CNAPP(Cloud-Native Application Protection Platform)は、クラウド上で動くアプリケーションを、開発の段階から本番稼働中まで一続きで保護する統合プラットフォームを指すカテゴリー名です。Gartnerが2021年に提唱した用語で、現在は主要ベンダーが共通言語として使う定着したカテゴリーになっています。
もともとクラウドセキュリティは、課題が出るたびに製品が追加されてきた領域でした。設定ミスが問題になればCSPM、コンテナが増えればコンテナ保護、権限が膨らめばCIEM。結果として多くの企業で、ツールごとに別々のアラート一覧が並び、どれから手をつけるべきか分からない状態が生まれました。
CNAPPの本質は、機能を一つのライセンスにまとめたことではなく、それぞれの指摘を関連づけて「実際に危ない経路」を特定できるようにしたことにあります。「インターネットに公開されている」「既知の脆弱性が残っている」「強い権限のロールが割り当たっている」——単体ではよくある指摘でも、これが同じワークロードで重なった瞬間に、優先度は一段跳ね上がります。この組み合わせを見つけることが、CNAPPを名乗る製品の中核的な価値です。
CNAPPが対象とする範囲は、アプリケーションのライフサイクル全体に及びます。
左に行くほど「まだ被害が出ていない段階で直せる」領域、右に行くほど「今まさに起きていることに気づく」領域です。どちらか一方だけでは足りない、というのがCNAPPという発想の出発点になっています。
製品によって「どこが厚く、どこが薄いか」が大きく異なります
ストレージの公開状態、ログの有効化、暗号化など、IaaS/PaaSの設定を継続的にチェックし、基準からの逸脱を検出。CNAPPの土台にあたる機能です。
仮想マシン、コンテナ、サーバーレスといった実行環境そのものを対象に、脆弱性やマルウェア、不審なプロセスを検出。エージェント方式とエージェントレス方式で得意分野が分かれます。
誰が・何に・どこまでアクセスできるかを可視化し、使われていない過剰な権限を洗い出します。権限の組み合わせが複雑化しやすく、製品間でも差が出やすい領域です。
RBACの設定、特権コンテナ、ネットワークポリシーなど、Kubernetesクラスタ固有の設定を対象にします。コンテナ基盤を本格運用しているほど、ここの深さが差になります。
Terraformなどのテンプレートをデプロイ前にスキャンし、設定不備を止めます。本番で直すより圧倒的に安価に済むため、開発チームとの協働が進む組織ほど効果が出ます。
どこに個人情報や機密データが置かれているかを特定し、その公開状態と結びつけます。近年はAI-SPMとあわせてCNAPPに組み込まれる例が増えています。
比較時の注意
「CNAPP対応」を掲げる製品でも、上記すべてを同等の深さで備えているとは限りません。製品の出自によって得意領域が異なる傾向があります。機能名の有無ではなく、自社が一番困っている領域での深さで比べてください。
守る対象が違うため、置き換え関係ではなく補完関係にあります
| 比較観点 | CNAPP | CSPM | CASB | EDR |
|---|---|---|---|---|
| 主な対象範囲 | 自社が構築したクラウド全体 (コード〜プラットフォーム〜データ) |
IaaS/PaaSの設定・構成 | 従業員が使う他社製SaaS | 端末・サーバーのOS挙動 |
| 可視性 | 広範で動的な可視化 | インフラ層に限定 | SaaS利用に限定 | 端末・ホストに限定 |
| リスクの相関分析 | 可能(横断的に相関) | 限定的 | 限定的 | 限定的 |
| 対応の自動化 | 可能(ポリシーに基づく自動修復) | 一部可能 | 一部可能 | 可能(端末隔離など) |
| 保護のタイミング | 開発〜運用まで継続的に保護 | 運用フェーズが中心 | SaaS利用時が中心 | 侵入後の検知・対処が中心 |
もっとも多い誤解は、CNAPPをCSPMの上位互換と捉えてしまうことです。実態としては、自社開発やコンテナ運用が少なく、IaC・CI/CD・ランタイム保護まで一体で管理する必要がない組織であれば、CSPM単体で十分なケースも少なくありません。CNAPPの真価は、コンテナやCI/CDパイプラインを自社で回していて、コード段階と実行段階を結びつける必要がある組織で発揮されます。
逆に、開発チームを抱えマイクロサービスを本番運用しているのにCSPM単体で止まっている場合は、設定は綺麗なのにコンテナイメージの脆弱性は誰も見ていない、という穴が生まれがちです。なお、従業員が使うSaaS側の可視化はCNAPPの守備範囲外です。
この分野の構図を大きく変えたのが、GoogleによるWizの買収です。2025年3月に約320億ドルで合意が発表され、規制当局の審査を経て2026年3月11日に完了しました。サイバーセキュリティ業界としては過去最大規模の買収であり、CNAPP市場の代表的な独立系ベンダーがクラウド事業者の傘下に入ったことになります。
