生成AI支援開発を保護するための4つのヒント
Sarah Conway
2024年12月18日
0 分で読めますGartnerの予測によると、来年までに企業の90%で生成AI(GenAI)が重要な業務パートナーとなります。特にアプリケーション開発では、GitHub CopilotやGoogle Gemini Code Assistのようなコードアシスタントを活用し、かつてないスピードでソフトウェアを構築する開発者が増えています。
しかし、GenAIは生産性とスピードを新たなレベルに引き上げる一方で、アプリケーションセキュリティチームにとって新たな脅威や課題ももたらします。大規模言語モデル(LLM)が使用するトレーニングデータには、質の高いコードと低いコードが混在しているため、若手開発者と同じように、脆弱性や不備を持ち込む可能性があります。ただし、若手開発者と異なり、こうしたテクノロジーは数秒でコードを生成します。
また、GenAIは組織のポリシーやベストプラクティスを考慮しないため、コンプライアンス規制や組織固有のセキュリティガイドラインを遵守できません。さらに、チームメンバーがLLMに機密データを入力し、意図せず公開してしまう可能性もあります。
このように、新しいテクノロジーは、チームが考慮すべきさまざまなセキュリティ課題をもたらします。今日のAppSecチームには、GenAIのスピードと規模に対応できる戦略を導入し、開発の妨げにならずに開発チームを支援することが求められています。
GenAIのスピードに対応するセキュリティ
AppSecプログラムを拡大し、GenAI主導の開発サイクルのあらゆる側面に対応するには、どのような方法が最適でしょうか?
SnykはDeloitteのAppSec専門家チームと協力し、GenAIの利用拡大がもたらす影響を組織が理解できるよう、新しいガイドを作成しました。アプリケーションセキュリティの拡大と、GenAIの継続的な成長および安全な利用の両立に焦点を当てた、DeloitteとSnykからの主なポイントをご紹介します。
開発者を第一に考えたテクノロジーで障壁を取り除く
GenAIを活用したコーディングツールが開発者に支持されるのは、非常に手軽に使えるからです。開発者はプロンプトを入力し、ほぼ瞬時に回答を得て、生成されたコードをリポジトリに追加します。セキュリティが何らかの形でこのプロセスを妨げると、開発者はこうした制御を完全に回避する可能性が高まります。テクノロジーが原因となるよくある障壁には、パイプラインの後工程で脆弱性が見つかり、開発者が作業をやり直さなければならないセキュリティツールや、問題を修正するために開発チームが複数のプラットフォームを行き来する必要がある、セキュリティチーム中心のUIなどがあります。一方、開発者のワークフローに自然に溶け込み、AIコーディングツールと連携して動作する開発者を第一に考えたセキュリティツールを取り入れれば、より安全なGenAI支援ソフトウェア開発を促進できます。
ガードレールを設ける「理由」をトレーニングで伝える
報告によると、開発者の80%がAI生成コードに関するセキュリティ対策を回避しています。これは、人間のコーダーよりGenAIを信頼する傾向があるためです。そのため、AIコーディングアシスタントと併せてリアルタイムのセキュリティツールを使うべき理由を、開発者にトレーニングで伝えることが不可欠です。また、どの種類のデータをプロンプトにコピー&ペーストしてよいかなど、LLMの適切な使い方と避けるべき使い方について、セキュリティチームがトレーニングを実施することも検討しましょう。
GenAIと併用できるプロセスを構築する
GenAIによってリポジトリに取り込まれるコードの量が大幅に増えていることを、すでに実感しているチームも多いでしょう。だからこそ、増加したコード量に対応できるスピードでセキュリティ問題を発見し、修正するための明確なプロセスを整備することが、これまで以上に重要です。開発チームとセキュリティチーム間のコミュニケーション、コードスキャンのレビュー、脆弱性の優先順位付けに関するプロセスを見直し、強化しましょう。
GenAIツールに合わせてポリシーを更新する
GenAIに関する明確なポリシーを定めることも重要です。適切なポリシーは、日々のワークフローにおけるAIの利用基準を高め、強固なセキュリティチェックポイントを求めます。AIポリシーの例としては、許容されるユースケース、データの選択と利用、データのプライバシーとセキュリティ、規制要件への準拠に関するガイダンスなどがあります。新しいツールが組織に導入され、開発手法が進化し続けるのに合わせて、ポリシーを定期的に更新する仕組みを設けるのも効果的です。
AIの課題に対応するためにAppSecプログラムを拡大する
強固なAIポリシーとガードレールの基盤を整えることで、こうしたテクノロジーの今後の改良や進化に対応し、組織を成功へと導くことができます。DeloitteのSecure by Design自動化・オーケストレーションサービスと、開発ライフサイクルの早い段階で重大な脆弱性やゼロデイなどの問題を発見し、自動修正できるアプリケーションセキュリティプラットフォームを組み合わせることで、組織は次のことを実現できます。
単一のプラットフォームを使い、ソフトウェア開発ライフサイクル全体でアプリケーションセキュリティを安全に拡大するとともに、ワークフローを自動化する
ツールと自動化されたプロセスを統合し、開発者の利用を促進する
AIを活用したセキュリティツールと自動化を利用し、開発者とセキュリティチームが連携して、問題の発生時に開発の早い段階で、通常より大幅に短い時間で容易に修正し、リスクを低減する
脆弱性の修正支援を活用して、未対応の問題を減らす
迅速かつ一貫したアプリケーションセキュリティプラットフォームの導入支援により、オンボーディングと活用を加速し、自社開発コード(AIコーディングアシスタントが生成したコードを含む)、オープンソースの依存関係、コンテナ、Infrastructure as Codeを保護する
GenAI主導の開発がもたらす新たな課題に対応するためのアプリケーションセキュリティプログラムの拡大について詳しくは、ホワイトペーパー「Application Security at Scale for GenAI」をダウンロードしてください。
ソフトウェア開発を保護する
新しいガイドで、GenAIの利用拡大がもたらす影響をご確認ください。
