定します。セキュリティ レビューの結果は、構成ガイダンスと推奨事項を添えてお客様と共有されます。このエンゲージメントにより、お客様は FedRAMP ATO に必要な第三者機関や独立機関によるセキュリティ評価に向けて準備を整えることができます。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;Cloud Deploy: &lt;/b&gt;FedRAMP は数か月のエンゲージメントで、お客様が FedRAMP の Low、Moderate、High レベルでの Google Cloud の Agency ATO に備え、FedRAMP システム セキュリティ プラン（SSP）と、対応する NIST 800-53 セキュリティ管理策の内容を文書化できるよう設計されています。PSO は、お客様と協力して、FedRAMP システム アーキテクチャ、セキュリティ管理策実装、データフロー、システム コンポーネントの証拠を反映した、詳細な技術インフラストラクチャ設計ドキュメントとセキュリティ管理策のマトリックスを作成します。また、PSO が第三者評価組織（3PAO）や独立評価機関（IA）と提携し、FedRAMP セキュリティ評価に対するお客様の取り組みをサポートすることも可能です。このエンゲージメントにより、お客様のシステム オーナーは Agency ATO の評価やパッケージ提出の準備ができます。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;ゼロトラスト戦略の開発&lt;/h3&gt;&lt;p&gt;公共部門向け PSO は、FedRAMP に関する支援に加え、Google Cloud の最高情報セキュリティ責任者（CISO）チームと連携して、ゼロトラストのアーキテクチャと戦略の開発も支援しています。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;a href="https://services.google.com/fh/files/blogs/google_cloud_zero_trust_foundations_overview.pdf" target="_blank"&gt;&lt;b&gt;Zero Trust Foundations&lt;/b&gt;&lt;/a&gt; は、Google Cloud の CISO チームと PSO チームが共同で提供する 7 週間のエンゲージメントです。CISO と PSO は、ゼロトラストの基礎、Google の &lt;a href="https://cloud.google.com/beyondcorp"&gt;BeyondCorp&lt;/a&gt; を通じたゼロトラストへの道のり、多層防御のベスト プラクティスについてお客様に情報を提供します。CISO チームは、お客様とともに組織のゼロトラスト評価（ZTA）を進め、現在のセキュリティ体制と成熟度を理解します。その後、ZTA から得た分析情報をもとに、お客様と協力して、ゼロトラストの導入において最初の移行に適したワークロードを特定します。CISO による ZTA に続き、PSO が詳細なゼロトラスト ワークショップ（ZTW）を実施し、お客様の主要な関係者と協力して、特定された最初の移行対象ワークロードに対して &lt;a href="https://csrc.nist.gov/publications/detail/sp/800-207/final" target="_blank"&gt;NIST 800-207&lt;/a&gt; に沿ったクラウドに依存しないゼロトラスト アーキテクチャを策定します。ゼロトラスト アーキテクチャは、2022 年 1 月に発表された米国行政管理予算局（OMB）の&lt;a href="https://www.whitehouse.gov/omb/briefing-room/2022/01/26/office-of-management-and-budget-releases-federal-strategy-to-move-the-u-s-government-towards-a-zero-trust-architecture/" target="_blank"&gt;連邦政府ゼロトラスト移行戦略&lt;/a&gt;で指摘された重点分野に基づく、包括的なゼロトラスト戦略の成果物の一部となります。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;PSO と連携して安全なクラウド導入を拡大&lt;/h3&gt;&lt;p&gt;公共部門向け PSO は、実績ある&lt;a href="https://www.youtube.com/watch?v=DoopnS8-HbM" target="_blank"&gt;手法&lt;/a&gt;を用いて、Google の技術的専門知識、クラウド戦略、実装ガイダンス、トレーニング、支援を提供し、お客様を成功へと導きます。企業の IT、運用、組織のモデルが進化し続ける中、Google の目標は、政府機関がクラウドでのセキュリティとコンプライアンス実現への道のりを加速できるよう支援することです。連邦政府との取り組みについて詳しくは、&lt;a href="https://cloud.google.com/solutions/federal-government"&gt;cloud.google.com/solutions/federal-government&lt;/a&gt; をご覧ください。&lt;/p&gt;&lt;br/&gt;&lt;p&gt;&lt;sup&gt;1 &lt;a href="https://www.gartner.com/en/newsroom/press-releases/2022-02-09-gartner-says-more-than-half-of-enterprise-it-spending" target="_blank"&gt;Gartner の見解: 2025 年までには主要な市場セグメントで企業の IT 支出の半分以上がクラウドに移行する&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&lt;br/&gt;&lt;i&gt;- Google Cloud プロフェッショナル サービス 公共部門担当戦略的クラウド アドバイザー &lt;b&gt;Adrienne Wilkins&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;</description><pubDate>Tue, 29 Mar 2022 02:30:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/topics/public-sector/accelerating-government-compliance-google-clouds-professional-service-organization/</guid><category>Compliance</category><category>Training and Certifications</category><category>Public Sector</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>Google Cloud の Professional Service Organization と連携して政府機関のコンプライアンスを加速</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/topics/public-sector/accelerating-government-compliance-google-clouds-professional-service-organization/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>第三者のリスク管理プロバイダを活用して Google Cloud のベンダー デュー デリジェンスを促進</title><link>https://cloud.google.com/blog/ja/products/compliance/trpm-providers-speed-vendor-due-diligence-for-google-cloud/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2022 年 3 月 9 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/compliance/trpm-providers-speed-vendor-due-diligence-for-google-cloud"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;お客様に革新的なソリューションやエクスペリエンスを提供するためにクラウド サービスの導入を加速させている企業では、リスクチームやコンプライアンス チームがデュー デリジェンス プログラムを整備することで、ビジネス クリティカルなワークロードのアウトソーシングに付随するリスクをより深く理解し管理しようとしています。