Skip to main content

ESGの新たな調査が明らかにしたアプリケーションセキュリティの重要トレンド

ESG eBook Social

2020年8月19日

0 分で読めます

「シフトレフト」は、今日のセキュリティチームにとって究極の目標となっています。しかし、組織はセキュリティのシフトレフトに伴う重要なアプリケーションセキュリティプロセスの導入に、依然として苦慮しています。

Snykがスポンサーとなり、Enterprise Strategy Group(ESG)が実施した2020年のアプリケーションセキュリティ動向に関する新たな調査によると、開発者がアプリケーションのセキュリティ上の問題をテストする責任をより多く担うようになっている一方で、実施に必要な知識や適切なツールが不足していることが明らかになりました。

引き続き対策が必要なアプリケーションセキュリティの重要トレンド

ESGの最新レポートでは、アプリケーションセキュリティに関するさまざまな動向が紹介されています。

  1. 開発者は依然として問題の修正に苦慮:回答者の29%が、開発チームには特定された問題を修正する知識が不足していると回答しました。

  2. 既存ツールが開発の妨げに:回答者の26%が、既存のテストツールによって開発に余計な手間が生じ、開発サイクルが遅くなっていると感じていました。

  3. 開発者による既存ツールの活用が不十分:回答者の24%が、開発者は導入済みのテストツールを効果的に活用できていないと回答しました。

  4. インテグレーション不足が組織の課題に:回答者の23%が、ツールと開発・DevOpsツールとの連携がうまくいかないと回答しました。

  5. 開発者向けセキュリティトレーニングには課題が残る:開発者全員が正式なセキュリティトレーニングに参加していると回答したのは、わずか15%でした。

開発者はアプリケーションセキュリティテストツールに苦慮

開発者が使いこなせなければ、どんなに優れた「シフトレフト」のソリューションやツールでも、十分な効果は得られません。

回答者のほぼ4分の1(24%)が、開発者は導入済みのアプリケーションセキュリティテストツールを効果的に活用できていないと感じていました。この深刻な導入・定着の失敗につながる要因は、回答者が挙げたほかの課題にあります。26%は既存のテストツールが開発に余計な手間を生じさせ、開発を遅らせていると感じており、23%はツールと開発・DevOpsツールとの連携がうまくいかないと回答しました。

開発者にはセキュリティ上の問題を発見し、優先順位を付けて修正することが求められます。そのためには、開発者が使いやすく、こうした作業を支援するツールが必要です。これがなければ、シフトレフトの取り組みは失敗に終わるでしょう。

開発者がセキュリティのバックログに優先順位を付ける方法について詳しく知りたい方は、Snyk創業者のGuy Podjarnyによるこちらの示唆に富むブログ記事をご覧ください。

セキュリティチームは開発者支援のあり方を進化させる必要がある

もちろん、開発者が使いやすいツールを提供することは、取り組みの一部にすぎません。レポートが指摘するように、開発者は本番環境へのコード投入にもますます責任を負うようになっており、セキュリティチームによる指導やトレーニングが必要です。実際に、こうした支援は受けられているのでしょうか。

レポートの懸念すべき調査結果の一つは、開発者が適切なトレーニングを受けていないことです。多くの組織で、開発者は何らかのAppSecトレーニングを受けることが求められています。しかし、調査回答者の35%は、開発チームの半数未満しか正式なトレーニングに参加していないと回答しました。開発者全員が参加していると回答したのは、わずか15%でした。

これは、オライリーの『オープンソースライブラリのセキュリティ』で述べられているアドバイスとも多くの点で一致します。こちらから概要と書籍の無料版をご覧ください。

「シフトレフト」を正しく実践する

多くの企業がテクノロジーやソフトウェアを活用して市場で差別化を図り、競争力を維持している今日、開発スピードの重要性はかつてないほど高まっています。

従来のセキュリティプロセスでは、このような迅速なイノベーションを支えられません。デリバリーパイプラインの各段階に設けられたセキュリティゲートは開発を遅らせ、最終的には無視されてしまいます。この課題から、DevSecOpsや、開発の早い段階から開発者自身がセキュリティを担う「シフトレフト」という考え方が生まれ、今では事実上のベストプラクティスとなっています。

しかし、シフトレフトを成功させるには、開発者に修正すべき問題の一覧を渡したり、セキュリティチーム向けに設計されたツールを提供したりするだけでは不十分です。開発者にとって使いやすいツールと、取り組みを通じたセキュリティチームの継続的な支援が必要です。

まさに、それがSnykの目指すところです。

キャプチャー・ザ・フラッグを始めよう

オンデマンドのバーチャル入門ワークショップを視聴して、キャプチャー・ザ・フラッグの課題の解き方を学びましょう。

続きを読む

Blog

フロンティアモデルは脆弱性を発見した。攻撃者だけがエクスプロイトチェーンを見つけた。

静的解析で欠陥は見つかりましたが、ライブ攻撃テストで侵害につながる連鎖を実証できたのは唯一でした。Evo COS、Claude Security、Claude Code Securityを比較します。

feature insights context
Blog

自律型攻撃はすでに始まっている。防御もそのスピードに追いつかなければならない。

自律型攻撃者によって、防御に使える時間は短くなっています。継続的な検出、修復、検証、予防で、セキュリティチームが攻撃に歩調を合わせる方法をご紹介します。

Blog

AIコーディングエージェントが不適切なアクセス制御を繰り返し実装する理由

AIコーディングエージェントは、コンパイルが通りレビューも通過する一方で、あるテナントのデータを別のテナントに公開してしまう認可ロジックを生成することがあります。不適切なアクセス制御が検出しにくい理由と、その防止策をご紹介します。