デジタルトランスフォーメーションにおけるセキュリティを強化する5つの方法
2023年4月10日
0 分で読めますデジタルトランスフォーメーションの取り組みにより、ソフトウェア開発は新たな段階へと進みました。今日の消費者は最適な顧客体験を求め、最新のアプリにも高い期待に応えることを望んでいます。そのため、2023年の平均的な開発者には、より速いリリース、目を引く機能、優れたパフォーマンスが求められています。
ソフトウェア開発業界の前例のない成長により、開発チームとセキュリティチームの間には大きな隔たりが生まれています。DevSecOpsの導入によって両チームの連携は始まりましたが、問題は依然として残っています。
なぜでしょうか。それは、DevSecOpsが主にDevOpsへのセキュリティの組み込みに焦点を当ててきたからです。開発チームがどのようにセキュリティを実装すべきかが中心でした。しかし、現代の開発環境の複雑さに対応するためのトレーニングや手段は、セキュリティチームに提供されていませんでした。
セキュリティチームと開発チームの対立は続いている
結論として、セキュリティチームと開発チームでは、優先事項、文化、慣行が今も異なります。デジタルトランスフォーメーションによって、その溝はさらに広がり続けています。多くのセキュリティ担当者は、現代の開発プロセスを学ぶためのリソースが不足しており、開発者との連携が難しくなっています。デジタルトランスフォーメーションとセキュリティが衝突する中で、この隔たりは次のように表れています。
開発者はより速く開発するよう求められる一方、セキュリティチームは従来型のセキュリティソリューションをSDLCに組み込めるよう、開発者にペースを落とすよう求めています。
セキュリティチームは人員やリソースのさらなる確保を必要とすることが多い一方、デジタルトランスフォーメーションの需要が高まるにつれて、開発チームは規模を拡大し続けています。
現在の開発ワークフローでは、大規模なプロジェクトや複雑な環境に対応できる、アジャイルなセキュリティツールが必要です。しかし、多くのセキュリティチームは、後期のセキュリティ評価を前提とした、大規模なモノリシック型ウォーターフォールアプリ向けの従来型セキュリティソリューションを今も使用しています。
DevSecOpsのおかげで、多くの開発者は以前からセキュリティ教育や意識向上の機会を得てきました。しかし、セキュリティチームには、現代の開発プロセス、システム、コンポーネント、ワークフロー、目標、ニーズについての学びがまだ必要です。
こうした要因すべてが、両チームの不満につながっています。セキュリティチームは、なぜ開発者が指示に従わないのかと疑問に思います。一方で開発者は、セキュリティチームの要求に応えるのは難しい、場合によっては不可能だと感じています。
CISSPを持つ受賞歴のあるセキュリティ専門家であり、グローバルITリーダー、iHeartMediaのアドバイザーでもあるJanet Heins氏は、開発者がセキュリティに感じていることを次のようにまとめています。「コードを渡してセキュリティ上の欠陥を指摘してもらい、その間に別の作業に移ります。ところが2日後に指摘が戻ってきても、もうそのコードには関わっていません。そこに欠陥の一覧があって、自分で見つけて修正し、再提出する必要がある。とにかく作業の妨げになります。」
Traceableの最高セキュリティ責任者であるRichard Bird氏は、セキュリティと開発の間に続く緊張関係について次のように語っています。「この分野で世界最高水準の成果を上げている企業を、私は知りません。多くの企業は、セキュリティチームと開発チームの課題や緊張関係に、まずまず対応できていると思います。それでも、DevSecOpsのパフォーマンスが高い組織でさえ、セキュリティ担当者が修正対応に時間を要することで生じる摩擦に大いに苦しんでいます。何より、まずまずの対応では、悪意ある攻撃者から身を守ることはおろか、勝つことなど到底できません。」
この記事では、この隔たりを縮めるためにできる5つのことを紹介します。詳しく知りたい方は、包括的なプレイブック「現代のセキュリティチームに変革が必要な理由(そして変革の進め方)」をご覧ください。
デジタルトランスフォーメーションにおけるセキュリティの隔たりを埋める方法
開発者側にDevSecOpsを導入するだけでは不十分です。セキュリティチームも、自分たちの側にある隔たりを埋めるべき時です。開発チームとのより良い連携を実現するために、セキュリティチームが取り組める具体的なステップをいくつかご紹介します。
1. 意識を高める
教育は双方に必要です。DevSecOpsは通常、開発者にセキュリティのベストプラクティスを教えることに重点を置いてきました。セキュリティチームも同じように取り組む必要があります。セキュリティ担当者は、開発の優先事項、プロセス、システム、ワークフロー、目標を理解するために時間をかけ、最終的には信頼されるパートナーを目指すべきです。
2. 適切なツールを選ぶ
セキュリティソリューションは開発者にとって使いやすいものでなければなりません。習得しやすく、直感的に使えて、慣れ親しんだワークフローにシームレスに統合できることが重要です。開発者は複数の優先事項を同時にこなす必要があり、セキュリティは後回しになりがちです。そのためセキュリティチームは、日々のプロセスに余計な負担をかけずに開発者が使えるツールを見つける必要があります。
3. 適切な質問をする
適切なセキュリティツールを選ぶことと、適切なセキュリティ戦略のもとで組織のSDLCに導入することは別の話です。ツールを選定し、開発者のワークフローに統合する際には、セキュリティチームが適切な質問をすることが不可欠です。まずは、次のような質問が考えられます。
開発チームのペースを妨げずに、ソリューションをワークフローへシームレスに統合するには、どのような方法が最適か?
開発者にとって最も関連性が高く、問題解決に役立つ、実行可能な結果をソリューションから提供するにはどうすればよいか?
4. 効果的な社内体制を整える
セキュリティチームは、セキュリティ担当者と開発者の役割を定めて明確にし、設定した指標に基づいて進捗を確認する必要もあります。誰が何を担当するのか、セキュリティプロセスの各要素に誰が責任を持つのか、そしてセキュリティと開発の連携が成功した状態とは何かを明確にしましょう。多くのチームでは、スコアカードを使ってこれらの指標を追跡しています。
5. 成果を称える
開発チームの誰かが、チームのセキュリティプロセスに大きく貢献したら、その成果を称えましょう。意識を広め、ほかのチームメンバーにもセキュリティの取り組みへの参加を促す効果的な方法です。
セキュリティチームに必要な意識の転換
今日の脅威の状況を考えれば、開発チームとセキュリティチームの間にある障壁を取り除くことは、もはや組織にとって選択肢ではありません。率直に言って、どちらのチームもこの緊張関係に対処し続けたいとは思っていません。幸い、前に進む方法はあります。開発者、DevOps/プラットフォームチーム、そしてセキュリティチームの間で、役割、責任、連携のあり方を真に変えることが重要です。この意識の転換によって全員の認識がそろい、セキュリティチームは現代のソフトウェア開発と歩調を合わせて取り組めるようになります。今だけでなく、これから何年にもわたって。
プレイブック「現代のセキュリティチームに変革が必要な理由(そして変革の進め方)」をダウンロードして、セキュリティチームの変革について詳しくご覧ください。