こうした取り組みの核にあるのは、複雑な世界規模での規制の要件、枠組み、ガイドラインに沿ったコンプライアンスを維持しながら、内部ポリシーやベスト プラクティスに従って機密データやアプリケーションを保護することです。クラウドの監査可能性、管理のモニタリング、継続的なクラウドのリスク評価は、中核となるビジネス プロセスやアプリを支えるクラウド サービスに対する、信頼の構築と規制機関からの信頼の獲得のためには必要不可欠です。その結果、組織は関連するクラウド ポリシー、プロセス、技術実装の包括的な評価の実施に、ますますリソースを割くようになっています。また、そうしたリソースに関して、組織での費用を最適化しながら、プロバイダのリスク評価をさらに広く深く実施していくための方法が常に求められています。&lt;/p&gt;&lt;p&gt;Google Cloud は業界最高水準の&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/delivering-the-industrys-most-trusted-cloud"&gt;信頼できるクラウド&lt;/a&gt;になるために取り組んでおり、&lt;a href="https://cloud.google.com/security/gcat"&gt;Google サイバーセキュリティ対応チーム&lt;/a&gt;ではお客様と緊密に連携し、お客様のデュー デリジェンス、リスク管理、規制遵守のニーズに対応できるようにサポートしています。Google がお客様によるクラウド評価のスケーリングと促進を支える方法の一つに、第三者リスク管理（TPRM）プロバイダとの協働があります。こうした組織は独立したデュー デリジェンス サービスやプラットフォームを提供しており、データを収集および提供することでベンダーによるリスク管理の自動化をサポートしています。Google はこうした TPRM 評価者が、Google のインフラストラクチャやオペレーションに内在する管理の評価を実施できるようにします。TPRM プロバイダは、モニタリングや評価に基づいて独自かつ偏りのない監査レポートを作成し、場合によってはそれをお客様に直接共有します。&lt;/p&gt;&lt;p&gt;Google Cloud のお客様にとっての TPRM ソリューションのメリットには、以下のようなものがあります。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;包括的かつ定期的な評価: &lt;/b&gt;TPRM プロバイダは、Google Cloud のプラットフォームおよびサービスに対して、定期的で、複数階層かつ多次元な評価を決まったスケジュールで実施します。こうした評価の中で、TPRM プロバイダは、NIST SP 800-53、NIST CSF、ISO 27001、PCI-DSS、HIPAA、CMMC、SOC2、CSA STAR などの業界の基準や規制に沿った数百ものセキュリティ、プライバシー、ビジネスの継続性、業務の復元力の管理を検査します。こういった徹底した評価によってもたらされる情報は、クラウド内のデータおよびアプリケーションの管理に関連する複雑な規制遵守の要件を満たすための取り組みの基盤となる、Google Cloud のお客様ご自身の評価プロセスに役立ちます。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;監査リソースの効率的な利用: &lt;/b&gt;TPRM プロバイダは、Google Cloud とお客様の間のリスク評価のやり取りを円滑に進め、レポートをお客様のコンプライアンスの状況に応じてカスタマイズします。これにより、ベンダーのリスク評価プロセスを合理化し、お客様と Google の両方に求められる通常の労力を低減します。こうした TPRM 評価の対象範囲の広さと大規模なフィールドワークによって、Google Cloud のお客様はベンダーのデュー デリジェンスと全体的なリスク管理プロセスを高速化することが可能です。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;独立したクラウド監査の専門知識へのアクセス: &lt;/b&gt;TPRM のソリューションでは、Google Cloud とは完全に独立した監査評価とレポートをお客様に提供します。加えて、お客様はクラウド管理、リスク体制、監査の慣習について、パブリック クラウド プロバイダの監査の経験が豊富な第三者と話し合う機会が持てます。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;多くの Google Cloud のお客様は、Google が構築してきた TPRM との関係性をすでに活用しています。現在、Google は &lt;a href="https://cloud.google.com/security/compliance/cybergrx"&gt;CyberGRX&lt;/a&gt;、&lt;a href="https://cloud.google.com/security/compliance/trusight"&gt;TruSight&lt;/a&gt;、&lt;a href="https://cloud.google.com/security/compliance/ky3p"&gt;KY3P&lt;/a&gt; といった業界をリードする TPRM プロバイダと連携し、世界規模でお客様に高品質なリスク評価をお届けしています。Google は、お客様がリスク管理要件や規制遵守要件を満たすためのサポートとして、これからも効果的で効率的なソリューションを探し続けることを約束します。Google Cloud の信頼とコンプライアンスについて詳しくは、&lt;a href="http://cloud.google.com/security/compliance"&gt;コンプライアンス リソース センター&lt;/a&gt;をご覧ください。&lt;/p&gt;&lt;br/&gt;&lt;i&gt;- Google Cloud エンタープライズ トラスト責任者 &lt;b&gt;Rani Urbass&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;</description><pubDate>Thu, 24 Mar 2022 01:10:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/compliance/trpm-providers-speed-vendor-due-diligence-for-google-cloud/</guid><category>Security &amp; Identity</category><category>Compliance</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>第三者のリスク管理プロバイダを活用して Google Cloud のベンダー デュー デリジェンスを促進</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/compliance/trpm-providers-speed-vendor-due-diligence-for-google-cloud/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>Google Cloud、EU 向け Assured Workloads で欧州のデータ主権機能を強化</title><link>https://cloud.google.com/blog/ja/products/identity-security/meet-data-sovereignty-requirements-with-assured-workloads-for-eu-on-google-cloud/</link></item><item><title>コンプライアンス エンジニアリング - GCP における継続的コンプライアンスに関するケーススタディ</title><link>https://cloud.google.com/blog/ja/products/compliance/continuous-compliance-engineering-gcp-case-studies/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2021 年 12 月 16 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/compliance/continuous-compliance-engineering-gcp-case-studies"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/how-banks-can-engineer-compliance-into-their-cloud-systems"&gt;前回の記事&lt;/a&gt;では、本番環境への導入プロセスを一変させ、Google Cloud のワークロードに対応させるためのツールや手法を紹介しました。