CNAPP(Cloud-Native Application Protection Platform)は、別々に売られてきたクラウドセキュリティの道具を1つの基盤にまとめたものです。設定ミスを見る CSPM、動いているワークロードを守る CWPP、クラウドの権限を見る CIEM、データを見る DSPM。これらを個別に導入すると、画面も通知もバラバラで、ツールの隙間に死角が生まれます。その隙間をなくすために、同じデータの上で全部を回そう、というのが CNAPP の発想です。Gartner が2021年に提唱し、2025年には新規の CSPM 購入の大半が CNAPP の一部として買われる、と同社は見ています。本記事では CNAPP が何を束ねるのか、なぜ統合が進むのか、そして選ぶときに見る点を扱います。
LOCKED は、SSO と多要素認証で認証を束ねる LOCKED MSO、アカウントの発行・停止・棚卸しを自動化する LOCKED DAS、端末を管理する LOCKED MDM を組み合わせたサービス群です。クラウド基盤の中を見張る CNAPP に対し、LOCKED はその手前の「誰がクラウドに入れるか」を固める層になります。
無料で製品資料をお送りしています。クラウドのアクセス管理の見直しにお使いください。 製品資料をダウンロードする →
CNAPPとは、クラウドの守りを1枚のプラットフォームに統合したもの
クラウドを使い始めると、守る対象が層ごとに分かれます。アカウントの設定、サーバーやコンテナの中身、誰が何を操作できるかの権限、そこに置かれたデータ。それぞれに専門の道具があり、CSPM・CWPP・CIEM・DSPM という略語で呼ばれてきました。この4つ(に Kubernetes 向けの設定管理や、コードで書いたインフラの検査を加えることもある)を、1つの製品の中で共通のデータを使って回す設計を CNAPP と呼びます。
統合そのものが価値だ、という点が CNAPP の肝です。道具を別々に入れると、ある道具は「このバケットが公開されている」と言い、別の道具は「このコンテナに脆弱性がある」と言い、さらに別の道具は「この権限が過剰だ」と言います。どれも正しくても、3つが同じ1つのサーバーの話だと気づけるのは人間だけです。統合された基盤はこれらを突き合わせ、「公開されたバケットに、過剰権限で、脆弱なコンテナから到達できる」という一本の攻撃経路として見せます。個別の警告の山ではなく、優先して塞ぐべき道筋が分かる、ということです。
ゼロトラスト実装の現実
ゼロトラストの理想と現実のギャップを分析。段階的な実装アプローチと、ID管理・デバイス管理から始める現実的なロードマップを提示します。
CNAPPが束ねる4つの機能
中身は、もともと独立したカテゴリだった機能の集まりです。名前だけ先に覚えるより、何を見張る道具なのかをつかむのが早道です。
CSPM — クラウドの設定ミスを見張る
アカウントの構成を継続的にスキャンし、公開されたストレージ、過剰な権限、暗号化の抜け、監査ログの未設定といった設定ミスを、業界標準の基準と照らして検出します。クラウド由来の事故の多くは攻撃ではなく設定ミスから起きるので、CNAPP の土台にあたる機能です。詳しくはCSPM(クラウドセキュリティ態勢管理)で個別に扱っています。
CWPP — 動いているワークロードを守る
仮想マシン、コンテナ、サーバーレス関数といった「実際にコードが動く場所」を対象に、脆弱性のスキャンと実行時の保護を行います。設定が正しくても、動いているソフトウェアに穴があれば入られます。CSPM が静止した設定を見るのに対し、CWPP は動きを見る分担です。
CIEM — クラウドの権限を最小化する
クラウド基盤の中で、どのアカウントやサービスがどの権限を持っているかを棚卸しし、過剰な権限や使われていない権限を洗い出します。攻撃者が一度入り込んだあと横に広がる足がかりは、たいてい付けすぎた権限です。CIEM はそれを狭める役を担います。
DSPM — データの在りかとアクセスを見る
クラウドやアプリに散らばった機密データを見つけ、種類と機密度で分類し、誰がアクセスできるかを可視化します。設定・ワークロード・権限の先にある「守る対象そのもの」を見る機能で、生成 AI の普及で急に重みを増しました。こちらもDSPM(データセキュリティ態勢管理)で個別に扱います。
なぜ統合が進むのか:道具の乱立と「コードからクラウドまで」
