Skip to main content

アセットファーストのアプリケーションセキュリティ:その概要とメリット

2023年11月3日

0 分で読めます

多くのアプリケーションセキュリティ戦略は、脆弱性の件数を減らすことに重点を置いています。つまり、ソフトウェア開発ライフサイクル(SDLC)全体でセキュリティ上の問題を特定し、修正することです。しかし、複雑なソフトウェア環境では、こうした脆弱性が組織にとって本当にリスクとなるのか、単なる重複や誤検知なのかを判断するのは困難です。たとえば、サンドボックス内のクラウド設定ミスは、ミッションクリティカルなアプリケーションと無関係で、ほかのセキュリティレイヤーによって隔離されているため、長期的にはビジネスに影響しないかもしれません。それぞれのセキュリティ上の問題が組織にもたらすリスクを理解するには、コンテキストが必要です。こうした背景から、新たなセキュリティアプローチと、それを実現する新しいツールとして、ASPMが登場しました。

アセットファーストのアプローチでは、ビジネスの視点からセキュリティを捉え、それぞれの用途に基づいてすべてのアセットを保護します。この記事では、アセットファーストのアプリケーションセキュリティの基本として、以下の内容を解説します。

アセットとは?

「アセット」とは、セキュリティ制御が必要な、アプリケーションセキュリティ環境内のコンポーネント、エンティティ、またはアクティビティを指します。一般的なソフトウェアサプライチェーンでは、チームは以下の種類のアセットを扱います。

  • ソースコード

  • 依存関係

  • コンテナイメージ

  • サービス

  • エンドポイント

  • ホスト

  • 開発チーム

アセットファーストのアプリケーションセキュリティとは?

アセットファーストのアプローチとは、ビジネスの視点を通して、あらゆるアプリケーションセキュリティ活動を評価することです。こうしたコンテキスト情報があれば、チームはセキュリティデータを取捨選択し、最も重要なものを保護できます。また、アセットファーストのアプリケーションセキュリティによって、シークレット管理、脆弱性スキャン、DevSecOpsなどの一般的なセキュリティ活動も、企業のニーズや優先事項に合わせて、より的確に実施できます。

アセットファーストのアプリケーションセキュリティは、3つのステップで進めます。まずアセットをマッピングしてAppSecチームの管轄範囲を把握し、次にそのマップのコンテキストに照らして問題を確認し、最後に詳細なコンテキスト情報に基づいてセキュリティ制御の優先順位を決定します。

アセットファーストのアプリケーションセキュリティが重要な理由

多くのチームは、環境内に存在する膨大な数の脆弱性に圧倒され、何をすべきか判断できなくなっています。アセットファーストのアプローチは、深刻度だけを基準に脆弱性を追いかけるのではなく、リスクを実質的な意味のある形で定量化し、AppSecをシンプルにします。ソフトウェアサプライチェーンを保護するこのアプローチは、次のチームにメリットをもたらします。

経営幹部

アセットファーストのAppSecは、経営幹部が意思決定やリスク算定に活用できる、関連性の高いコンテキスト情報を提供します。たとえば、「環境に重大な脆弱性が200件ある」という報告だけでは、経営陣は具体的な行動を起こせません。これに対して、アセットファーストのアプローチでは、大局的な優先事項に焦点を当て、「最も重要なアセットが5つの異なるリスクにさらされている」といった情報を報告します。こうした具体的な情報により、経営幹部は際限なく続くセキュリティ上の問題に反応するのではなく、実質的な成果につながる施策に注力できます。

アプリケーションセキュリティチーム

AppSecチームは、把握できていないものを保護できません。また、開発者の数に対して、常に人手が不足しています。アセットの発見とインベントリ管理を優先することで、アセットファーストのアプローチは、AppSecチームが可視性やツールのカバレッジにおけるギャップを特定できるようにします。また、ビジネスに不可欠なアセットを見つけて自動的に優先順位を付けることができるため、時間を節約し、ビジネスにとって本当に重要な問題に集中できます。

開発者

現在、開発者はクラウドインフラストラクチャ、コンテナ、サードパーティリソース、自社開発コードなど、ソフトウェアサプライチェーンの複数の領域に責任を負っています。担う責任が大きいため、SDLC全体にわたるさまざまなセキュリティ上の問題を修正するためのサポートが必要です。

