In this article
アプリケーションセキュリティの測定方法:指標、ツール、KPI
アプリケーションの効果測定に役立つ主要な指標とツールをご紹介します。
多くの組織では、ツールやプロセスを導入し、何らかのアプリケーションセキュリティプログラムを構築しています。たとえば、静的アプリケーションセキュリティテスト(SAST)、ソフトウェア構成分析(SCA)、DevSecOps文化の醸成などです。こうしたアプリケーションセキュリティ対策を実施することは重要ですが、その効果を振り返って測定することも同じくらい重要です。
アプリケーションセキュリティプログラムの成果を測定することは、リスク管理とプログラムの継続的な成長に欠かせません。このブログでは、ソフトウェアセキュリティの成果を測定する意義、測定すべき主要な指標、測定データの収集に使えるツールについて解説します。
AppSec指標が重要な理由
適切なアプリケーションセキュリティソリューションやプロセスを選ぶことは重要ですが、組織はそれらの対策が長期的に効果を上げていることを示す必要があります。アプリケーションセキュリティ指標を使えば、何が機能し、何が機能していないかを明確に把握でき、チームの取り組みの有効性を確認できます。
アプリケーションセキュリティプログラムの成果を測定することは、次の点にも役立ちます。
リスク管理。現代の開発ライフサイクルでリスクを完全に回避することはできません。しかし、指標を活用すれば、セキュリティチームはどの程度の重大度の低いリスクを受け入れるかを判断し、ビジネス上重要なリスクのうち、直ちに対処すべきものを把握できます。
経営陣の賛同。ツールから得られるセキュリティ指標は、AppSecプログラムの成果、ROI、成長の余地を示し、セキュリティチームが経営陣の賛同を得るのに役立ちます。また、リーダーがアプリケーションセキュリティプログラムの改善に向けて、十分な情報に基づく意思決定を行えるようになります。
チーム間の連携強化。セキュリティチームは、選択したAppSecツールや手法の有効性を示すことで、開発チームとの信頼関係を深められます。さらに、指標は開発者が自らコードを安全に保つための後押しにもなります。セキュリティ対策が機能していることを具体的な証拠で確認できれば、他のチームも日々の業務にAppSecの実践を取り入れやすくなります。
コンプライアンス。SOC2などの規制では、アプリケーションセキュリティの取り組みに関する定量的なデータの提示が組織に求められます。監査担当者や見込み顧客から求められる前に、こうした指標をあらかじめ収集しておくことは、企業にとって有益です。
セキュリティ態勢全体の強化。指標を使えば、どのツールやプロセスが有効で、どこに改善が必要かを示す明確な道筋をチームに提示できます。具体的なデータに基づいてアプリケーションセキュリティプログラムを拡充することで、セキュリティ態勢全体を長期的に強化できます。
測定すべきセキュリティKPI
チームは、複数の視点からAppSecプログラムの有効性を測定する必要があります。さまざまなKPIを確認することで、アプリケーションセキュリティプログラムが組織固有のニーズや体制に合っているかを確かめられます。まずは、次の5つの指標から始めましょう。
悪用可能な脆弱性。悪用可能で、攻撃者が到達できる脆弱性を抱える資産はいくつありますか?また、CVSSスコアが高い、または重大なレベルの脆弱性はいくつありますか?
コンプライアンスフレームワークへの準拠。FEDRamp、SOC2、PCI、ISOなどのコンプライアンスフレームワークに照らして、プログラムの準拠状況はどうでしょうか?HIPAAやGDPRなど、業界や地域に固有の基準を満たしていますか?
組織のポリシーへの準拠。社内セキュリティポリシーに準拠しているアプリケーションの割合はどれくらいですか?こうした企業固有のポリシーは、ミッションクリティカルなアプリケーションやその他のビジネス上の優先事項に重点を置くことがよくあります。
修正にかかる時間。ツールが重大な脆弱性を検出してから、セキュリティチームや開発チームが修正するまでにどれくらいかかりますか?