この記事では、GCP に用意されている技術的な統制手段の例と、お客様の組織が GCP におけるセキュリティ態勢とコンプライアンス態勢を維持するのにこれらの統制手段がどのように役立つかを説明します。&lt;/p&gt;&lt;p&gt;オンプレミス インフラストラクチャと比較して、GCP は高度に統合された環境であり、多種多様な統制が実施されていることを証明するための機能があらかじめ用意されています。以下の基本要素を使用することで、統制が実施されていることを効果的に証明できます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;インベントリ管理&lt;/b&gt; - 多くの場合、オンプレミス ワークロードには、企業の IT 環境にどのようなインフラストラクチャ コンポーネントが実際にデプロイされているかを把握するための検出ツールが実装されています。GCP では、明示的に宣言されていないコンポーネントが環境内に存在することはあり得ません。このリアルタイムで正確に管理されるインベントリが、以下のケーススタディにおいて継続的コンプライアンスを実現するための基礎となります。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;Infrastructure as Code&lt;/b&gt; - GCP におけるすべてのデプロイメントと構成は、（&lt;a href="https://www.terraform.io/" target="_blank"&gt;Terraform&lt;/a&gt; のように）機械で読み取り可能な指示として実装され、上位環境へと順次ステージングされる CI / CD パイプラインに組み込まれている必要があります。インフラストラクチャのリソースをプログラムで定義することで、デプロイが行われる前にセキュリティ態勢（誤って構成された Google Cloud Storage バケットが公共インターネットに公開されてしまわないか、など）を効率的に確認できます。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;Compliance as Code &lt;/b&gt;- ポリシーの実装についても同じことが言えます。ワークロードの全期間を通じて証拠収集とコンプライアンス確認を自動化するには、プログラムによる定義である「Compliance as Code」を使用する必要があります。&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/risk-and-compliance-as-code"&gt;Google Cloud のリスク・コンプライアンス管理のコード化ソリューション&lt;/a&gt;は、ベスト プラクティスに基づくこのようなプロセスの実装を支援します。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;それでは、&lt;a href="https://cloudsecurityalliance.org/research/cloud-controls-matrix/" target="_blank"&gt;クラウド セキュリティ アライアンスの Cloud Controls Matrix（CSA CCM）&lt;/a&gt;からいくつかの統制手段を取り上げ、GCP がどのように統制を支援するのかを見ていきましょう。&lt;/p&gt;&lt;h3&gt;ケーススタディ - 鍵のライフサイクル管理イベントを記録する&lt;/h3&gt;&lt;p&gt;鍵のライフサイクル管理の記録に関する CSA CCM の具体的な統制手段を見てみましょう。&lt;/p&gt;&lt;p&gt;&lt;i&gt;LOG-11 - トランザクションの記録とモニタリングまたは活動の記録 - 暗号鍵の使用に関する監査と報告を行えるよう、鍵のライフサイクル管理イベントを記録、モニタリングします。&lt;/i&gt;&lt;/p&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/security/key-management-deep-dive"&gt;Cloud Key Management Service&lt;/a&gt;（KMS）と &lt;a href="https://cloud.google.com/security/key-management-deep-dive#541_cloud_audit_logs"&gt;Cloud Audit Logs&lt;/a&gt; を併用することで、鍵の作成や破棄など、Key オブジェクトに対するお客様の活動が記録されます。お客様は、ログの保持期間のほか、アクセス許可を定義できます。ログメッセージは以下のようになります。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;gcloud logging read &amp;quot;logName : projects/my-project/logs/cloudaudit.googleapis.com&amp;quot; --project=my-project\r\n\r\n[...]\r\n   permission: cloudkms.cryptoKeys.create\r\n    resource: projects/my-project/locations/us-central1/keyRings/sample-keyring\r\n    resourceAttributes:\r\n      name: projects/my-project/locations/us-central1/keyRings/sample-keyring/cryptoKeys/key-us\r\n      service: google.cloud.kms\r\n      type: google.cloud.kms.CryptoKey\r\n  methodName: CreateCryptoKey\r\n[...]&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a3c8c50&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;&lt;i&gt;図 1 - 鍵作成のロギング&lt;/i&gt;&lt;/p&gt;&lt;p&gt;これらの活動を積極的にモニタリングするには、オペレーション スイートで protoPayload.methodName="CreateCryptoKey" について、&lt;a href="https://cloud.google.com/logging/docs/logs-based-metrics/counter-metrics"&gt;ログベースのカウンタ指標&lt;/a&gt;を作成する必要があります。このログベースの指標を使用すると、イベントごとに&lt;a href="https://cloud.google.com/logging/docs/alerting/log-based-alerts"&gt;アラーム&lt;/a&gt;を作成したり、特定のしきい値に達したときに&lt;a href="https://cloud.google.com/monitoring/support/notification-options"&gt;通知&lt;/a&gt;をトリガーしたりできます。Cloud Monitoring は、インシデント通知のほか、検査用のグラフを表示します。&lt;/p&gt;&lt;h3&gt;ケーススタディ - 変更前の状態の復元&lt;/h3&gt;&lt;p&gt;従来の IT 環境では、多くの場合、本番環境への展開は、厳格なチェンジ マネジメント プロセスによって守られた環境で段階的に行われ、変更承認委員会の審査を受けます。クラウド環境でも、同様の確認を行う必要がありますが、エンドツーエンドではるかに迅速に確認できます。前述のとおり、本番環境では、人の介入を制限する必要があります。すべてのアプリケーションとインフラストラクチャのデプロイは、Infrastructure as Code パターンに従い、自動化技術を活用する必要があります。繰り返し可能な自動化パターンにより、運用が簡素化され、大規模なコンプライアンス検証を行えます。CSA CCM 統制セットのうち、以下の例を見てみよう。&lt;/p&gt;&lt;p&gt;&lt;i&gt;CCC-09 変更管理および構成管理 - 変更前の状態の復元 - エラーやセキュリティ上の懸念が生じた場合に、変更前の既知の良好な状態にロールバックするプロセスを定義し、実装します。