開発者へのセキュリティ浸透を促す4つのベストプラクティス
2023年4月20日
0 分で読めます2023年、ソフトウェアサプライチェーンの適切なセキュリティ対策を実現するのは容易ではありません。攻撃者の手口はますます巧妙になり、最新のアプリケーションは複雑さを増しているため、守ることが難しくなっています。マイクロサービス、マルチクラウド環境、複雑なワークフローなど、すべてがビジネスのスピードで動いています。
こうした課題に取り組むため、Snykのチームは北米とEMEAでそれぞれ1回、計2回のラウンドテーブルを開催しました。参加者は次のとおりです。
北米セッション:
David Linthicum、Deloitte Consulting チーフクラウド戦略責任者
Mic McCully、Snyk フィールドCTO
EMEAセッション:
Khadir Fayaz、CBRE デジタル・テクノロジー担当グループバイスプレジデント
Simon Maple、Snyk フィールドCTO
専門家たちによると、セキュリティを成功させるには、開発者がコードから本番環境まで、アプリケーションを安全に保てるよう支援することが出発点です。ただし、開発者にセキュリティを浸透させるには、適切なツールやプロセス、そして何よりも適切な文化が必要です。
現代のソフトウェアパイプラインでは、開発者はアプリケーションのコード、インフラ、クラウドへのデプロイなど、あらゆる工程に関わります。そのため、セキュリティは開発チームから始める必要があり、適切なツールやプロセスを用意するだけでは不十分です。セキュリティの実現には、そうしたツールやプロセスを継続的に活用できる文化が欠かせません。
この記事では、セキュリティの専門家から得た知見と、開発者へのセキュリティ浸透を促す4つのベストプラクティスをご紹介します。
1. 監査思考ではなく、ワークフローを重視する
開発者を支援し、セキュリティに取り組んでもらうには、監査に関する言葉を開発ワークフローの文脈に置き換える必要があります。
Mic McCullyは次のように説明します。「監査の考え方から、ワークフローを支援する考え方へと切り替えることです。単に検査して問題を見つけるだけではなく、解決に向けた指針と具体的な方法を示したいのです。セキュリティ用語で誰かに伝えるのと、『この問題が見つかりました。このライブラリをこのバージョンからこのバージョンに変更してください』と伝えるのでは違います。」
大切なのは、解決策を重視し、開発者が普段使っているワークフローの中で脆弱性がどこにあるかを説明することです。この考え方によって、セキュリティリスクと、それを解消するために実行すべき具体的な手順との隔たりを埋められます。
2. ボトムアップとトップダウンの両方から取り組む
セキュリティ対策は、開発者が最初からコードを安全に保つボトムアップの取り組みから始める必要があります。同時に、トップダウンの支援も欠かせません。
Simon Mapleは次のように説明します。「CEOやリーダー、取締役会に至るまで、セキュリティを優先事項として認識するトップダウンの姿勢が必要です。特にエンジニアリングチームから、『このチームは今週、今月、あるいは今四半期にこれを達成した。称賛しよう』と取り上げるのは素晴らしいことだと思います。ほかのチームにも促すことにつながります。ただし、それを実現するにはトップダウンの支援が必要です。CTOやエンジニアリング担当VPが実行できるようにしなければなりません。そのためには、リーダーが『スプリントの一部とエンジニアリングの時間をこうした取り組みに使っていい。これは私たちの目標であり、みんなで称えたいことだ』と伝え、彼らに権限を与える必要があります。」
開発チームによるセキュリティ対策の成否は、最終的にはリーダーが何を優先するかに左右されます。セキュリティには時間とリソースが必要です。適切な支援がなければ、開発者向けセキュリティプログラムを十分に機能させることはできません。
3. 開発者にとって摩擦のない体験
開発者が日々のワークフローにセキュリティを組み込む際、負担を感じずに進められることも重要です。そこで鍵となるのが、適切なツールとプロセスです。
Khadir Fayazは次のように述べています。「開発者にとって摩擦のない体験とは何かを考える必要があります。『リリースを安全にするにはどうすればいいか。リリースを安全にするために、どの問題を直せばいいのか。対処すべき重大な問題が100件も表示されて途方に暮れることなく、どうすればいいのか』ということです。必要なのは、コンテキストを提供すること、専門知識を活用すること、データを高度に統合・連携された形でまとめることです。そうすることで開発者は、そのリリースで修正すべき適切な問題に優先順位を付けられます。」
適切な文化は、開発者を混乱させたり圧倒したりするのではなく、開発者を支援するツールやプロセスを活用することから生まれます。
4. セキュリティチームの支援
開発チーム向けのセキュリティ支援はよく見られますが、セキュリティチーム向けの開発教育やトレーニングはあまり行われていません。しかし登壇者たちは、開発者向けのセキュリティトレーニングを推進するのと同じくらい重要だと述べています。
Micはこう話します。「セキュリティチームは開発について理解しなければなりません。開発チームの働き方やGitflowのプロセス、アプリケーションのリリース方法、どのような判断が行われているかを知る必要があります。」
協力して成果を上げるには、セキュリティチームと開発チームが、それぞれの目標、ワークフロー、優先事項を含め、互いの世界を理解する必要があります。
組織全体で開発者へのセキュリティ浸透を実現する
今日のセキュリティ要件に対応するには、開発者にセキュリティを浸透させることが不可欠です。そのためには、開発チームとセキュリティチームの適切な連携、リーダーシップチームの強力な支援、そして摩擦のない体験を実現するツールとプロセスが必要です。
開発者向けセキュリティについて詳しく知りたい方は、「Cultivating Developer Security Adoption in the Enterprise」ラウンドテーブルの北米とEMEAの全編録画をご覧ください。
また、Snykが開発者に使いやすいセキュリティツールと開発者やセキュリティの専門家向けの学習リソースを通じて、開発者ファーストのセキュリティ文化の確立をどのように支援しているかもご覧ください。


