運用 実践
小規模プラットフォームの脅威モデリング
実際に自社のサービスを狙う可能性があるのは誰か、どの順序で、そしてそのうちどれにホスティングの選択が影響するのか。ほとんどには影響しません — どれが該当するかを知ることこそが本題です。
13 分で読了 2026年5月2日 に公開 1 ヶ月前 に確認済み
脅威モデリングには、誰も読まない図を並べる大企業の儀式というイメージがあります。しかし、そうである必要はありません。小規模なプラットフォームであれば、実用的な版はわずか 1 時間で終わり、優先順位付けされたリストを生み出します。その最大の成果は、インフラの選択がそもそもどのリスクに影響するのかを知ることです — なぜなら、そのほとんどについて正直な答えは「影響しない」だからです。
順序は網羅性よりも重要
典型的な失敗は、起こりうるあらゆることを同じ緊急度として扱った長いリストです。それは思考停止を招き、結局は勘だけで決定が下されることになります。七つの項目に順位を付けたリストは、四十項目にわたる網羅的なリストよりも価値があります。なぜなら、どのみち最初の三つにしか対処せず、残りには決してたどり着かないからです。
シナリオがどれほど恐ろしく聞こえるかではなく、可能性 × 自分にとってのコストで順位を付けてください。国家的な脅威はどんなリストでも最も恐ろしい項目でありながら、ほとんどの小規模プラットフォームにとっては最も起こりにくいものです。一方、元契約者による認証情報の漏えいは地味で、非常によくあることであり、たいてい壊滅的です。
可能性の高さで並べた七つの脅威
| 脅威 | 可能性 | ホスティングは役立つか | 実際に効果がある対策 |
|---|---|---|---|
| 調子の悪い日の自分自身 | 確実 | いいえ | 実際に復元を試したことのあるバックアップと、認証や DNS に触れる変更のためのプロセスです。最悪の障害の最も可能性の高い原因は、自分自身です。 |
| 自動スキャン | 常時 | いいえ | パッチ適用、パスワード認証の廃止、デフォルト認証情報の排除です。これは背景放射のようなもので、自分だけを狙っているわけではなく、止まることもありません。 |
| 認証情報の漏えい | 高 | いいえ | ハードウェア型の二要素認証、範囲を限定した API トークン、そして退職者のアクセス権限を四半期後ではなく当日中に取り消すことです。 |
| フォームを使う申立人 | 高 | はい | これは、ホスティングの司法管轄が実際に関係してくる唯一のケースです。すなわち、通信だけでサービスを停止に追い込めるかどうかという点です。 |
| ボリューム型攻撃 | 中 | 一部 | アップストリームでのフィルタリング、特に自己防衛のためにヌルルーティングするのではなく、実際にフィルタリングを行うプロバイダーです。 |
| 標的型の侵入者 | 低 | いいえ | セグメンテーション、最小権限の原則、保存データの暗号化、そして侵入者が改ざんできない場所に置かれたログです。 |
| 国家的な主体 | 非常に低い | 一部 | 司法管轄が左右するのは技術的な経路ではなく法的な経路です。これが本当に自社のモデルに含まれるのであれば、必要なのはホスティングプランではなく専門家の助言です。 |
ホスティングの選択が影響するもの
七つのうち二つ、そしてもう一つが部分的にです。この比率こそがこの演習の最も有用な成果であり、プロバイダーを選ぶ前にこれを行うことが、どの比較表よりも多くのコストを節約できる理由です。
ホスティングが実際に変えるもの: 苦情だけで裁判所を介さずにサービスを停止させられるかどうか、そして自分が決して知ることのない理由で契約を解除できる当事者がどれだけいるか、です。
ホスティングが部分的に変えるもの: ボリューム型攻撃がどう扱われるか、すなわちアップストリームでフィルタリングされるのか、それともプロバイダーの他の顧客を守るためにヌルルーティングされるのか、という点です。どちらであるかを書面で確認してください。この二つの言葉はしばしば同じ意味であるかのように使われますが、自分にとっては正反対の結果を意味するからです。
ホスティングが何も変えないもの: 自分自身のミス、スキャン、認証情報の漏えい、そしてすでに侵入している侵入者です。七つのうち四つで、その中には上位三つが含まれます。
1 時間でできる版
- 実際に保有しているものを洗い出します(10 分)。システムではなくデータです。ユーザーのメールアドレス、支払い記録、プライベートメッセージ、アップロードされたファイル、他サービスの認証情報などです。失うと最も困るものと、漏えいすると最も困るものを書き出してください。両者が一致することはめったにありません。
- それぞれを欲しがるのは誰かを洗い出します(10 分)。具体的に考えてください。「ハッカー」は脅威とは言えません。「アカウントを転売するために認証情報の流出データを購入する人物」であれば脅威であり、必要となる防御策も変わってきます。
- 可能性 × コストで順位付けします(10 分)。どれだけ劇的に聞こえるかは無視してください。地味なものほど支配的です。
- 上位三つについて、最初の 1 時間の行動を書き出します(20 分)。それぞれについて、最初の 60 分間に何をするかです。答えられない場合、それこそが発見であり、順位付けそのものよりも価値があります。
- インフラの選択によって影響を受けるものに印を付けます(10 分)。通常、上位五つのうち二つです。これで、自社のホスティングの選択が実際に何をもたらすのかが分かります。
定期的なスケジュールではなく、構造的な変化があったとき — 新しいデータ種別、新しい連携、誰かの退職 — に改めて行ってください。カレンダー主導の見直しは省略されがちですが、目の前に理由がある出来事主導の見直しは実行されます。
全体を無駄にする三つの誤り
自分が興味を引かれる脅威をモデル化してしまうこと。 国家レベルの能力について考える方が、公開リポジトリに流出した API トークンについて考えるより楽しいものです。しかし、身近な人のほとんどが経験しているのは後者です。正直に順位を付ければ、地味な項目が上位に来ます。それこそが本来の狙いです。
対策と成果を混同すること。 「暗号化を使っています」は、それが何を防ぎ、何を防がないのかを説明できて初めて対策と言えます。稼働中のサーバーのフルディスク暗号化は、ディスクが建物の外に持ち出される事態からは守りますが、稼働中のマシンにシェルを得た侵入者に対しては何の効果もありません。ボリュームはすでに復号された状態だからです。
決定ではなく文書を作って終わること。 演習の後で何も変わらなかった — 権限を取り消していない、バックアップを検証していない、プロバイダーに質問していない — のであれば、それは脅威モデリングではなく、単なる午後のひとときにすぎません。成果は、担当者名の付いた三つの行動であるべきです。
申立人の行が表の中で最も重視される場合、次の課題はどの司法管轄を選ぶか、そしてプロバイダーの主張をどう検証するかです — 午後のうちに答えられる六つの問い。もし上位五つにまったく登場しないのであれば、おそらく私たちは必要ありません。そしてそれも、1 時間の作業として十分に良い成果です。
このプラットフォームを運用するエンジニアが執筆し、1 ヶ月前 に見直しました。内容に誤りがある、または古くなっている場合は、顧客パネルからお知らせください。実際、ここに載っている内容の半分ほどはそこから届いたものです。