&lt;/i&gt;&lt;/p&gt;&lt;p&gt;インフラ構成の状態を Terraform で記述することで、各変更を簡単に展開およびロールバックでき、抜けが生じたり、不可逆的な変更が行われたりすることはありません。統制責任者としては、変更が自動化されており、既知の作業状態に完全に戻すことができるという安心感を持てます。&lt;/p&gt;&lt;p&gt;ベスト プラクティスとして、Infrastructure as Code パターンをアプリケーション プロジェクトのソースコードと一緒にバージョン管理システムに格納し、CI / CD パイプラインを活用して、環境を介してステージングすることをおすすめします。&lt;/p&gt;&lt;h3&gt;ケーススタディ - ログの完全性を守る&lt;/h3&gt;&lt;p&gt;&lt;a href="https://cloud.google.com/logging/docs/audit"&gt;Cloud Audit Logs&lt;/a&gt; や&lt;a href="https://cloud.google.com/logging/docs/audit/access-transparency-overview"&gt;アクセスの透明性&lt;/a&gt;などの GCP の広範なロギング機能は、環境内で発生した活動を記録します。特に、規制対象の業界では、これらのログは、不変性と完全性を確保しながら長期間保管する必要があります。この要件は、以下の CSA CCM に反映されています。&lt;/p&gt;&lt;p&gt;&lt;i&gt; IAM-12 Identity &amp;amp; Access Management - ログの完全性を守る - ロギング インフラストラクチャが特権的アクセスロールなどの書き込みアクセス権を持つすべてのユーザーに対して読み取り専用となること、ならびに書き込みアクセス権を無効化する機能が、義務の分離を保証する手順およびブレークグラス手順を介して制御されることを保証するためのプロセス、手順、技術的対策を定義、実装、評価します。&lt;/i&gt;&lt;/p&gt;&lt;p&gt;GCP のログシンクを利用して、ログエントリを Google Cloud Storage など、サポートされているさまざまな宛先にエクスポートできます。ログエントリは、JSON ファイルとして GCS バケットに保存されます。GCS バケットは、バケット内のオブジェクトをどのくらいの期間保持すべきかを規定するデータ保持ポリシーをサポートしています。「&lt;a href="https://cloud.google.com/storage/docs/bucket-lock"&gt;バケットロック&lt;/a&gt;」機能により、構成を永久的かつ不可逆的なものにするデータ保持ポリシーを該当の GCS バケットで設定できます。  &lt;/p&gt;&lt;p&gt;バケットをロックし、ファイルを 2 日間保存する Terraform の例:&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;#x27;resource &amp;quot;google_storage_bucket&amp;quot; &amp;quot;my-log-bucket&amp;quot; {\r\n  name          = &amp;quot;my-log-bucket-8225&amp;quot;\r\n  location      = &amp;quot;EU&amp;quot;\r\n  force_destroy = false\r\n  retention_policy {\r\n    retention_period = 172800\r\n    is_locked        = true\r\n  }\r\n}&amp;#x27;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a3c9b90&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;図 2 - バケットロックの仕組み&lt;/p&gt;&lt;p&gt;バケットロックは不可逆的な活動です。上記の例で説明したとおり、該当の GCS バケット内に保存されたファイルは、特権的アクセス権を持つロールを含めて、定義された期間保持されます。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-code"&gt;&lt;dl&gt;
    &lt;dt&gt;code_block&lt;/dt&gt;
    &lt;dd&gt;&amp;lt;ListValue: [StructValue([(&amp;#x27;code&amp;#x27;, &amp;quot;$ gsutil retention get gs://my-log-bucket-8225\r\n  Retention Policy (LOCKED):\r\n    Duration: 2 Day(s)\r\n    Effective Time: Tue, 30 Nov 2021 13:17:14 GMT\r\n$ gsutil retention set 1d gs://my-log-bucket-8225\r\nSetting Retention Policy on gs://my-log-bucket-8225/...\r\nAccessDeniedException: 403 Cannot reduce retention duration of a locked Retention Policy for bucket &amp;#x27;my-log-bucket-8225&amp;#x27;.\r\ngsutil rm gs://my-log-bucket-8225/README.txt\r\nRemoving gs://my-log-bucket-8225/README.txt...\r\nAccessDeniedException: 403 Object &amp;#x27;my-log-bucket-8225/README.txt&amp;#x27; is subject to bucket&amp;#x27;s retention policy and cannot be deleted, overwritten or archived until 2021-12-02T05:24:02.18624-08:00&amp;quot;), (&amp;#x27;language&amp;#x27;, &amp;#x27;&amp;#x27;), (&amp;#x27;caption&amp;#x27;, &amp;lt;wagtail.rich_text.RichText object at 0x7f064a3c85d0&amp;gt;)])]&amp;gt;&lt;/dd&gt;
&lt;/dl&gt;&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;&lt;i&gt;図 3 - バケットロックの効果&lt;/i&gt;&lt;/p&gt;&lt;h3&gt;FSI における変革&lt;/h3&gt;&lt;p&gt;ドイツ銀行では、自動化が変革を加速させる重要な原動力となっています。&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-pull_quote"&gt;&lt;div class="uni-pull-quote h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;div class="uni-pull-quote__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
      h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3"&gt;
      &lt;div class="uni-pull-quote__inner-wrapper h-c-copy h-c-copy"&gt;
        &lt;q class="uni-pull-quote__text"&gt;最後の数個の統制機能が「クラウド対応」に変換され、一部のアプリケーションが統制機能を通過するようになったことで、統制の自動化が現在、私たちの取り組みの中心となっています。Google Cloud に組み込まれた統制フレームワークの真の力を徐々に学び、活用し、これに対する確信を深めながら、統制責任者と緊密に協力して、Google Cloud のネイティブ機能を活用しています。自動化に成功したことで、オンプレミス環境の価値も高まりました。そのため、統制を自動化するためのハイブリッド モデルは、私たちにとって今後数か月における次の課題となります。&lt;/q&gt;

