SnykとLinux Foundationによる「2022年オープンソースセキュリティの現状」レポートを発表
2022年6月21日
0 分で読めますオープンソースソフトウェアは、現代のアプリケーションに欠かせない要素です。開発者コミュニティ内でアイデアを自由に交換できる新たな時代を切り開き、これまで以上の速さで、より多機能なソフトウェアを開発できるようにしました。多くの推定によると、現代のソフトウェアには70~90%の割合でオープンソースコードが含まれています。
プロプライエタリコードの開発者が開発を加速させるためにオープンソースパッケージを利用するのと同じように、オープンソースの開発者もそれらを利用しています。その結果、オープンソースライブラリが他のオープンソースライブラリを基盤に構築されることも多く、これらは間接依存関係、または推移的依存関係と呼ばれ、複雑な依存関係ツリーを形成します。セキュリティの観点から見ると、オープンソースソフトウェアはアプリケーションに多層のコードを取り込み、—それらの層のあらゆる場所に脆弱性が潜む可能性があります(最近のLog4Shellがその例です)。こうしたリスクを管理するには、オープンソースライブラリにおける潜在的な攻撃対象領域に対処するセキュリティポリシーを、慎重に計画して実施する必要があります。また、検出された脆弱性を修正するための、信頼性と有効性に優れたツールをチームに導入し、新たな脆弱性の発生にも対応し続ける必要があります。
オープンソースの普及と依存関係ツリーの複雑化を踏まえ、SnykはこのほどLinux Foundationと協力し、組織がオープンソースソフトウェアに伴うセキュリティリスクをどのように検出、緩和、低減しているかを調査しました。この調査結果となる「2022年オープンソースセキュリティの現状」レポートを、本日発表できることを誇りに思います。
調査で明らかになった重要な数字
本年次レポートでは、オープンソースソフトウェアの広範な利用によって生じる重大なセキュリティリスクを詳しく解説しています。調査の結果、多くの組織がこうしたリスクへの対応に備えられていないことが明らかになりました。具体的には、次のことが分かりました。
組織の41%は、オープンソースソフトウェアのセキュリティに高い確信を持てていません。
開発中のアプリケーションには、平均して49件の脆弱性と69件の依存関係が含まれています。
オープンソースプロジェクトの脆弱性修正にかかる期間は着実に長期化しており、2018年の49日から2021年には110日へと2倍以上に増加しました。
組織の51%は、OSSの開発や利用に関するセキュリティポリシーを定めていません。
オープンソースセキュリティポリシーを定めていない組織の30%は、チーム内にオープンソースセキュリティへの対応責任者がいないことを認識しています。
最も重要な調査結果は、多くの組織が、オープンソースパッケージに潜在する脆弱性の範囲を今なお十分に理解しておらず、アプリケーションを効果的に保護するためのポリシーも整備できていないということです。オープンソースパッケージを利用するには、開発者のセキュリティに対する新たな考え方が必要ですが、まだ多くの組織で取り入れられていません。
この種の共同レポートとして初めてとなる本レポートでは、現在のオープンソースセキュリティの状況に対する業界の認識が広く不十分であることを示す証拠が見つかりました。The Linux Foundationとともに、これらの調査結果を活用して世界中の開発者への啓発と支援をさらに進め、開発者が安全性を保ちながら迅速に開発を続けられるよう後押ししていきます。

Matt Jarvis
Director of Developer Relations, Snyk
オープンソースソフトウェアの利用は、今後も確実に増え続けるでしょう。オープンソースパッケージにどのようなリスクがあるかを把握し、そのリスクから守る方法を理解することで、組織はオープンソーステクノロジーを効率的かつ安全に活用できます。オープンソースセキュリティに最も効果的なツールやポリシーを見つけることが、その第一歩となります。
このプロジェクトについて
「2022年オープンソースセキュリティの現状」レポートは、SnykとThe Linux Foundationが、OpenSSF、Cloud Native Security Foundation、Continuous Delivery Foundation、Eclipse Foundationの支援を受けて共同作成しました。レポートは、2022年第1四半期に550人を超える回答者を対象に実施した調査と、1億3,000万件を超えるオープンソースプロジェクトをスキャンしたSnyk Open Sourceのデータに基づいています。



