2024年オープンソースセキュリティレポート:進まない改善とDevSecOpsの新たな課題
2024年12月3日
0 分で読めます信頼はオープンソースコミュニティの礎です。しかし、その信頼が裏切られたらどうなるでしょうか?
広く使われているLinuxベースのデータ圧縮ツールにバックドアの脆弱性が見つかった際、悪意ある攻撃者が世界中の無数のコンピューターを乗っ取る機会が生まれるところでした。この脆弱性を持ち込んだのは、メンテナーとの信頼関係を何年も築いてきた貢献者でしたが、最終的にその信頼を悪用しました。この事件は、機能的で安全なソフトウェアを作るために、参加者の善意と誠実さに依存するオープンソースコミュニティを揺るがしました。
広範囲に及ぶセキュリティ問題に加え、資金難や開発者の燃え尽き症候群といった構造的な懸念もあり、オープンソースの世界は今、大きな変化の渦中にあります。Open Source Pledgeのような取り組みは、オープンソースの持続可能性を高め、ソフトウェアサプライチェーンの安全性を確保することを目指しています。しかし、現在のソフトウェアの70~90%を支えるこの開発の未来については、まだ分からないことが多くあります。
Snykの2024年オープンソースの現状レポートでは、オープンソースセキュリティの現状と、進化する課題を明らかにすることを目指しました。調査結果が示すのは、岐路に立つ状況です。オープンソース開発は今なお、今日のソフトウェアの大部分を支えていますが、DevOpsの停滞から複雑化するサプライチェーンセキュリティまで、根強い課題に直面しています。それでも、こうした課題への組織の取り組み方には、明るい変化の兆しが見られます。
DevOpsの進展が停滞し、AppSec疲れが深刻化
調査結果から、オープンソースの世界ではDevOpsの成熟度が頭打ちになっていることが分かりました。コードのリリース頻度は、昨年のレポートからほとんど変わっていません。DevOpsプロセスが成熟すれば、コードのデプロイはより小規模かつ高頻度になるはずです。この停滞は、DevOpsプロセスの導入が実際に鈍化していることを示しています。同様に、多くの回答者が脆弱性のSLA期限を困難な課題と捉えています。チームの52%が脆弱性のSLA期限を守れないことがよくあると回答し、74%が1週間以下という非現実的なSLAを設定していました。
依存関係の追跡にも停滞が表れており、改善はわずかでした。回答者の25%は直接依存関係のみを追跡し、約5%はまったく追跡していません。また、AppSecの進展も同様に緩やかです。セキュリティ情報が異なるツールから都合の悪いタイミングで届くDevSecOpsサイクルでは、開発者がセキュリティ情報をまとめて確認・管理できるツールが必要です。
安全なソフトウェアサプライチェーンの実現は依然として遠い
ソフトウェアサプライチェーンは、チームやツールが複雑に絡み合い、管理が困難に感じられることも少なくありません。安全性を確保するには、ソフトウェアライフサイクルのあらゆる段階で脆弱性を特定し、対処する包括的な取り組みが必要です。では、サプライチェーンセキュリティに対する組織の戦略は進化しているのでしょうか?
多くの企業にとって、答えは「いいえ」です。サプライチェーンの脆弱性は、依然として深刻な脅威となっています。2024年には、45%の組織が脆弱なビルドコンポーネントを置き換える必要に迫られました。つまり、サプライチェーンのほぼ半数が脆弱性にさらされていたことが分かっています。また、サプライチェーンセキュリティ対策の導入には、まだ長い道のりがあります。調査対象となった対策のうち、広く導入されているのはSBOMの監視(62%)とパイプラインセキュリティ(50%)の2つだけです。
こうした弱点に対処するため、組織では自動化されたパッケージセキュリティツールの導入が進んでいます。自動化によって多くのワークフローを安全に効率化できますが、パッケージの安全性検証を自動化に頼る傾向が強まっていることには懸念もあります。ツールに過度に依存すると、重大な脆弱性を見逃すおそれがあります。
リスク分析には、さらなる高度化が必要
セキュリティ侵害が増加する中、リスク管理は、セキュリティリスクを未然に特定し、防止するうえで重要です。到達可能性分析やビジネスコンテキスト分析といった新しいリスク分析手法を活用すれば、開発者が最も重要な脆弱性を優先的に特定・修正できるようになり、多くの組織でリスク管理の価値を大きく高められる可能性があります。しかし、高度な手法が利用可能になったにもかかわらず、ほとんどの組織はCommon Vulnerability Scoring System(CVSS)やエクスプロイト予測といった従来のリスク分析指標に大きく依存しています。
この隔たりは、脆弱性が実際にもたらすリスクの評価が難しいことを示唆しており、組織が効率的にリスクの優先順位を付け、対応する妨げになっています。また、ほかの分野でも、リスク管理が十分に優先されていないことは明らかです。たとえば、ソフトウェアサプライチェーンの定期監査を実施している組織は25%未満です。
AIセキュリティツールへの信頼は高い――高すぎる可能性も
回答者の約80%が、AIコーディングツールはより安全なコードを生成すると考えています。新たな脆弱性を持ち込むという調査結果があるにもかかわらず、開発者はAIを同僚と同じくらい信頼する傾向にあります。84%が、AIが提案するオープンソースパッケージに対して、人から提案されたものと同じレベルの精査を行うと回答しており、懸念すべき認知的不協和が見て取れます。
コーディングにおけるAIへの依存が進む中、特にセキュリティ面でAIに過度に頼らないことが重要です。際限のないリスクの持ち込みを防ぎ、監視を徹底して適切に実施する必要があります。
2024年オープンソースの現状レポートで詳しく見る
オープンソースセキュリティの取り組みが十分に成熟するまでには、まだ長い道のりがあります。今年は、セキュリティ対策やツールの導入拡大が鈍化しました。サイバー脅威の増加や、AIによって持ち込まれる脆弱性の可能性など、ソフトウェアに新たなリスクが加わる中、この傾向は懸念されます。
一方で、成熟したセキュリティ対策の導入は緩やかではあるものの、着実に進んでいます。それに伴い、より安全なソフトウェアサプライチェーンの実現にも期待が高まっています。
ソフトウェアサプライチェーンを保護するための詳しい分析と実践的な手順については、今すぐレポート全文をお読みください。
オープンソースセキュリティの現状を探る
オープンソースソフトウェアとサプライチェーンセキュリティの最新動向やアプローチを理解しましょう。
