Skip to content

クラウドWebアプリケーション脅威マトリクス

読み方:くらうどうぇぶあぷりけーしょんきょういまとりくす英語表記:Cloud Web Applications Threat Matrix

カテゴリ
セキュリティ・運用
用途
安全管理
一覧へ戻る
アイペンちゃんが虫眼鏡でクラウド、コード、権限、配備経路、データのカードを調べ、フクロウが横断経路を示すイラスト

この用語の意味

クラウドWebアプリケーション脅威マトリクス(Cloud Web Applications Threat Matrix)とは、クラウド上のWebアプリケーションへの攻撃を、アプリコードだけでなく、マネージド実行環境、ワークロードの権限、配備パイプライン、接続するクラウド資源まで横断して整理するMicrosoftの分析枠組みです。

攻撃者が一つの弱点から別の層へ移動する経路を、初期侵入、実行、権限拡大、認証情報の取得、探索、横展開、情報取得などの戦術に沿って確認します。単一製品の検査機能や、すべての攻撃を防ぐ認証制度ではありません。

何ができるか

Webアプリの担当、クラウド基盤の担当、開発・配備の担当が、どの層で攻撃を検知し、どこで止めるかを共通の図で話し合えます。アプリの脆弱性だけを直しても、過大な権限、漏れた秘密情報、配備経路の侵害、接続先資源の設定不備が残る、といった見落としを減らす助けになります。

既存のログや監視を戦術と層へ対応付けると、「侵入は見えるが権限拡大は見えない」「アプリのログとクラウド操作ログを結び付けられない」といった可視性の不足を確認できます。

実際に使うために必要なもの

対象Webアプリの構成図、使用するクラウドサービス、実行環境、ワークロードIDと権限、秘密情報の保管場所、ソース管理と配備経路、接続するデータベースやストレージを整理します。各層のログ、検知ルール、対応担当、停止・隔離方法も一覧にします。

費用は特定ライセンスではなく、構成の棚卸し、ログの収集と保存、監視製品の設定、権限の見直し、訓練と改善にかかる時間です。クラウド事業者や監視製品によって取得できるログと保存期間が異なるため、使用中のサービスの契約と公式仕様を確認します。

開発・規格と使用条件

Microsoftは2026年9月9日の公式記事で、このマトリクスを公開しました。MITRE ATT&CKの戦術を参照しながら、クラウドWebアプリケーション特有の攻撃手法を複数層で整理しています。

これはMicrosoftが作成した分析枠組みであり、MITRE ATT&CKそのものや、MITREが公式に定めた拡張規格として扱いません。掲載された手法だけで自社の脅威を網羅したと判断せず、実際の構成、扱う情報、公開範囲、利用地域、法令・契約上の要件を加えて評価します。情報確認日:2026年9月13日。

小さく試す運用例

まず社内のWebアプリを一つ選び、アプリ、実行環境、ワークロードID、配備経路、接続先資源の5項目を一枚に整理します。各項目について、侵入された場合に次の層へ移動できる権限と、残るログを確認します。

次に「アプリの脆弱性から実行環境へ入り、ワークロードIDを使ってデータへアクセスする」という一つの仮想経路を選びます。予防、検知、停止、復旧の担当と証拠を確認し、見えない工程を一つずつ改善します。いきなり全システムを網羅せず、重要な一経路から始めます。

人が確認すること・注意点

マトリクスへの記入だけで安全性は保証されません。構成図が現行環境と一致するか、未管理のAPIやWebサーバーがないか、権限が必要最小限か、ログが実際に取得・検索できるかを担当者が確認します。

発見した弱点は、影響、悪用の可能性、対象データ、復旧難度を踏まえてリスク管理の手順で対応順を決めます。全体方針と責任分担は情報セキュリティの管理体制へつなげます。

関連する事例・テンプレート

組織全体の管理は情報セキュリティ、ワークロードIDなどの権限管理はアクセス制御(権限管理)、対応順の判断はリスク管理、接続点の確認はAPI・API連携とWebサーバーを参照してください。