公開サーバーレス関数の脅威とGCPでの堅牢化戦略
Mandiantが明かす認証不備が招くクラウド乗っ取りのリスク
サーバーレス関数はなぜ狙われるのか クラウドネイティブ開発の普及とともに、Cloud RunやAWS Lambdaに代表されるサーバーレス関数は、多くの企業で基幹処理を担う存在へと成長した。インフラ管理不要・スケーラブル・低コストという三拍子が揃う一方で、セキュリティ面での見落としが深刻な被害につながる事例が増えている。 「公開エンドポイント」という盲点 サーバーレス関数の大きな特徴は、デプロイすると即座にHTTPエンドポイントが生成される点だ。開発・テスト目的で認証を外したまま本番環境へ昇格させてしまうケースや、CI/CDパイプラインの設定ミスで意図せず公開状態になるケースが後を絶たない。 GCPのCloud Runでは、デフォルトで「未認証の呼び出しを許可しない」設定が推奨されているが、利便性を優先した結果として認証を無効化したまま運用されているインスタンスが実際に多数存在することをMandiantの調査は示唆している。 なぜ今、このタイミングで警告が出るのか サーバーレス市場は急拡大しており、攻撃者にとっても「面」が広がっている。加えて、サーバーレス関数にはクラウドの他サービスへアクセスするためのサービスアカウントが付与されていることが多く、一つの関数を踏み台にしてクラウド環境全体を掌握される「横展開」リスクが高い。こうした背景から、Googleのセキュリティパートナーである
Reads 一覧に戻る / トップへ