        
          &lt;cite class="uni-pull-quote__author"&gt;
            
            
              &lt;span class="uni-pull-quote__author-meta"&gt;
                
                  &lt;strong class="h-u-font-weight-medium"&gt;ドイツ銀行バイス プレジデント、運用準備プロダクト オーナー Great Binder 氏&lt;/strong&gt;&lt;br /&gt;
                
                
              &lt;/span&gt;
            
          &lt;/cite&gt;
        
      &lt;/div&gt;
    &lt;/div&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;p&gt;GCP の統合環境は、セキュリティ態勢とコンプライアンス態勢を確立し維持する際に統制責任者にかかる負担を大幅に軽減する基本機能（リアルタイム インベントリなど）を備えています。このケーススタディは、GCP のお客様が、リアルタイムの証明書と（構成に誤りがある場合に発生し得る事態などについての）通知を含む、継続的なコンプライアンスに移行する方法の例を示しています。統制責任者が GCP の機能に慣れれば慣れるほど、統制の自動化に信頼が持てるようになります。&lt;/p&gt;&lt;p&gt;今回紹介した統制の自動化の例を基に、次のステップとして、&lt;a href="https://cloud.google.com/anthos-config-management/docs/concepts/policy-controller"&gt;GKE Policy Controller&lt;/a&gt; 内のポリシーに統制機能を組み込み、&lt;a href="https://cloud.google.com/config-connector/docs/overview"&gt;GKE Config Connector&lt;/a&gt; で Cloud Operations Suite や &lt;a href="https://cloud.google.com/security-command-center"&gt;Security Command Center&lt;/a&gt; にシームレスにログインすることが考えられます。このトピックの詳細については、最近リリースしたソリューション「&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/risk-and-compliance-as-code"&gt;コンプライアンスのモダナイズ: リスクとコンプライアンスの管理のコード化&lt;/a&gt;」の一部でご確認いただけます。&lt;/p&gt;&lt;p&gt;&lt;i&gt;- テクニカル アカウント マネージャー&lt;b&gt; Florian Graf&lt;/b&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;&lt;i&gt;- テクニカル アカウント マネージャー &lt;b&gt;Jo Hellwig&lt;/b&gt;&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/identity-security/risk-and-compliance-as-code/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('https://storage.googleapis.com/gweb-cloudblog-publish/images/cybersecurity_action_team_jl2RU0c.max-500x500.jpg')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;コンプライアンスのモダナイズ: リスクとコンプライアンスの管理のコード化&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;RCaC ソリューション スタックは、以下の Google Cloud プロダクト、ブループリント、パートナーとの統合、ワークショップ、サービスを組み合わせてコンプライアンスおよびセキュリティの制御を自動化し、簡素化と価値創出までの時間の短縮を実現します。&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;</description><pubDate>Fri, 07 Jan 2022 02:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/compliance/continuous-compliance-engineering-gcp-case-studies/</guid><category>Security &amp; Identity</category><category>Compliance</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>コンプライアンス エンジニアリング - GCP における継続的コンプライアンスに関するケーススタディ</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/compliance/continuous-compliance-engineering-gcp-case-studies/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>ソフトウェア定義コミュニティ クラウド - 「行政機関向けクラウド」への新しいアプローチ</title><link>https://cloud.google.com/blog/ja/products/identity-security/software-defined-community-cloud-new-way-government-cloud/</link></item><item><title>ドイツのデジタル トランスフォーメーションを加速する共同イノベーション</title><link>https://cloud.google.com/blog/ja/products/identity-security/co-innovation-for-sustainable-cloud-transformation-in-germany/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2021 年 11 月 30 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/products/identity-security/co-innovation-for-sustainable-cloud-transformation-in-germany"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;Google Cloud では、ヨーロッパの企業や組織に成長の新たな波を起こすべく取り組んでいます。ドイツはインターネットが最も発展している最大規模のグローバル市場の一つで、現在はクラウド サービスによるデジタルトランス フォーメーションを推し進めています。このたび Google は、この変革をさらに推し進めるべく、2030 年までにドイツのクラウド インフラストラクチャとグリーン エネルギーに約 10 億ユーロの投資を行う計画を&lt;a href="https://blog.google/intl/de-de/unternehmen/engagement/google-investiert-in-deutschlands-digitale-zukunft/" target="_blank"&gt;発表&lt;/a&gt;しました。&lt;/p&gt;&lt;p&gt;機能性やイノベーションにネガティブな影響を与えることなく、セキュリティ、プライバシー、デジタル主権の要件を満たすクラウド ソリューションがドイツとヨーロッパ全域の組織から求められています。こうした要件を満たすのを支援するべく、9 月に「&lt;a href="https://cloud.google.com/blog/ja/products/identity-security/helping-build-the-digital-future-on-europes-terms"&gt;Cloud. On Europe’s Terms&lt;/a&gt;」を立ち上げました。また、このイニシアティブの一環として、ドイツの民間および公共部門の組織向けにソブリン クラウド サービスを構築することを目的とした、&lt;a href="https://www.googlecloudpresscorner.com/2021-09-07-T-Systems-and-Google-Cloud-Partner-to-Deliver-Sovereign-Cloud-for-Germany" target="_blank"&gt;T-Systems との長期にわたる戦略的パートナーシップ&lt;/a&gt;を結びました。&lt;/p&gt;&lt;p&gt;今回の投資とパートナーシップに関連して、ここからはドイツにおける持続可能なデジタル トランスフォーメーションを支援する計画の今後の予定について紹介していきます。T-Systems とのパートナーシップのもと、ドイツ国内でクラウドを利用しているお客様のイノベーションの推進と競争力強化を支援する新たなソブリン クラウド ソリューションとデジタル トランスフォーメーション ソリューションの開発を目的とした、野心的な共同イノベーション プログラムに乗り出していきます。&lt;/p&gt;&lt;h3&gt;ミュンヘン – 世界中のユーザーとお客様にデジタル イノベーションを届けるための本拠地&lt;/h3&gt;&lt;p&gt;今回の計画はミュンヘンを中心に進めていくことになります。Google と Google Cloud は長年にわたってミュンヘンでビジネスを展開してきました。2006 年に開設された Google ミュンヘン オフィスはその後、ヨーロッパにおける Google の主なエンジニアリング拠点へと変貌していきました。ドイツ最大の Google オフィスがあるミュンヘンのアルヌルフパークには 1,500 人以上の Google 社員が在籍しています。数十億人にのぼる Google ユーザーが利用する堅牢なプライバシー ソリューションとセキュリティ ソリューションを開発するグローバル &lt;a href="https://safety.google/engineering-center-munich/" target="_blank"&gt;Google セーフティ エンジニアリング センター（GSEC）&lt;/a&gt;もここにあります。クラウドに関する共同イノベーションの取り組みを進める場所として、セキュリティとプライバシーに関する専門知識を持つ人材が豊富なミュンヘンを選択したのは自然な流れでした。&lt;/p&gt;&lt;p&gt;バイエルン州とその州都は、デジタル化の次の 10 年をリードする場所として、世界的に見ても非常に魅力的な土地です。定評のある業界のリーダーや新たな業界のリーダー、活気あるテクノロジー セクター、学術機関と研究機関から成る充実したエコシステムがここにはあります。&lt;/p&gt;&lt;p&gt;開発が進められている &lt;a href="https://realestate.withgoogle.com/arnulfpost/" target="_blank"&gt;Arnulfpost&lt;/a&gt; 地区の Westhof 側にある Google オフィス内に開設される、ヨーロッパで最初の Google Cloud 共同イノベーション センターにとってこの環境はうってつけです。共同イノベーション センターは今後数か月以内に開設され、バイエルン州の州都でデジタル イノベーションの拠点として機能することになります。&lt;/p&gt;&lt;p&gt;バイエルンの大臣主席である Markus Söder 博士は次のように述べています。「ドイツとアメリカの企業が手を結びました。未来はデジタル化にかかっています。Google Cloud と T-Systems はクラウド コンピューティングのためのグローバル パートナーシップをバイエルンで立ち上げます。一方、ミュンヘンは世界の IT をリードする都市として発展を続けていきます。ハイテク分野においては、バイエルンが合計 35 億ユーロの投資をもとにテクノロジー、デジタル化、スーパーテックを推進していきます。13,000 にのぼる大学でのポジションを創出する予定です。教授も 1,000 人募集し、そのうち 100 人が AI の専門家です。」&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-image_full_width"&gt;






  
    &lt;div class="article-module h-c-page"&gt;
      &lt;div class="h-c-grid"&gt;
  

    &lt;figure class="article-image--large
      
      
        h-c-grid__col
        h-c-grid__col--6 h-c-grid__col--offset-3
        
        
      "
      &gt;

      
      
        
        &lt;img
            src="https://storage.googleapis.com/gweb-cloudblog-publish/images/Dr._Markus_Soder_Minister-President_of_Bav.max-1000x1000.jpg"
        
          alt="Dr. Markus Söder, Minister-President of Bavaria.jpg"&gt;
        
        &lt;/a&gt;
      
        &lt;figcaption class="article-image__caption "&gt;Google Cloud の CEO である Thomas Kurian（画面右下）、T-Systems の CEO である Adel Al-Saleh 氏と CTO の Maximilian Ahrens 博士（画面左下）、Google Cloud のエンジニアリング担当バイス プレジデントである Wieland Holfelder 博士（画面右上）と会話する、バイエルンの大臣主席である Markus Söder 氏、およびバイエルン州デジタル担当大臣の Judith Gerlach 氏。写真のクレジット: © Bavarian State Chancellery&lt;/figcaption&gt;
      
    &lt;/figure&gt;

  
      &lt;/div&gt;
    &lt;/div&gt;
  




