セキュリティとテクノロジー職の86%が、セキュリティは全員で担う責任だと回答
2020年2月2日
0 分で読めます組織全体で責任を共有する意識があれば、従業員のセキュリティファーストの姿勢が強まり、自分たちが開発する製品のセキュリティへの影響について、解決策に疑問を投げかけ、検証するようになります。
セキュリティを深く組み込むことで、責任を共有する意識が高まる
注目すべき点として、このレポートでは、セキュリティ担当者の86%が、職場においてセキュリティは全員で担う責任だと考えていることが示されています。

Puppetの「State of DevOps」レポートでは、DevOpsの実践状況によって、組織ごとにセキュリティの導入状況がどのように異なるかを分析し、企業のセキュリティ態勢に関する重要な知見を示しています。
成熟度の高い組織ほど、ソフトウェアデリバリーライフサイクル全体にセキュリティを組み込んでいる傾向が顕著です。Puppetのレポートによると、DevOps成熟度が最も高い組織(レベル5)の22%は、セキュリティ統合の度合いも最高レベルです。
セキュリティがソフトウェア開発ライフサイクルに深く組み込まれるほど、デリバリーチームはセキュリティを共有責任と捉えるようになることが分かりました。実際、セキュリティを共有責任と捉える割合は、レベル1からレベル5にかけて31ポイント上昇しました。
Puppet 2019年版「State of DevOps」

DevOpsの成熟度は、セキュリティ導入の進展に直結する
また、このレポートによると、セキュリティ統合の度合いが最も低いレベル1の組織は16%に上ります。Puppetの調査結果は、2019年2月に発表されたSnykの「State of Open Source Security」レポートともよく一致しています。Snykのレポートでは、CIフェーズで自動セキュリティテストを一切実施していないユーザーが、実に37%に上ることが示されました。
この状況をさらに詳しく見ると、Puppetのレポートでは、DevOps成熟度がレベル1の組織の大多数(75%)が、たとえば本番環境でセキュリティ問題が深刻化した場合など、場当たり的にしかセキュリティ活動に取り組んでいないことが示されています。これは、企業におけるDevOpsの進化と成熟が、まだごく初期段階にあることを示しています。こうした組織はセキュリティ上の脅威に事後対応しており、セキュリティ上の懸念に先回りして対処できていないため、ハッキングや侵害のリスクを未然に防げていません。
DevSecOps Insights 2020調査の続きを読む:
