デジタル・オペレーショナル・レジリエンス法(DORA)に基づく包括的なアプリケーションリスク管理とコンプライアンスへの第一歩
Mathias Conradt
2024年7月11日
0 分で読めますビジネスの中核業務でテクノロジーへの依存が高まる、今日のデジタル化が進む世界において、欧州連合(EU)のデジタル・オペレーショナル・レジリエンス法(DORA)は、情報通信技術(ICT)関連のリスクを管理し、金融機関や重要なサービスプロバイダーの事業継続を確保するための包括的な枠組みを定めています。DORAの幅広い要件は、現代の組織におけるデジタル技術への依存が高まっていることを反映しています。アプリケーションはこうした業務を支える基盤であるため、強固なアプリケーションセキュリティの実践は、DORAへの準拠を実現するうえで欠かせない要素となります。サイバー犯罪者がサービスを妨害するためにアプリケーションの脆弱性を狙うなか、DORAは金融機関に対し、アプリケーション、インフラストラクチャ、そして依存するサービスプロバイダーのセキュリティを優先するよう求めています。
DORAは、事後対応型のセキュリティ対策から、オペレーショナル・レジリエンスを基盤とするプロアクティブなアプローチへのパラダイムシフトを促します。この戦略の中核にあるのが、開発からデプロイ、保守に至るライフサイクル全体を通してアプリケーションを保護する、アプリケーションセキュリティです。
デジタル業務の混乱を招く標的としてアプリケーションが狙われる理由
現代のビジネスでは、重要な業務の遂行にアプリケーションが欠かせません。アプリケーションは組織のデジタルな「心臓」として機能し、機密データを扱い、顧客、従業員、パートナーとつながりながら、重要なワークフローを支えています。そのため、脆弱性を悪用して業務を妨害しようとするサイバー犯罪者にとって、格好の標的となります。
アプリケーションを脆弱にする要因を詳しく見ていきましょう。
ソフトウェアの複雑さ: 現代のアプリケーションは、コード、ライブラリ、フレームワーク、サードパーティとのインテグレーションなど、さまざまな要素で構成される複雑なエコシステムです。この複雑さによって攻撃対象領域が広がり、脆弱性が入り込む機会が増えます。
開発のスピード: 機能を迅速にリリースしなければならないというプレッシャーから、開発サイクル中にセキュリティが見過ごされることがあります。開発者がコーディングミス、設定ミス、十分に精査されていないサードパーティ製ライブラリなどを通じて、意図せず脆弱性を持ち込む可能性があります。
AIコーディングアシスタントの導入: 最近の調査によると、90%を超える組織が開発チームでAIコーディングアシスタントを何らかの形で利用しています。しかし、その利用に関するポリシーや管理策が未成熟な組織が大半であり、安全でないコードが増加する大きなリスクとなっています。
変化する脅威の状況: サイバー犯罪者は常に手口を進化させ、既知の脆弱性を狙う新たなエクスプロイトを開発しています。脆弱性が悪用される前に特定して修正するには、継続的なセキュリティ体制が必要です。
DORA準拠を支える5つの柱
DORAは、金融機関と重要なサービスプロバイダーが準拠を達成し、デジタル・オペレーショナル・レジリエンスを強化するために取り組むべき5つの主要分野を定めています。
ICTリスク管理: DORAは、強固なICT(情報通信技術)リスク管理の枠組みを確立し、維持するとともに、定期的に更新することを義務付けています。この枠組みでは、組織全体にわたるICT関連リスクを特定、評価、優先順位付けし、軽減する必要があります。
インシデント報告: DORAは、重大なサイバーインシデントおよびICT関連インシデントを関係当局に報告することを求めています。これにより、市場の透明性が高まるだけでなく、当局が新たな脅威をより的確に把握し、対応できるようになります。
デジタル・オペレーショナル・レジリエンスのテスト: ペネトレーションテストや脆弱性評価を含め、ICTシステムを定期的にテストすることは、サイバー攻撃にどれだけ耐えられるかを把握するうえで重要です。DORAは、こうしたテストを頻繁に実施し、得られた教訓を取り入れて全体的なレジリエンスを高めることの重要性を強調しています。
サードパーティリスク管理: 金融機関は重要な業務を遂行するために、サードパーティのサービスプロバイダーに依存することが少なくありません。DORAは、クラウドコンピューティングサービスやソフトウェアベンダーを含む、これらの第三者に起因するICT関連リスクを管理し、監視することを義務付けています。
情報共有: DORAは、金融機関間でサイバー脅威に関する情報やインテリジェンスを共有することを推奨しています。この協調的なアプローチにより、新たな脅威の検知と対応を迅速化し、金融セクター全体のサイバーセキュリティ態勢を大幅に強化できます。
リスク管理の枠組みなど、これらの要件の一部は既に馴染みがあるかもしれません。一方で、新たな課題となり、準拠に向けて組織に大きな取り組みを求める要件もあります。幸いなことに、こうした要件の多くに対応することは、金融サービスを対象とする他の規制への対応にもつながります。
DORAが重視するアプリケーションセキュリティ
DORAの準拠要件を策定するにあたり、規制当局は、デジタル業務においてアプリケーションが果たす重要な役割と、アプリケーションの脆弱性に伴う固有のリスクを認識しました。これらの要件は、包括的なアプリケーションセキュリティの実践を構築し、金融機関や重要なサービスプロバイダーが強固なアプリケーションリスク管理を維持するための、幅広い枠組みと具体的な手順を定めています。
アプリケーションセキュリティの重要性を示す、DORAの主な規定をいくつかご紹介します。
アプリケーションセキュリティスキャンの義務化: DORAは、組織にアプリケーションセキュリティスキャンを定期的に実施するよう求めています。これには脆弱性を早期に特定し、本番環境に到達して悪用される前に開発者が修正できるようにすることが含まれます。
サードパーティ製アプリケーションへの着目: DORAは、多くの組織が業務の遂行にサードパーティ製アプリケーションを利用していることを認識しています。攻撃対象領域全体を最小限に抑えるため、こうしたアプリケーションとその依存関係についても、脆弱性を評価する必要があります。
リスク管理と優先順位付け: DORAは、強固なリスク管理の実践が重要であることを強調しています。これには、潜在的な影響に基づいて脆弱性を特定、評価し、優先順位を付けることが含まれます。
こうした具体的な要件に加え、DORAのより広範なリスク管理の枠組みにおいて、Snykのような開発者ファーストのセキュリティプラットフォームが重要な役割を果たします。
SnykでDORA準拠を実現する方法
Snykは、組織がセキュアなアプリケーションを構築・維持できるよう支援し、アプリケーションセキュリティを重視するDORAの方針に最適な形で対応します。DORAが定める主な分野において、Snykが準拠の実現をどのように支援するのかをご紹介します。
ICTリスク管理:
アプリケーションの脆弱性管理と修正: DORAは、ICT関連リスクの特定、評価、軽減を含む、強固なICTリスク管理の枠組みを義務付けています。Snykは、コードベース、依存関係、コンテナの脆弱性を自動でスキャンするとともに、Infrastructure as Code(IaC)の設定において、CISベンチマークやクラウドプロバイダーのWell-Architected Frameworkなどのベストプラクティスに沿わない設定ミスがないかを検出し、この取り組みを支援します。プロアクティブにリスクを特定することで、脆弱性が悪用される前に管理し、組織全体のICTリスク管理の枠組みに組み込めます。また、ソフトウェアの脆弱性をプロアクティブに特定できるだけでなく、AppSecチームと開発者の連携を促進し、脆弱性の発見、優先順位付け、修正を支援できる点もSnykならではの強みです。
ソフトウェア構成分析(SCA): SnykのSCA機能は、組織のソフトウェアサプライチェーンのセキュリティ態勢を詳細に可視化し、オープンソースライブラリやサードパーティコンポーネントに潜む脆弱性を特定します。これにより、サードパーティリスクを評価し、より広範なICTリスク管理の枠組みに組み込む必要性に直接対応できます。Snyk Open Sourceは、脆弱な依存関係の特定を支援するだけでなく、開発者がIDEやCLIでコーディングしている段階から問題に対処できるため、準拠対応に伴う開発業務への影響を抑え、貴重な開発時間を節約します。
インシデント報告:
アプリケーションセキュリティのコンプライアンスとプログラムのレポート作成: DORAは重大なサイバーインシデントの報告を義務付けています。Snykには、DORAを含む規制要件への準拠を示すために役立つ、コンプライアンスレポートや関連文書を作成する機能があります。これにより、同法で求められるインシデント報告や監査のプロセスを簡素化できます。コンプライアンスやインシデント報告にとどまらず、Snyk AppRiskのデータ分析機能は、AppSecチームにプログラム全体の包括的な概要を提供します。これにより、プログラムのパフォーマンスやリスクに関するKPIの追跡、測定、報告が可能になります。
デジタル・オペレーショナル・レジリエンスのテスト:
セキュリティスキャンとの連携: DORAはICTシステムの定期的なテストを重視しています。Snykは既存のセキュリティテストツールとシームレスに連携し、スキャンで見つかった脆弱性について開発者に継続的なフィードバックを提供します。また、継続的インテグレーション/継続的デリバリー(CI/CD)プラットフォームとの連携により、重大な脆弱性が本番環境に持ち込まれる前の、ソフトウェア開発ライフサイクルの早い段階でレジリエンステストを支援します。こうした反復的なセキュリティアプローチが、ICTシステム全体のレジリエンスを強化します。
サードパーティリスク管理:
ソフトウェアサプライチェーンセキュリティ: DORAは、サードパーティのサービスプロバイダーがもたらすリスクの管理を義務付けています。Snykはサードパーティの依存関係をスキャンして脆弱性を検出し、組織がソフトウェアサプライチェーン内の潜在的な弱点を特定して対処できるようにします。さらに、Snykではソフトウェア部品表(SBOM)の生成と取り込みが可能です。これにより攻撃対象領域全体を縮小し、サードパーティベンダーに関連するリスクを最小限に抑えます。
継続的な監視: Snykは継続的な監視機能を提供し、依存関係やサードパーティ製アプリケーションに潜む脆弱性について、組織が常に最新の状況を把握できるようにします。このプロアクティブなアプローチにより、潜在的なリスクを速やかに特定して対処できます。新たに発見されたゼロデイ脆弱性や、既存の脆弱性に対する新たなエクスプロイトが見つかった場合にも、デジタル・オペレーショナル・レジリエンスを強化できます。
コンプライアンスの先へ:セキュリティとリスク管理の文化を築く
DORAへの準拠が重要であることはもちろん、組織内にアプリケーションセキュリティとリスク管理の文化を根付かせることも同じくらい重要です。Snykはツールを提供するだけでなく、セキュアなコーディングの実践を促進する開発者向けトレーニングやリソースも提供します。これにより、開発者は設計段階からセキュアなコードを書けるようになり、攻撃対象領域をさらに縮小し、デジタル・オペレーショナル・レジリエンス全体を強化できます。これは、金融機関内のプラクティスと意識の向上を通じてデジタル・オペレーショナル・レジリエンス全体を高めるという、DORAの目的にも合致しています。
リスク管理を重視するDORAは、アプリケーションの脆弱性を含むあらゆる脅威を、セキュリティとビジネスリスクの観点から評価する文化の醸成にもつながります。すべての脆弱性が同じ脅威となるわけではありません。Snykは、脆弱性への到達可能性、悪用される可能性、潜在的な影響に基づいて脆弱性の優先順位付けを支援します。これにより、組織は最も重大な問題にリソースを集中させ、リスクの高い脆弱性を関係当局へ適時に報告できます。Snyk AppRiskを活用することで、アプリケーションの可視化と検出、セキュリティカバレッジの管理、リスクベースの優先順位付けを実現できます。これらを組み合わせることで、セキュリティチームと開発チームがより効果的に連携し、ビジネスにおけるアプリケーションリスクを管理できます。
組織文化を形作るもう一つの要素は、セキュアなソフトウェア開発ライフサイクル(SDLC)への取り組みと、DevSecOpsへの注力です。これには、DevOpsパイプラインにセキュリティ対策を組み込み、ソフトウェア開発プロセスのあらゆる段階でセキュリティチェックを実施することが含まれます。このアプローチにより、脆弱性を早期に検出して修正できるため、セキュリティ侵害のリスクを低減し、運用レジリエンスを高められます。
DevSecOpsは、ツールやテクノロジーを統合するだけのものではありません。開発、運用、セキュリティの各チーム間の連携を促進し、組織全体でセキュリティに対する責任を共有することで、組織にセキュリティ文化を根付かせる取り組みです。DevSecOpsのアプローチを採用すれば、セキュリティを後付けではなく、開発プロセスの中核に据えることができます。
まとめ
DORAは、金融機関や重要サービス提供者のデジタル運用のレジリエンスを確保するうえで、大きな前進となります。アプリケーションセキュリティの重要性を認識するDORAは、イノベーションの柱としてアプリケーション開発への依存がますます高まるなか、よりレジリエントなデジタルインフラの実現に向けた一歩です。開発者ファーストのセキュリティプラットフォームを提供するSnykは、組織がDORAへの準拠を達成するだけでなく、重要なアプリケーションと業務を守るセキュリティ文化を築けるよう支援します。また、DORAのアプリケーションセキュリティ要件に適切に取り組むことは、現在および将来の他の規制への対応基盤にもなります。ISO 27001、SOC2、PCI-DSSなど、広く確立された規制やフレームワークはいずれも、SDLCにおけるリスクの評価と管理の必要性を重視しています。
Snykと連携することで、組織はDORAの要件をアプリケーションセキュリティプログラムの策定や、より広範なコンプライアンス管理に取り入れ、事業継続を確保し、最も価値ある資産を保護できます。