&lt;/div&gt;
&lt;div class="block-paragraph"&gt;&lt;h3&gt;主権の基盤構築に向けた共同イノベーション&lt;/h3&gt;&lt;p&gt;長年にわたり&lt;a href="https://www.t-systems.com/de/de/ueber-t-systems/innovation-management/innovation-center" target="_blank"&gt;ミュンヘンでイノベーションの先頭に立ってきた&lt;/a&gt; T-Systems とともに、新たな共同イノベーション センターで次のような取り組みを進めていきます。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;&lt;b&gt;サステナビリティ&lt;/b&gt;と変革の目標達成に役立つ新たなソリューションの開発に向けて協力することで、共通のお客様のニーズに対処&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;ドイツ国内で活躍する、優秀なクラウド エンジニアリング&lt;b&gt;人材&lt;/b&gt;を惹きつけ、育成する機会を創出&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;ドイツにおける競争力とデジタル トランスフォーメーションの取り組み全体を強化する、新たな&lt;b&gt;ソブリン ソリューション&lt;/b&gt;に向けた大規模な基盤を構築&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;共同イノベーション センターでは、クラウドを利用しているお客様とパートナーがエコシステム全体でデジタル トランスフォーメーションを加速させるのに必要な専門知識を身に付けられるプログラムも提供する予定です。&lt;/p&gt;&lt;p&gt;T-Systems の最高技術責任者である Maximilian Ahrens 博士は次のように述べています。「Google Cloud とのパートナーシップの柱である共同イノベーションがミュンヘンで実現することを大変うれしく思います。T-Systems では信頼が、Google Cloud ではイノベーションが最大の強みとなっています。こうした強みを活かした共同イノベーションによって、両社のドイツのお客様が抱える最も重要な主権のニーズに応えられるのは私たち以外にはありません。」&lt;/p&gt;&lt;p&gt;この取り組みの一環として、T-Systems と Google Cloud は高度な資格が求められるソフトウェア エンジニアリングのポジションをミュンヘンで複数創出していきます。&lt;/p&gt;&lt;h3&gt;今後の展望&lt;/h3&gt;&lt;p&gt;共同イノベーション センターの正式な開設は 2022 年中頃を予定しています。Google Cloud で長年にわたってエンジニアリング担当バイス プレジデントを務め、Google ミュンヘン オフィスを統括してきた Wieland Holfelder 博士が、次世代のソブリン クラウド ソリューションに向けた取り組みを率いていくことになります。&lt;/p&gt;&lt;p&gt;さまざまな課題やチャンスが存在するなか、関係を構築して障壁を減らし、手を取り合って優れたテクノロジーを創出および開発し、ドイツとヨーロッパにとどまらず、世界中に届けることに意義があると Google では考えています。持続可能なデジタル トランスフォーメーションにとって Google Cloud が最適な場所となるよう、Google では日々取り組んでいます。新たな共同イノベーション センターでお客様、そしてパートナーの皆様とお会いできることを楽しみにしております。&lt;/p&gt;&lt;p&gt;&lt;i&gt;-Google Cloud EMEA（欧州、中東、アフリカ）北部地域担当バイス プレジデント&lt;b&gt; Daniel Holz&lt;/b&gt;&lt;/i&gt;&lt;/p&gt;&lt;p&gt;&lt;i&gt;- Google Cloud エンジニアリング担当バイス プレジデント &lt;b&gt;Wieland Holfelder&lt;/b&gt;&lt;/i&gt;&lt;/p&gt;&lt;/div&gt;
&lt;div class="block-related_article_tout"&gt;





&lt;div class="uni-related-article-tout h-c-page"&gt;
  &lt;section class="h-c-grid"&gt;
    &lt;a href="https://cloud.google.com/blog/ja/products/identity-security/new-sovereign-controls-for-gcp-via-assured-workloads/"
       data-analytics='{
                       "event": "page interaction",
                       "category": "article lead",
                       "action": "related article - inline",
                       "label": "article: {slug}"
                     }'
       class="uni-related-article-tout__wrapper h-c-grid__col h-c-grid__col--8 h-c-grid__col-m--6 h-c-grid__col-l--6
        h-c-grid__col--offset-2 h-c-grid__col-m--offset-3 h-c-grid__col-l--offset-3 uni-click-tracker"&gt;
      &lt;div class="uni-related-article-tout__inner-wrapper"&gt;
        &lt;p class="uni-related-article-tout__eyebrow h-c-eyebrow"&gt;Related Article&lt;/p&gt;

        &lt;div class="uni-related-article-tout__content-wrapper"&gt;
          &lt;div class="uni-related-article-tout__image-wrapper"&gt;
            &lt;div class="uni-related-article-tout__image" style="background-image: url('https://storage.googleapis.com/gweb-cloudblog-publish/images/Google_Cloud_security.max-500x500.jpg')"&gt;&lt;/div&gt;
          &lt;/div&gt;
          &lt;div class="uni-related-article-tout__content"&gt;
            &lt;h4 class="uni-related-article-tout__header h-has-bottom-margin"&gt;EU のお客様向けの新しいデータ主権管理&lt;/h4&gt;
            &lt;p class="uni-related-article-tout__body"&gt;EU でクラウドを利用しているお客様がデジタル主権の要件を満たせるよう、新たな主権管理でサポート&lt;/p&gt;
            &lt;div class="cta module-cta h-c-copy  uni-related-article-tout__cta muted"&gt;
              &lt;span class="nowrap"&gt;Read Article
                &lt;svg class="icon h-c-icon" role="presentation"&gt;
                  &lt;use xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="#mi-arrow-forward"&gt;&lt;/use&gt;
                &lt;/svg&gt;
              &lt;/span&gt;
            &lt;/div&gt;
          &lt;/div&gt;
        &lt;/div&gt;
      &lt;/div&gt;
    &lt;/a&gt;
  &lt;/section&gt;
&lt;/div&gt;