CNAPP という考え方が広がった理由は2つあります。1つは、道具が増えすぎたことへの反動です。Gartner は2022年時点で、企業がクラウドのアプリ保護に平均10のツールを使っていたとし、2026年までに80%の企業がこれを3つ以下へ集約すると予測しました。画面を10個開いて警告を突き合わせる運用は、どこかで破綻します。
もう1つは、守る範囲が「動いているクラウド」から「それを作るコード」まで伸びたことです。設定ミスも脆弱性も、元をたどればコードの保管庫(リポジトリ)やコードで書いたインフラ(IaC)にあります。本番で見つけて直すより、コードの段階で止めるほうが安い。この「コードからクラウドまで(code to cloud)」を1本の線でつなぐには、別々の道具より、同じ基盤で通して見る CNAPP が向いています。2025年9月に出た Gartner の CNAPP 市場ガイドも、開発チームとセキュリティチームをつなぐ役割と、アプリケーションセキュリティとの融合を軸に据えています。
市場の動きも激しくなっています。2026年3月には Google が CNAPP 大手の Wiz を320億ドルで買収し終えました。クラウド事業者自身がこの領域を取り込みにきている、ということです。
CNAPPを選ぶときに見る4つの点
製品ごとに「束ねている機能」が違うので、名前が CNAPP でも中身は幅があります。見積もりの前に、次の4点を確かめてください。
まず、どの機能まで含むかです。CSPM だけの製品も CNAPP を名乗ることがあります。自社に CWPP や CIEM、DSPM が要るのかを先に決め、必要な機能が1つの基盤に入っているかを見ます。
次に、警告を経路として見せるかです。統合の価値は、個別の指摘を「到達可能な攻撃経路」として束ねる点にあります。何千件の警告を並べるだけなら、道具を統合した意味が薄れます。公開・権限・脆弱性をつなげて優先度を出せるかが分かれ目です。
3つ目は、コードの段階に入れるかです。本番の検知だけでなく、リポジトリや IaC の段階でチェックを回せると、直す手戻りが減ります。開発の流れ(CI/CD)に組み込めるかを確認します。
4つ目は、既存の道具との重なりです。すでに個別の CSPM や脆弱性スキャナを入れているなら、CNAPP への寄せ方をどうするか、段階を決めて移すのが現実的です。
クラウド管理者アカウントの保護状況を、無料でご相談を承っています。 デモ・個別相談を申し込む →
CNAPPが見ないところ:誰がクラウドに入れるか
この仕組みは、クラウド基盤の「中」をよく見ます。設定、ワークロード、権限、データ。ただし、その手前にある問いは守備範囲の外です。そもそも、誰がそのクラウドの管理画面に入れるのか。
クラウド由来の大きな事故は、脆弱性より、管理者アカウントの乗っ取りや付けすぎた権限から起きがちです。その CIEM はクラウド基盤の中の権限を狭めますが、その管理画面にログインする認証そのもの、そして SaaS をまたいだアカウントの発行と停止は、別の層の仕事です。ここが開いていれば、CNAPP が整えた守りも、正規の管理者になりすまして迂回されます。
LOCKED MSO は、クラウドの管理コンソールへのログインを SSO と多要素認証で束ね、IP やデバイスによる制限を重ねます。パスワードが1つ漏れても、それだけでは入れません。LOCKED DAS は入社・退社に合わせたアカウントの発行と停止、権限の棚卸しを自動化するので、止め忘れた管理者アカウントや余分な権限が残りません。LOCKED ATP のフィッシング訓練は、クラウド管理者を狙った偽メールに社員が引っかからないための備えです。CNAPP がクラウドの中を見張る前提として、「正しい人だけが入れる」状態を先に作っておく、という分担になります。
クラウドのアクセス管理と権限整理から、無料でご相談を承っています。 資料請求・デモ依頼はこちら →
参考資料
- Gartner Glossary:Cloud-Native Application Protection Platform (CNAPP)
- 総務省:クラウドサービス利用・提供における適切な設定のためのガイドライン
- NIST SP 800-210:General Access Control Guidance for Cloud Systems
- Center for Internet Security:CIS Benchmarks