実務上の論点は、価格でも機能でもなく中立性です。CNAPPはAWS・Azure・GCPを横断して見られることが価値の源泉だったため、特定のクラウド事業者が保有した状態でマルチクラウド対応がどこまで維持されるかは、契約更新の判断材料になります。同時に、他の独立系ベンダーの希少性が上がり、さらなる再編が起きる可能性も指摘されています。
近年の製品はほぼすべて、まずエージェントレス(クラウドAPI経由でスナップショットを取得する方式)で導入障壁を下げ、より深いランタイム監視が必要な部分にだけエージェントを追加するハイブリッド構成を採っています。「エージェントレスだから優れている」という比較軸はすでに有効ではなく、自社のどのワークロードにどこまでの粒度が必要かという設計の問題になっています。
セキュリティ製品の数が増えすぎたことによる運用負荷が、統合プラットフォームへの移行を後押ししています。ただしこれは「1社にまとめれば安全になる」という話ではありません。ベンダーを絞るほど、そのベンダーの弱い領域がそのまま自社の弱点になります。統合のメリット(相関分析・運用工数)と、集中のリスクを天秤にかける判断が必要です。
用語の扱いについて
CNAPPはGartnerが定義したカテゴリー名で、GartnerではMarket GuideなどのリサーチおよびPeer Insightsのカテゴリーとして扱われています。一方、少なくともGartnerの公開情報上、CNAPP専用のMagic Quadrantは確認できません。「Magic Quadrantのリーダー」を謳う資料を見かけた場合は、それが本当にCNAPPのものか、EPPなど別カテゴリーのものかを確認することをお勧めします。
出自によって得意領域が異なります。順位づけではありません
| ロゴ | 製品 | 強みの方向性 |
|---|---|---|
| Wiz | エージェントレス・リスク相関 | |
| Prisma Cloud / Cortex Cloud | 幅広いクラウドセキュリティ | |
| Microsoft Defender for Cloud | Azure/Microsoft環境との統合 | |
| CrowdStrike Falcon Cloud Security | EDR/ランタイム起点 | |
| Orca Security | エージェントレス | |
| Sysdig Secure | Kubernetes・ランタイム | |
| Tenable Cloud Security | 脆弱性管理との統合 | |
| Cloudbase | 国産・日本語UIと修正ガイド | |
| Cybereason CNAPP | CDR/脅威検知との統合 |
海外製が中心の領域ですが、日本語UIや国内サポートを重視する場合は国産製品も選択肢に入ります。
記載の製品名およびロゴは各社の商標または登録商標です。掲載は解説を目的としたもので、提携関係を示すものではありません。
件数ではなく「公開×脆弱性×過剰権限」の組み合わせを検出して上位に出せるか。PoCで最初に確認すべき点です。
使用中のクラウド、コンテナ基盤、OSバージョン、リージョンに実際に対応しているか。国内リージョンやハイブリッド構成は要確認です。
検出できても直せなければ意味がありません。誰が受け取り、誰が直すのか。既存のワークフローに乗るかを見ます。
すでにEDRやCSPMがある場合、機能が二重になる範囲が出ます。既存契約の更新時期と合わせ、統合か併存かを先に決めます。
管理画面、レポート、一次サポートの言語と時間帯。監査対応で社内配布する前提なら、レポートの日本語出力可否が効きます。
ワークロード数、vCPU数、アカウント数と課金単位が製品ごとに異なり単純比較できません。自社の実数で同条件の見積もりを取得します。
以下は厳密な判定基準ではありませんが、複数当てはまる場合はCNAPPを検討する価値があります。
CSPMはクラウドの設定監査に特化した機能で、CNAPPを構成する要素の一つです。CNAPPはこれに加えてワークロード保護、権限管理、コンテナ、IaCスキャンなどを統合し、それらを関連づけて実際の攻撃経路を特定します。自社開発やコンテナ運用が少ない組織であれば、CSPM単体で足りる場合もあります。
守る対象が異なります。CNAPPは自社がクラウド上に構築したアプリケーションと基盤を対象とし、CASBは従業員が利用する他社製SaaSを対象とします。置き換え関係ではなく補完関係にあります。
少なくともGartnerの公開情報上、CNAPP専用のMagic Quadrantは確認できません。Market GuideなどのリサーチおよびPeer Insightsのカテゴリーとして扱われています。
製品ごとの機能範囲・向き不向きの整理から、導入しないという結論まで含めてご相談に応じます。
最終更新:2026年8月
本ページは公開情報をもとに作成しています。製品の仕様・価格は変更される場合があるため、導入検討にあたっては各ベンダーの公式情報をご確認ください。
主な参照:Gartner, Cloud-Native Application Protection Platforms(Market Guide / Peer Insights カテゴリー定義)/Google・Wiz 買収完了に関する各社報道(2026年3月)