&lt;/div&gt;</description><pubDate>Tue, 07 Dec 2021 07:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/products/identity-security/co-innovation-for-sustainable-cloud-transformation-in-germany/</guid><category>Google Cloud</category><category>Compliance</category><category>Security &amp; Identity</category><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>ドイツのデジタル トランスフォーメーションを加速する共同イノベーション</title><description></description><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/products/identity-security/co-innovation-for-sustainable-cloud-transformation-in-germany/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>空軍研究所が Google Workspace でコラボレーション、セキュリティ、生産性を促進</title><link>https://cloud.google.com/blog/ja/topics/public-sector/air-force-research-lab-fosters-collaboration-security-and-productivity-google-workspace/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2021 年 11 月 3 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/topics/public-sector/air-force-research-lab-fosters-collaboration-security-and-productivity-google-workspace"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;&lt;a href="https://afresearchlab.com/" target="_blank"&gt;空軍研究所&lt;/a&gt;（AFRL）は、アメリカ合衆国空軍とアメリカ合衆国宇宙軍の 2 つの軍をサポートするグローバルな研究組織です。望遠鏡で宇宙をより遠くまで見ることを可能にするレーザーガイド補償光学から、量子計算と人工知能のイノベーションを生み出した基礎科学まで、AFRL は急速に発見の規模を拡大し、軍事に最先端の技術を提供しています。  &lt;/p&gt;&lt;p&gt;国防に不可欠なものとして、AFRL は世界をリードする科学者、中小企業、巨大産業、他の政府機関と協力して、イノベーションを推進するコミュニティを構築しています。また、その業務の機密性を考えると、AFRL には、リモートでの働き手とでも、ハイレベルなセキュリティを維持する必要があります。AFRL はこのような課題に取り組むために、AFRL で働く全科学者とエンジニアのセグメントを対象に Google Workspace を導入しています。&lt;/p&gt;&lt;h3&gt;コラボレーションとイノベーションのための一元的で安全なプラットフォーム&lt;/h3&gt;&lt;p&gt;最先端技術の開発の先駆者として、AFRL には柔軟性が必要ですが、新しい研究者を迅速に&lt;a href="https://cloud.google.com/assured-workloads/docs/how-to-get-started"&gt;オンボーディング&lt;/a&gt;するアジリティを維持しながら、厳しいセキュリティの基準を満たすことも必要です。&lt;/p&gt;&lt;p&gt;AFRL チームは、Google スマート キャンバスなどの Google Workspace ソリューションを使用することで、メールでの度重なるやり取りや数時間にわたるデータのファイル交換のような労苦を解消して、研究の共有、コラボレーション、協議を同時に行えるようになります。複数の AFRL 研究チームが、ビデオ会議サービスである Google Meet でバーチャル会議を主催し、いつでもどこでもアイデアを交換しています。最近発表した、&lt;a href="https://cloud.google.com/blog/ja/products/workspace/new-google-workspace-security-features"&gt;Workspace クライアントサイド暗号化&lt;/a&gt;は、Google のゼロトラスト セキュリティ手法と融合されています。この機能により、セキュリティ対策をエンドユーザーに見えないようにしながら、さらなる安全保護対策が AFRL に提供されます。最終的には、アメリカ国防情報システム局（DISA）によって定義された基準を満たしながら、AFRL の科学者間でのコラボレーションとイノベーションを加速することが目標です。&lt;/p&gt;&lt;p&gt;「COVID-19（新型コロナウイルス感染症）により、研究室での業務をが大幅に制限されました」と、Joshua Kennedy 博士（AFRL の Materials and Manufacturing Directorate を務める物理学研究員）は述べています。「Google Workspace がなければ業務が中断する可能性もありましたが、無事回避できました。実際、空軍省が将来もつべき能力にとって重要な 2D ナノマテリアルについての新たな知見が、Workspace を使用して見つかりました。他の方法では不可能だったでしょう。」&lt;/p&gt;&lt;p&gt;Google Workspace を使用した結果、業務に対して目に見える確かな効果があったと報告した AFRL の研究者は Kennedy 博士のみにとどまりません。たとえば、Google Workspace の予備導入に関係した数百人の研究者を対象とした最近の調査では、平均で週 3 時間の時間が節減されたことが明らかになりました。高度なトレーニングを受け、それぞれが博士号を持つ AFRL の研究者にとっては、任務に専念する時間が増えたと言えます。&lt;/p&gt;&lt;h3&gt;グローバルな任務のための安全なコラボレーション&lt;/h3&gt;&lt;p&gt;AFRL で働くスタッフは全世界に広がっています。これによって組織のイノベーションは促進される一方、最大の課題の発生源ともなります。高度な研究を行う組織のために、イノベーション力を妨げることなく、協調性、安全性、適応性の揃った環境をどう作ればよいでしょうか。&lt;/p&gt;&lt;p&gt;2021 年度の初頭、空軍研究所の司令官である Heather Pringle 少将は AFRL に、デジタル トランスフォーメーションの継続的な取り組みを優先するよう指示し、AFRL デジタル トランスフォーメーション チーム設立の憲章を公表しました。チームの憲章では、「先進的な手段、デジタル処理、デジタルツール、IT インフラストラクチャを使用した、データと情報のシームレスな統合をフル活用する」柔軟で相乗的な取り組みである「One AFRL」のビジョンが概説されています。&lt;/p&gt;&lt;p&gt;「私たちのモットーは、『コラボレーションしてイノベーションを起こす』ことです」と、Pringle 少将は述べています。「私たちは、当研究所のエキスパート達が密接につながることを望んでいます。そして、データが第 3 言語となるデジタル ワークフォースとして、技能を真に高めたいと考えています。デジタル エンジニアリングを科学技術についての取り組みすべてに取り入れ、データに基づく人的資本戦略を立てています。Google Workspace で既存の機能を補完する試みを開始し、外部のパートナーとコラボレーションして最良なチームを構築する能力において改革をもたらしました。」&lt;/p&gt;&lt;p&gt;Google Cloud がアメリカ合衆国空軍と協力して&lt;a href="https://cloud.google.com/press-releases/2021/0716/us-airforce-rapid-sustainment-office-partners-with-google-cloud-to-solve-its-toughest-sustainment-challenges"&gt;極めて困難な課題を解決&lt;/a&gt;した方法や Google Cloud が空軍の&lt;a href="https://cloud.google.com/press-releases/2020/1208/defenseinnovationunit"&gt;パイロットを育成する訓練の変革&lt;/a&gt;にいかに役立っているかについての詳細をご覧ください。&lt;/p&gt;&lt;br/&gt;&lt;i&gt;- Google Cloud グローバル公共部門担当バイス プレジデント &lt;b&gt;Mike Daniels&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;</description><pubDate>Tue, 16 Nov 2021 04:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/topics/public-sector/air-force-research-lab-fosters-collaboration-security-and-productivity-google-workspace/</guid><category>Google Workspace</category><category>Compliance</category><category>Google Cloud</category><category>Events</category><category>Public Sector</category><media:content height="540" url="https://storage.googleapis.com/gweb-cloudblog-publish/images/Google_Cloud_Government_and_Education_Summit.max-600x600.png" width="540"></media:content><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>空軍研究所が Google Workspace でコラボレーション、セキュリティ、生産性を促進</title><description></description><image>https://storage.googleapis.com/gweb-cloudblog-publish/images/Google_Cloud_Government_and_Education_Summit.max-600x600.png</image><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/topics/public-sector/air-force-research-lab-fosters-collaboration-security-and-productivity-google-workspace/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item><item><title>クラウド プロジェクトの迅速かつ適切な立ち上げを支援する Google の新しい RAD Lab ソリューション</title><link>https://cloud.google.com/blog/ja/topics/public-sector/googles-new-rad-lab-solution-helps-spin-cloud-projects-quickly-and-compliantly/</link><description>&lt;div class="block-paragraph"&gt;&lt;p&gt;※この投稿は米国時間 2021 年 11 月 3 日に、Google Cloud blog に&lt;a href="https://cloud.google.com/blog/topics/public-sector/googles-new-rad-lab-solution-helps-spin-cloud-projects-quickly-and-compliantly"&gt;投稿&lt;/a&gt;されたものの抄訳です。