【えすえすぴーえむ】

SSPM(SaaS Security Posture Management) とは?

最終更新:
💡 SaaSの設定を点検し、見落としを減らす

SaaSのセキュリティ設定や利用権限の状態を継続的に評価し、リスクと改善候補を見えるようにする仕組みです。確認できる範囲や自動修正の可否は、製品と接続するSaaSによって異なります。

📌 このページのポイント
SaaSの設定を、継続的に点検SaaS A共有・アクセスの設定SaaS B認証・権限の設定SSPM:設定状態を評価⚠ 意図しない共有などを見つける改善候補と対応の案内✓ 担当者が判断し、対応修正した状態も確かめる
確認項目は製品・接続先・権限によって異なります。業務への影響も確かめて対応します。
ひよこ ひよこ
SaaSは、パスワードを守れば十分?
ペンギン先生 ペンギン先生
パスワードのほかにも、誰に共有するか、誰が管理権限を持つか、認証をどう設定するかなどがあるよ。SSPMは、SaaSの設定や権限の状態を評価し、改善候補を見えるようにする仕組み。例えば、意図しない外部共有などの設定を点検するために使うんだ。
ひよこ ひよこ
会社のSaaSを、何でも全部見られるの?
ペンギン先生 ペンギン先生
対応するSaaSと確認項目は製品によって違うよ。サービスへ接続するコネクター、必要な権限、ライセンスなどが前提になる。Microsoftの公式説明でも、アプリの接続後に設定の評価や改善の案内を表示する。導入しただけで、未接続のアプリまで全部確認できるわけではないんだ。
ひよこ ひよこ
CASBとは違うもの?
ペンギン先生 ペンギン先生
CASBはクラウドサービスの利用を把握し、アクセスやデータ保護などを支援する広い考え方だよ。SSPMは、その中でもSaaSの設定状態を評価する役割に注目する。両方の機能を持つ製品もあるので、「CASBは入口だけ、SSPMは別製品」ときっぱり分けると実態に合わないんだ。
ひよこ ひよこ
指摘された設定は、全部自動で変える?
ペンギン先生 ペンギン先生
製品によって修正の案内や自動化の範囲が違うよ。例えば外部共有が業務上必要なこともあるので、利用目的や影響を確認して対応する。指摘を見て終わりにせず、担当者が判断して修正し、その結果を再確認するところまで運用に含めよう。
ひよこ ひよこ
スコアが高ければ、監査も安全性も大丈夫?
ペンギン先生 ペンギン先生
スコアや推奨事項は、確認できた範囲の判断材料だよ。すべての設定や実際の運用、未知の攻撃を保証するものではない。監査も、設定以外に記録や手順などが関係する。SaaS側の保護機能に加え、自分たちの共有・権限・運用の管理を続けることが大切なんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「SSPM」って出てきたら「SaaSの設定や権限を継続的に点検する仕組み」と思えばだいたいOK!
📖 おまけ:英語の意味
「SaaS Security Posture Management」 = SaaSセキュリティ態勢管理
💬 postureは態勢のこと。クラウド上で使うアプリの設定が、組織の求める安全な状態になっているかを管理するイメージだよ。

参考資料

← 用語集にもどる