ツールのカバレッジ。チームが解消すべきカバレッジの抜け漏れはありませんか?これらの指標は、買収や合併をしたばかりの企業にとって特に重要です。新たに加わった重要な資産が、既存のセキュリティツールでカバーされていない可能性が高いためです。
アプリケーションセキュリティの成果測定に役立つツール
こうした重要な指標の収集は、どのように始めればよいでしょうか。アプリケーションセキュリティの測定データを収集できるツールはいくつかあります。一般的なAppSecソリューションには、次のようなものがあります。
静的アプリケーションセキュリティテスト(SAST) - SASTツールは、脆弱性がコードベースに入り込むのを防ぎます。IDE内やCI/CDパイプラインの特定の段階で、自社開発コードをスキャンします。
ソフトウェア構成分析(SCA) - SCAツールは、オープンソースのパッケージや依存関係に含まれる脆弱性をスキャンします。SCAのデータとSASTのスキャン結果を組み合わせることで、自社開発コードとサードパーティコードのセキュリティ態勢をより正確に把握できます。
コンテナセキュリティ。コンテナセキュリティは、コンテナワークロードのセキュリティ上のギャップを特定します。パイプラインから本番環境まで脆弱性をスキャンし、安全性の低いベースイメージをより安全なバージョンにアップグレードするなどの修正策を提案します。
クラウドセキュリティツール。クラウドセキュリティポスチャ管理(CSPM)やIaCセキュリティツールなどのクラウドセキュリティツールを使えば、環境内のクラウド設定ミスを特定できます。
開発者向けツール。SCMツールキット(GitHubやBitbucketなど)から得られる指標を、ASPMプラットフォームなどのセキュリティツールに連携することで、AppSecプログラムの成熟度を把握できます。これらのツールキットのアクティビティをASPMプラットフォームに集約すると、現在のAppSecの取り組みにおける成果やギャップが明らかになります。
アプリケーションセキュリティのギャップ分析を実施する方法
このガイドでは、資産の可視性、AppSecのカバレッジ、優先順位付けを対象に、アプリケーションセキュリティのギャップ分析を実施する手順を解説します。
AppSecの効果測定にASPMがビジネスにもたらすメリット
各AppSecソリューションは有用な知見をもたらしますが、ツール間のデータのばらつきが原因で、組織が成果を測定するのは依然として困難です。たとえば、SCAツールの指標だけを調べても、自社開発コードやコンテナなどのセキュリティ情報が含まれないため、アプリケーションリスクの全体像は把握できません。すべてのセキュリティデータをアプリケーションセキュリティポスチャ管理(ASPM)プラットフォームに集約すれば、効率を高め、ノイズを減らせます。
ASPMツールは、既存の資産とセキュリティツールのデータを統合し、セキュリティ態勢全体を詳細に把握するためのコンテキストを提供します。アプリケーション環境と既存のセキュリティ対策を包括的に可視化するASPMは、AppSecプログラムの「航空管制官」として機能します。
統合セキュリティプラットフォームを使えば、開発チームとのコミュニケーションが格段に容易になります。エンジニアにとって実用的でないことが多い脆弱性の種類で問題を分類するのではなく、個々の脆弱性の正確な場所に加え、影響を受けるアプリケーションのビジネス上の目的や担当者まで掘り下げて把握できます。
ASPMプラットフォームは、分析機能の強化によってプログラム全体の健全性をより正確に評価できます。また、特定の脆弱性に関連するビジネスリスク全体を定量化します。アプリケーションセキュリティプログラムを包括的に捉えることで、リーダーシップチームは何が機能し、何が機能していないかを判断するためのデータを得られます。経営陣はこの精度の高いデータを活用して、ギャップを特定し、解消できます。
AppSecプログラムの測定から得られるビジネスインテリジェンス、セキュリティの知見、パフォーマンス指標は、リスクからアプリケーションを守るうえで欠かせません。さらに、これらの指標を単一の画面に集約することで、ばらばらだった測定データを実行可能な知見へと変えられます。ASPMが組織にどのように役立つかを詳しくご覧いただき、アプリケーションセキュリティの測定状況を包括的に把握しましょう。
よくある質問
アプリケーションセキュリティはどのように評価しますか?
アプリケーションセキュリティプログラムの有効性を判断するには、プログラムの指標を収集して評価するのが最も効果的です。多くのチームが、静的アプリケーションセキュリティテスト(SAST)、ソフトウェア構成分析(SCA)、クラウドセキュリティソリューション、開発者向けツールなどのセキュリティツールを活用しています。これらのツールから得られる知見を集約して可視化することで、チームはアプリケーションセキュリティプログラム全体を深く理解できます。
セキュリティポリシーの成功を測る最適な指標は何ですか?
セキュリティポリシーが成功しているかを把握するには、まず最も価値の高い資産を特定し、それらがポリシーに沿っていることを確認する必要があります。そのうえで、全体的なセキュリティ態勢を継続的に監視し、時間の経過とともにポリシーとの整合性が保たれていることを確認しましょう。多くの組織では、アプリケーションセキュリティ態勢管理(ASPM)プラットフォームを活用して、全体的なセキュリティ態勢を監視しています。
アプリケーションセキュリティで重要な指標は何ですか?
アプリケーションセキュリティ施策の成果を測定する際には、さまざまな指標を評価できます。KPIの例として、悪用可能な脆弱性の数、標準的なコンプライアンスフレームワークへの準拠度、修正までにかかる時間などが挙げられます。