&lt;/p&gt;&lt;p&gt;公共部門では、新しいテクノロジーの開発には、予算、調達、将来のソフトウェアやハードウェアのリソースの予測など、慎重な計画が必要です。しかし、どんなに先見の明があったとしても、クラウド環境での作業経験がないと、移行を管理するのは難しいものです。お客様のニーズに応えるために、チームでどのようなツールが必要になるのかを 1 年前に知ることはできません。クラウド システムの専門家でない場合はどうすればいいのでしょうか？&lt;/p&gt;&lt;p&gt;アカデミックな研究所では、科学者がプロジェクトの柔軟性とコラボレーションの機会を増やすために、研究モジュールをクラウドで立ち上げることがよく求められます。しかし、必要なクラウドスキルがないと、多くのプロジェクトを着実に開始させることができません。  &lt;/p&gt;&lt;h3&gt;イノベーションのための安全なサンドボックスである RAD Lab のご紹介&lt;/h3&gt;&lt;p&gt;そこで本日は、テクノロジー チームや研究チームが研究開発から本番環境までを迅速に進めるための、Google Cloud ベースのサンドボックス環境である RAD Lab をご紹介します。RAD Lab は、クラウドネイティブな研究、開発、プロトタイピングのためのソリューションで、既存のインフラストラクチャにリスクを与えることなく実験を行うことで、クラウド環境の立ち上げを加速させるよう設計されています。また、公共機関や学術機関の特定のテクノロジーやスケーラビリティの要件を満たすように設計されており、予測可能なサブスクリプション モデルにより予算や調達を簡素化します。&lt;/p&gt;&lt;p&gt;RAD Lab を利用することで、政府機関、研究所、大学の IT 部門は、経験のあるなしに関係なく、あらゆるユーザー向けに迅速にクラウド環境を構築できます。最新のパワフルなテクノロジーを利用するために、シンプルさや使いやすさを犠牲にする必要はもうありません。簡素化されたプロセスとわかりやすいツールにより、RAD Lab ユーザーはわずか数時間で簡単にプロジェクトを立ち上げることができます。また、Google Cloud では、将来的に役立つ可能性のあるテクノロジー ソリューションについて従業員を教育するためのワークショップをオプションで提供しています。&lt;/p&gt;&lt;p&gt;RAD Lab は、分析のためのデータを収集するためのフレキシブル環境を提供し、コスト超過のリスクなしに、チームが自由に自分のペースで実験や革新を行うことを可能にします。主な内容は以下のとおりです。&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;p&gt;クラウド上で動作するオープンソースの環境で、ハードウェアへの投資やベンダー ロックインなしに、迅速なデプロイが可能。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;FedRAMP、HIPAA、GDPR セキュリティ ポリシーなどの規制要件を遵守した Google Cloud ツール上に構築。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;すべてのプロジェクトで共通の IT ガバナンス、ロギング、およびアクセス制御。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;BigQuery、Vertex AI などの分析ツールや、あらかじめ用意されたノートブックのテンプレートとのインテグレーション。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;クラウドベースの環境のトレーニング、テスト、構築を促進するドキュメントやコード例を含むベスト プラクティスの運用ガイダンス。&lt;/p&gt;&lt;/li&gt;&lt;li&gt;&lt;p&gt;Google Cloud のスペシャリストが行う、任意のユーザー向けのオンボーディング ワークショップ。&lt;/p&gt;&lt;/li&gt;&lt;/ul&gt;&lt;h3&gt;RAD Lab はお客様とパートナーのためにクラウド開発を加速&lt;/h3&gt;&lt;p&gt;米国特許商標庁（USPTO）は、「アメリカのイノベーション機関」として、人工知能／機械学習、データ サイエンス、エンタープライズ アーキテクチャなどの新たな社内研究開発を可能にするために RAD Lab を活用しています。RAD Lab のサンドボックス環境を活用して、アイデアを吟味し、スケーリング可能なプロトタイプを開発しています。&lt;/p&gt;&lt;p&gt;CIO の Jamie Holcombe 氏は次のように述べています。「USPTO では、アメリカの発明家や起業家に対し、彼らが自宅のガレージで仕事をしていても、シリコンバレーのスタートアップ企業で仕事をしていても、多国籍企業や研究開発機関で仕事をしていても、サービスを提供できる特権を持っています。クラウド コンピューティングは、このミッションを遂行するために機関のテクノロジーをモダナイズし、変革するための活動の一環です。RAD Lab では、技術専門家から経済学者、ビジネス専門家までのスタッフが、主要機関のニーズを満たす新しいクラウド ソリューションを構築、テスト、検証できます。」&lt;/p&gt;&lt;p&gt;また、RAD Lab は、Google Cloud パートナーが、イテレーション、実験、プロトタイピングのために設計されたクラウドベースの環境を顧客に提供する際に、ツールをより簡単かつ迅速に導入するための基盤を提供します。&lt;a href="https://www.onixnet.com/" target="_blank"&gt;Onix&lt;/a&gt; のヘルス サイエンスおよびライフ サイエンス部門のクラウド スペシャリストである Jim Coyne 氏は次のように述べています。「当社のお客様は、さまざまなソリューションやアプリケーションを試し、何が最適かを見極めるために、柔軟でスケーラブルなサンドボックス環境を求めています。RAD Lab は、お客様と協力して、Google Cloud を使ってまったく新しい方法でイノベーションを起こすための柔軟性を提供してくれます。」&lt;/p&gt;&lt;p&gt;また、&lt;a href="https://www.springml.com/" target="_blank"&gt;SpringML&lt;/a&gt; の CTO である Girish Reddy 氏は次のように述べています。「RAD Lab を利用して、Google Cloud のツールをアクセス性の高いオープンソースの環境でお客様に提供できることを嬉しく思います。お客様が AI/ML ソリューションを導入する際に、自社のデータの力を示すことができる貴重なツールです。」 &lt;/p&gt;&lt;h3&gt;今すぐ試験運用を開始し、短期間で成果を得る&lt;/h3&gt;&lt;p&gt;RAD Lab の迅速なデプロイにより、お客様のチームは、数週間、数か月ではなく、数時間でクラウドのデプロイを開始し、プロトタイピングを行うことができます。公共部門やその他の規制された業界では、RAD Lab の展開に含めるべき最適なクラウド機能を決定し、お客様のチームが必要なときに必要なテクノロジーにアクセスできるよう Google がサポートします。&lt;a href="https://cloud.google.com/contact"&gt;Google Cloud チーム&lt;/a&gt; に RAD Lab のプロジェクトについてお問い合わせください。また、一部の国では無料の研究クレジットを今すぐ&lt;a href="https://edu.google.com/programs/credits/research/?modal_active=none" target="_blank"&gt;申請&lt;/a&gt;できます。&lt;/p&gt;&lt;br/&gt;&lt;i&gt;- Google Cloud グローバル公共部門戦略ビジネス エグゼクティブ、&lt;b&gt;Alexander Titus 博士&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;</description><pubDate>Tue, 16 Nov 2021 02:00:00 +0000</pubDate><guid>https://cloud.google.com/blog/ja/topics/public-sector/googles-new-rad-lab-solution-helps-spin-cloud-projects-quickly-and-compliantly/</guid><category>Google Cloud</category><category>Research</category><category>Compliance</category><category>Events</category><category>Public Sector</category><media:content height="540" url="https://storage.googleapis.com/gweb-cloudblog-publish/images/Google_Cloud_Government_and_Education_Summit.max-600x600.png" width="540"></media:content><og xmlns:og="http://ogp.me/ns#"><type>article</type><title>クラウド プロジェクトの迅速かつ適切な立ち上げを支援する Google の新しい RAD Lab ソリューション</title><description></description><image>https://storage.googleapis.com/gweb-cloudblog-publish/images/Google_Cloud_Government_and_Education_Summit.max-600x600.png</image><site_name>Google</site_name><url>https://cloud.google.com/blog/ja/topics/public-sector/googles-new-rad-lab-solution-helps-spin-cloud-projects-quickly-and-compliantly/</url></og><author xmlns:author="http://www.w3.org/2005/Atom"><name>Google Cloud Japan Team </name><title></title><department></department><company></company></author></item></channel></rss>