Skip to main content

最新のPCIウェビナーを振り返る:Deliverooが語るコンプライアンスのヒント

著者
Headshot of Taylor Macomber

Taylor Macomber

PCI Blog feature

2019年10月17日

0 分で読めます

新しいPCI基準とその準拠方法について取り上げた以前のブログ記事を覚えていますか?先日、ウェビナーを開催し、基本事項にとどまらず、最新の更新内容から押さえておくべき重要なポイントを解説しました。

セッションでは、Manicode創業者のJim Manico氏と、Deliverooの情報セキュリティ責任者であるAdam Thompson氏が、更新内容と準拠のためのベストプラクティスについて見解を共有しました。

PCI Secure Softwareフレームワークが重要な理由

PCIには、決済ソフトウェアの実装、構成、開発に関する多くの要件があります。他のコンプライアンスフレームワークと同様、これらの基準も時とともに進化します。今回更新されたフレームワークには、サードパーティライブラリ、セキュリティのベストプラクティス、そして開発者が深く理解しておくべきトピックに関する要素がいくつも含まれています。

PCI基準群の多くが改訂されたため、今こそ組織が完全に準拠しているか確認するよい機会です。

PCIコンプライアンスでよくあるギャップ

開発者向けのセキュリティ教育は重要

Jim Manico氏によると、多くのチームがセキュアなアプリケーションを構築するうえで抱えている最大の課題は、文化です。賢明な企業の中には、プログラマーがコードを書く前のできるだけ早い段階で、セキュリティに関するオリエンテーションを実施しているところもあります。これは、より安全なコードにつながるだけでなく、組織がセキュリティを重視しているというメッセージを伝えるうえでも有効です。

一方で、セキュリティツールに投資しても、開発者にセキュリティを教えず、実践も求めない企業は少なくありません。開発者には、ただ仕事を終わらせることだけを期待しています。その結果、開発者はセキュリティを仕事の重要な一部と捉えなくなります。PCIを含むコンプライアンス要件を満たすには、この状況を改める必要があります。

ツールで開発者のセキュリティ対策を自動化する

次に大きな課題となるのがツールです。DevOpsがますます一般的になる中、テストから脆弱性管理まで、セキュリティを自動化するツールの導入が重要です。特に、サードパーティのセキュリティをより重視し、テストと緩和策を定期的に自動で実施する必要があります。

本番環境へのリリース直前にだけセキュリティチェックを行う従来のやり方は、DevOpsと高速な開発サイクルの時代には通用しません。ソフトウェアの脆弱性を見つけて修正するうえで、開発者が不可欠な役割を担う必要があります。つまり、セキュリティをシフトレフトし、自動化する必要があります。

DeliverooがSnykを活用してPCIコンプライアンスに対応する方法

DeliverooはPCI基準における加盟店レベル1に分類されています。特にPCI-DSSでは、要件6.2への対応にSnykを活用しています。この要件では、適用可能なベンダー提供のセキュリティパッチをインストールし、重大なパッチはリリースから1か月以内に適用することで、既知の脆弱性からすべてのシステムとソフトウェアを保護することが求められます。

決済処理事業者として、カード会員データ環境のすべてを思い浮かべてみてください。インフラストラクチャやアプリケーションスタックから、セルフホスト型の市販製品、オープンソースの依存関係まで、あらゆるものの脆弱性を管理しなければなりません。これは大変な作業です。Adam氏はこう述べています。「対象範囲を減らすため、責任共有モデルを提供するクラウドプロバイダーを利用していることを願うばかりです。そうでなければ、データセンター内のすべてについても対応しなければなりません。」

優先度に応じて脆弱性を迅速に修正する

要件6.2に戻りましょう。ここで重要なのは、Snykが特定した脆弱性にどう対処するかを定める脆弱性管理フレームワークです。基準に記載されているとおり、重大な脆弱性は1か月以内に解決する必要があります。また、脆弱性管理フレームワークの一環として、短期的にはパッチ適用以外の対策を講じることもできます。

オープンソースとコンテナのセキュリティを一元化。言語を問わず対応

Snykを活用することで、Deliverooはコード内の脆弱な依存関係とコンテナ内の依存関係を特定できます。Deliverooは対象リポジトリをSnykでスキャンしており、Ruby、JavaScript、Swift、Kotlinなどの言語に加え、一部のモバイル依存関係も対象にしています。また、Amazon Elastic Container Registryと連携してコンテナもカバーしています。

Adam氏はこう述べています。「Snykは連携が簡単な点も特筆したいです。ワークフローを中断することなく、可視性がない状態から、すぐに全体を可視化できます。Snykは高度な制御性を備えており、とても便利です。」また、Snykが自動で対応する脆弱性を手作業で探し、パッチを適用するのは、どのチームにとっても大きな負担であり、場合によっては不可能に近いと指摘しました。

Snykは、言語を問わずオープンソースの脆弱性管理を一元化し、Deliverooを支援しています。

Adam氏は次のように締めくくりました。「Snykとの取り組みはまだ始まったばかりです。セキュリティを開発プロセスの早い段階にシフトレフトしながら、エンジニアの役に立つ自動化機能やインサイトを活用できることを楽しみにしています。」

PCI-DSSの今後(まだ終わりではありません!)

新しいPCIルールは大きな前進ですが、今後もさらなる変更が予定されていることを忘れてはなりません。今後の改訂では、オープンソースの依存関係などが、これまで以上に重視されると予想されます。だからこそ、オープンソースコンポーネントの利用、脆弱性テスト、緩和策に関するセキュリティ対策を万全にしておくことが重要です。

Snykは開発者を第一に考えるセキュリティ企業です。開発者がオープンソースの依存関係やコンテナに潜む脆弱性やライセンスの問題を発見し、修正できるよう支援しています。

CTFを始めよう

オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。

カテゴリー: