Skip to main content

2023年にやめたいアプリケーションセキュリティの悪習慣4選(代わりに取り入れたいベストプラクティス)

著者
blog hero snyk appsec blue

2023年2月2日

0 分で読めます

昨年がどんな年だったとしても、2022年に置いていきたいことがいくつか思い浮かぶのではないでしょうか。やめたい悪習慣や、変えたい考え方があるかもしれません。悪習慣を手放す話が出たところで、クラウドアプリケーションセキュリティの好ましくない取り組みも、2023年に持ち越さないようにしましょう。

アプリ開発の世界は絶えず変化しています。クラウドエコシステムへの依存が続く一方で、ソフトウェアサプライチェーンセキュリティをめぐる議論も活発化しており、2023年も開発チームとセキュリティチームにとって変化の多い年になりそうです。しかし、こうした急速な変化により、これまで定番とされてきたセキュリティ対策の一部は、間違いなく古びた携帯電話のように時代遅れになるでしょう。そこで、もう「去年の話」と言えるセキュリティの悪習慣を4つ取り上げ、2023年に取り入れたいより良い方法をご紹介します。

1. クラウドセキュリティの議論に開発者を含めない

組織のクラウドセキュリティを実際に担当しているのは誰でしょうか?当社の「2022年クラウドセキュリティの現状」レポートでは、同じ組織の回答者間で、この質問への答えが食い違っていることがわかりました。

この責任の所在の不一致は、今日のアプリケーションセキュリティ対策におけるシフトレフトの考え方が原因かもしれません。クラウドエンジニア、IT、情報セキュリティチームは、これまで以上に早い段階からソフトウェア開発プロセスにクラウドセキュリティを組み込む必要に迫られています。しかし、どのチームも初期段階を十分に把握できておらず、クラウド環境を効果的に保護することはもちろん、各チームのセキュリティ対策を理解することさえ困難です。一方、SDLCの初期段階について最もよく知っているのは開発者自身です。開発パイプラインの前半は開発者の領域であるため、シフトレフト型のクラウドセキュリティ対策に開発者を参加させる必要があります。

ベストプラクティス:開発者を第一に考えたクラウドセキュリティを実現する。

SDLCの初期段階について最もよく知っているのは開発者自身です。シフトレフト型のクラウドセキュリティ対策に、開発者を参加させましょう。

開発者、セキュリティチーム、ITチーム、クラウドアーキテクトが参照できるクラウドセキュリティの一元管理ツールを活用しましょう。すべてのチームが共通認識を持つことで、作業の重複や不整合を防げます。また、修正方法を明確に提示するソリューションを選ぶことも重要です。そうすれば、開発者が自身のプロジェクト内の脆弱性を修正する際の負担をできる限り軽減できます。

2. セキュリティツールの乱立を放置する

クラウドアプリケーションセキュリティ対策を優先する組織は増えています。しかし、そのためにセキュリティツールを次々と追加しているケースも少なくありません。2023年を迎え、技術スタックは肥大化して管理しにくくなっています。その結果、時間が浪費され、ボトルネックが生まれ、セキュリティリソースが無駄に使われています。

ベストプラクティス:セキュリティスタックを集約する。

チームもきっと喜ぶはずです。ツールを減らせば、新しいインターフェースを覚える時間やコンテキストの切り替えが減り、コストも抑えられます。さらに、クラウドインフラやソースコードなど複数の領域に、1つのツールで対応できる柔軟なソリューションを活用すれば、クラウドアプリケーションセキュリティのベストプラクティスを推進できます。

3. IaCとクラウドセキュリティを別々に扱う

テレビをつけたら、たまたま知らない映画の途中だったことはありませんか?全体の背景がわからないと、物語の展開を理解できないこともあるでしょう。クラウドセキュリティ対策を導入する際に、クラウドのインフラストラクチャ(IaC)を考慮しないチームも、これと同じです。すべての脆弱性や設定ミスを理解するための全体像を見失ってしまいます。

ベストプラクティス:IaCとクラウドセキュリティの取り組みを連携させる。

クラウドセキュリティの取り組みをIaCと連携させることで、セキュリティアラートの全体像を把握し、修正を迅速化するとともに、開発チームとセキュリティチームのノイズを減らせます。さらに、IaCとクラウドセキュリティを一元的に管理すれば、クラウドセキュリティの専門家は一元的なポリシーエンジンを1つ管理するだけでよく、それを組織全体で活用できます。

4. SBOMを手作業で作成する

2023年にやめたいクラウドアプリケーションセキュリティの取り組みとして、ソフトウェアに何が含まれているのか、各コンポーネントがどの程度のリスクをもたらすのかを把握しないまま進めることも挙げられます。この問題は、包括的なソフトウェア部品表(SBOM)を作れば解決できそうですが、実際は簡単ではありません。最新のSBOMを維持するのは、動き続ける標的を追うようなものです。開発者は誰でも、オープンソースライブラリやコンテナのベースイメージを取り込んで、数秒でアプリに組み込めるからです。

組織がこうした変化し続ける要素をすべて文書化できたとしても、使いにくいSBOMでは十分とは言えません。セキュリティチームと開発チームがSBOMを確認し、脆弱性の修正に活用できる必要があります。そうでなければ、不完全なアプローチに終わってしまいます。

ベストプラクティス:SBOM作成の一部を自動化するツールを活用する。

SBOMの作成を迅速化できる専用ツールを探しましょう。2022年10月現在、Snykでは、SBOMを作成して脆弱性をチェックする方法として、無料のウェブツール、オープンソースプロジェクト、ネイティブCLI向けのAPI連携の3つを提供しています。

2023年を、セキュリティプログラムにとって最高の年にしましょう!

こうしたクラウドアプリケーションセキュリティのベストプラクティスを取り入れる方法をチームで検討する際は、まず現状を把握しましょう。

ぜひ「2023年のアプリケーションセキュリティ」クイズを現状把握にお役立てください!

また、セキュリティに関する新年の目標を設定するうえで、チームをサポートします。Snykは、開発者を第一に考えたプラットフォームを通じて、独自コード、オープンソースの依存関係、コンテナ、クラウドインフラを一元的に保護します。2023年に特に注目している、開発者向けセキュリティプラットフォームの最新機能についてご覧ください。