このテキストは、Grass Valley からの寄稿である。 エッセンシャル・ガイドクラウドシステムを安全にするの一部である。 ブロードキャスト・ブリッジが発行した『エッセンシャル・ガイド:クラウドシステムをセキュアに』の一部です。 このエッセンシャル・ガイドは、サイバーセキュリティに対するゼロ・トラスト・アプローチを使用することで、メディア企業向けにクラウドシステムを安全にする方法を示している。エッセンシャルガイドを無料でダウンロードしてください。
この記事を書いたのは
クリス・メリル、戦略マーケティング・ディレクター
誰をいつ信用すべきかについては、世の中には多くの哲学がある。高額資産の確保に関しては、本当に用心に越したことはない。
SaaSの処理とストレージは、メディア企業に大きなメリットをもたらす:
- リモートプロダクションのワークフローがより簡単に、より手頃になる。
- 地理的に離れたチーム間の共同作業が簡素化される。
- リソースは即時の需要に合わせて拡大する。
- 複数段階のプロセスが自動化され、統合される。
- 制作費は、資産収益と容易に一致する。
- 挙げればきりがない。
しかし、デジタル・コミュニティのメンバーなら誰でも、分散型サービス妨害(DDoS)攻撃やデータ漏洩、その他のデジタル・セキュリティ問題についての心配な話を耳にしたことがあるだろう。
また、悪意ある行為者が見出しを飾る一方で、スタンフォード大学とセキュリティ企業Tessianの研究者は、データ漏洩の約88%が実際には従業員のミスによって引き起こされていることを明らかにした。では、貴重なデータを確実に守るにはどうすればいいのだろうか?
その答えは「信頼ゼロ」である。ゼロ・トラストは極端なパラノイアの現れではない。むしろ、ゼロ・トラストはサイバーセキュリティに対する戦略的アプローチであり、ネットワーク・ファイアウォールの内側にいるユーザーは誰でも自由にアクセスできるはずだという思い込みを排除することで、組織の安全を確保するものである。ゼロ・トラスト戦略は、デジタル・インタラクションのあらゆる段階を継続的に検証する。
信頼せず、常に検証する」という原則に根ざしたゼロ・トラストは、強力な認証方法の使用、ネットワーク・セグメンテーションの活用、他のホストやアプリケーションへの横移動の防止、レイヤー7(アプリケーション層)の脅威防止、粒度の細かい「最小アクセス」ポリシーの簡素化によって、最新の環境を保護し、デジタルトランスフォーメーションを可能にするよう設計されている。
Grass ValleyのAMPP は、どのようなインフラでも動作するSaaSソリューションであるため、パブリック・インターネットにURLを提供することができます。以下は、本番用プラットフォームの安全性を保つために私たちが学んだことです。
各ユーザーに独自の認証情報によるサインオンを義務付ける
小規模なインストレーションの場合、AMPP Identityサービス内でユーザー認証情報を構成することができる。この場合、ユーザーのパスワードは塩漬け一方向ハッシュで保護される。 AMPP Identityは、顧客のIdentity Providerに接続して、認証と認可を安全に委譲することもできる。必要に応じて、外部の Identity Provider が多要素認証を実行できます。
すべてのトラフィックを暗号化
NMOSに対するAMWAのセキュリティ勧告に従い、AMPP 、HTTPS暗号化トラフィックのみをサポートしています。これにより、エッジ・デバイスやユーザー・インターフェースとの通信中に中間者攻撃が行われることはありません。
すべてのURLへのすべてのコールを保護
典型的なモノリシックな「リフト・アンド・シフト」開発では、単純なパスワードを使用する。一旦最初のパスワードが漏洩すると、システム全体が脆弱になる。AMPP 、各ユーザーに割り当て可能な役割と責任を持つシングルサインオン(多くの場合、外部のActive Directoryを通じて)のシンプルさはそのままに、最新のマイクロサービスアーキテクチャでセキュリティを一歩前進させる。
各マイクロサービスは独自のURLを持っている。これらのURLは、特定のタスクを形成する特定のユニットに割り当てられる。これらの各ユニット間で情報を交換する際には認証チェックが必要であるため、たとえ1つのユニットが侵害されたとしても、他のユニットに拡散する簡単な手段はない。
プラットフォーム内のすべてのトラフィックは、URLに "OAuth2 OpenID Connect (OIDC) JSON Web Token "を持たせる必要がある。この複雑な声明は、多層的なセキュリティで異なるプロバイダーからの3つの異なるセキュリティスキーマをひも付けます。つまり
- OAuth2:トークンは、リクエストの送信元が認可されたユーザーであることを、ユーザーのパスワードを提供することなく証明する。
- OpenID Connect (OIDC):リクエストを行うユーザーの身元を外部ソースに対して認証することができる。
- JSONウェブトークン(JWT):リクエストに使用されるトークンは、改ざんされていないことを確認するために、暗号化された安全な署名によってデジタル署名されます。
このような情報の交換と検証はすべて、システムのリアルタイム性能に影響を与えない速度で行われる。

クレデンシャルの有効期間の制限
AMPP ユーザがログインするたびに、そのIDはタイムボックス化されたJWTが発行される。ユーザがやり取りするソフトウェアは、ユーザが呼び出す各RESTfulエンドポイントに安全なJWTを提供しなければならない。これらのJWTは時間的制約があるため、システムへのアクセス機会を狭めることになる。
JWTはすべてのクライアント側ライブラリによって常にリフレッシュされるため、管理者が個人のアクセス権を変更した場合、発行された新しいJWTは新しいアクセス・ステータスを反映する。
すべてのデータストアを暗号化する
データがオンプレミスに保存されている場合でも、クラウドに保存されている場合でも、輸送中と同様に保管中も保護される必要があります。したがって、AMPP のすべてのデータ・ストアは、保存前にデータを暗号化します。そのため、これらのストアのコンテンツが侵害されたとしても、そのデータは、コンテンツを解読する能力を持たない攻撃者にとっては役に立たないのです。
安全なワークロード
認証が必要なのは人間だけではない。すべてのAMPP ワークロードには、すべての API へのアクセスを制限するクライアント・クレデンシャル・キーが発行される。人間のユーザが認証と認可を受けるためにクレデンシャルを提供する必要があるのと同じように、すべ てのソフトウェアコンポーネントも認証と認可を受ける必要がある。クライアントクレデンシャルキーは、AMPP Identity ユーザーインターフェースから管理できる。
監査、監査、監査
悪意ある行為者がシステムへの侵入を決して止めないのと同様に、AMPP 、強化すべき弱点を探すことを決して止めない。この絶え間ないプロセスがSOC 2認証の一部です。Grass Valley 、信頼できる第三者機関による厳格な評価を経て、SOC 2準拠の認定を受けています。
最新のテクノロジーを導入することで、AMPP 、IT業界のベストプラクティスに準拠しています。AMPP 、価値あるコンテンツを創造するための、信頼できる安全な作業環境を提供します。私たちを信頼してくださいと言っているのではありません。試していただきたいのです。



