金融サービスにおけるAIを活用した開発時代を乗り切る
2024年8月26日
0 分で読めますオーストラリアとニュージーランドの金融機関(FSI)は、強固なセキュリティと規制遵守を維持しながら、迅速なイノベーションを求められています。ANZ BankやCommonwealth Bankをはじめ、多くの金融機関がソフトウェア開発を加速させるために生成AIの活用を検討しています。しかし、生成AIは万能なのでしょうか?
AIによるコード生成の急増
GitHub Copilot、Google Gemini Code Assist、Amazon Q DeveloperなどのAIコーディングアシスタントにより、開発者がコードを作成するスピードは飛躍的に向上しました。かつては数日から数週間かかっていた作業を、今では数時間、場合によっては数分で完了できます。
しかし、開発速度の向上には代償もあります。SnykのCTO、Danny Allanは次のように説明しています。
「生成AIによって、脆弱性管理の課題はさらに深刻になっています。セキュリティチームは従来の開発に起因する問題への対応だけでも手いっぱいでしたが、AIを活用したコーディングによって、その問題は10倍に膨れ上がりました。コードの作成やデプロイははるかに速くなりましたが、管理すべき潜在的な脆弱性も大幅に増加しています。」
スタンフォード大学の研究によると、AIアシスタントを使った開発者は、安全性の低いコードを書く傾向が強く、自分のコードが安全でないにもかかわらず、安全だと思い込む可能性も高いことがわかりました。この研究では、AIアシスタントは経験の浅い開発者を誤解させ、セキュリティ上の脆弱性を生み出す可能性があるため、慎重に扱うべきだと結論づけています。
LLMモデルは、アイデアから機能実装までの時間を短縮できるため、開発者は引き続きコード作成に活用しています。しかし、品質の低下やセキュリティ上の脆弱性、既存の欠陥の再現といった問題につながるおそれがあります。たとえば、Copilotが生成したコードの29.6%には脆弱性があります。
こうした状況で、開発者はアプリケーションセキュリティの最前線に立たされています。CTOは、AI生成コードが生み出す誤った安心感に注意する必要があります。内在するリスクを認識し、AIが生成したすべてのコードについて、脆弱性やセキュリティへの影響を確実に検査できる仕組みを構築することが重要です。
セキュリティを開発の早期段階に組み込む
優れたCTOは、開発者がセキュリティに責任を持ち、コードに組み込めるよう支援します。セキュリティチームがガードレールを設定し、開発チームはそのポリシーやフレームワークに沿った対応に責任を持ちます。脅威モデリング、ソフトウェア構成分析、静的アプリケーションセキュリティテスト、アプリケーションセキュリティ態勢管理(ASPM)を実施します。CI/CDパイプラインにセキュリティを組み込むことで、継続的な監視が可能になります。
オーストラリアとニュージーランドの金融機関が、AIを活用したコーディングを安全に導入するには、次のような対策が必要です。
ChatGPTやGeminiなどのLLMを強化し、自社独自のデータを活用しましょう。特定のユースケースにおけるAIの有効性を高められます。
AI生成コードを厳格にテストしましょう。デプロイする前に、コードの信頼性を確認し、エラーや潜在的な脆弱性がないことを確かめてください。
AIの運用を監督する役割に、人間の専門家を関与させましょう。AIコードの動作を確認し、理解し、説明できる体制が必要です。
コードをレビューし、潜在的な問題を分析し、本番稼働前に脆弱性を予測するための自動化ツールを導入しましょう。
APRA CPS 234、NCSC、NISTなどのガバナンスフレームワークやガイドラインを採用し、AIの利用を管理する詳細なルールとポリシーを策定しましょう。
開発チーム内にセキュリティチャンピオンやセキュリティ責任者を任命し、セキュリティ対策を推進してもらいましょう。セキュリティ対策の導入と徹底を担い、開発プロセス全体でセキュリティが優先されるようにします。
開発者が脆弱なコードによって現実のセキュリティ問題がどのように発生するかを理解し、より安全なコードを書けるよう、実践的なツールとトレーニングを提供しましょう。
Australian Cyber Security Centre (ACSC)およびNew Zealand’s National Cyber Security Centre (NCSC)と連携して脅威インテリジェンスを得るなど、新たなサイバーセキュリティ脅威への警戒を怠らないようにしましょう。
こうしたセキュリティ対策を実施するうえで、CTOやエンジニアリングリーダーが問うべき重要な質問は2つあります。
利用しているセキュリティソリューションは、AIがコードを生成するスピードに合わせてコードをスキャンし、脆弱性を特定して修正方法を提案できますか?
ワークフローを妨げることなく、既存のCI/CDパイプラインに組み込めますか?
プロセス内でリアルタイムにチェックできるツールがない金融機関は、定期的な分析に頼らざるを得ません。セキュリティ監査が3か月、6か月、あるいは9か月ごとにしか実施されない場合、リスクにさらされる期間が大きく広がります。次の監査で問題が明らかになるまで、開発者が安全でないコードを何か月もリポジトリに登録したままにする可能性があります。その結果、脆弱なコードを承知のうえでリリースするか、機能の提供を遅らせるかという、どちらも避けたい選択を迫られます。
スピードとセキュリティの両立
開発者には、コード生成と同じ速さでコードを分析し、本番環境にリリースされる前に脆弱性を明らかにするツールが必要です。コードを登録してから、問題がないか、修正が必要かがわかるまで何日も何週間も待つわけにはいきません。
そこでSnykの出番です。開発者を第一に考えたこのプラットフォームは、スキャンを2.4倍高速化し、ワンクリックの自動修正によって、脆弱性の修正に伴う手作業を削減します。複数のAIモデルを採用し、セキュリティに特化したデータでトレーニングを行い、トップクラスのセキュリティ研究者が精選することで、AIの力をセキュリティのレイヤーとともに提供します。
AIが生成したコードのセキュリティ対策を始めましょう
無料のSnykアカウントを作成して、AIが生成したコードのセキュリティ対策を数分で始めましょう。または、専門家によるデモを予約して、Snykが開発者セキュリティのニーズにどう応えられるかをご確認ください。