アセットファーストのアプローチがなければ、こうした責任は開発者にとって大きな負担になります。セキュリティ上の問題がどこにあるのか判断できません。できるだけ早く保護しなければならないミッションクリティカルなアプリケーション内かもしれませんし、攻撃対象領域に影響しない社内向けアプリケーション内かもしれません。また、セキュリティ制御が同じ脆弱性を異なる観点(たとえば、クラウドとIaC)から重複して検出しているのか、根本原因をどこで修正すべきかも分かりません。コンテキストを考慮しないアプローチは、アラート疲れやフラストレーションにつながります。

アセットファーストのアプローチなら、開発者がコンテキストに基づいてセキュリティ上の問題に対処できるため、こうした責任の負担を大幅に軽減できます。その結果、対象のアセットの所有者を特定し、迅速かつ的確に修正するまでの時間を大幅に短縮できます。また、このアセットファーストの考え方により、AppSecチームと開発者が共通の言葉でセキュリティについて話し合えるようになります。

アプリケーションセキュリティのギャップ分析

ギャップ分析を行うと、すでに保護できているアセットと、追加のセキュリティ制御が必要な領域を把握できます。これにより、最も重要なプロジェクトにリソースを配分し、重複した活動や関連性の低い活動に時間を費やさずに済みます。アプリケーションセキュリティのギャップ分析では、次のような作業を行います。

アセットのインベントリ作成

チームは、自分たちが何を所有しているかを把握し、コンテキストに基づいてアセットを分類する必要があります。既存のすべてのアセットを継続的に把握するには、多くの場合、自動化が最適です。

既存のセキュリティ制御の把握

チームはすでにアセットを保護するために何を行っているでしょうか。この問いに答えるには、コードレビューや侵入テストなどの活動、静的アプリケーションセキュリティテスト(SAST)やソフトウェア構成分析(SCA)ソリューションなどのツール、セキュリティチャンピオンプログラムやセキュアコーディングトレーニングなどの取り組みを含め、既存のすべてのセキュリティ制御を分析する必要があります。

成功の測定

既存のセキュリティ制御を漏れなくリストアップしたら、それぞれの機能と目的に応じて効果を検証します。たとえば、重要なアプリケーション内の重大な脆弱性が解決された割合を算出し、脆弱性スキャナーの成功率を測定できます。また、セキュリティチャンピオンプログラムの導入率を分析して、その効果を測定することもできます。

アプリケーションセキュリティのギャップ分析を実施する方法

このガイドでは、資産の可視性、AppSecのカバレッジ、優先順位付けを対象に、アプリケーションセキュリティのギャップ分析を実施する手順を解説します。

Snyk ASPMのアセットベースモデル

ASPMとは?

アプリケーションセキュリティポスチャ管理(ASPM)は、アプリケーション環境全体の可視性、自動化、包括的なセキュリティ対策を活用し、アプリケーションセキュリティプログラムの実施、測定、改善を実現するアプローチです。

ASPMは、ソフトウェアの開発、デプロイ、運用のライフサイクル全体にわたるセキュリティシグナルを集約、相関分析、評価します。その目的は、可視性を高め、脆弱性を管理し、ポリシーの適用を制御することで、アプリケーションセキュリティの有効性とリスク管理を向上させることです。

SnykのASPMへのアプローチは、開発者がスピードを維持しながら安全に開発できるよう支援します。現在のアプリケーションは非常に複雑なため、開発パイプラインを遅らせずに保護するには、意味のある優先順位付けが必要です。アセットベースのアプリケーションセキュリティでは、脆弱性の件数や深刻度だけでなく、ビジネスの状況や現実世界での潜在的なリスクに基づいて、セキュリティ制御のトリアージを行えます。また、セキュリティチームが自動化されたガードレールやワークフローを構築しやすくなります。

こうしたコンテキストを得るため、SnykはASPMを3つの段階で進めます。

  • アセットを検出して分類し、ポリシーを使ってビジネス上の重要度に基づき各アセットを分類する。

  • 各アセットの分類に基づいてセキュリティ制御を実施する。

  • 組織により大きなリスクをもたらすアセットに関連する問題を優先する。

Snykを活用したアプリケーションセキュリティ戦略の実施について詳しく知りたい方は、AppSec完全ガイドをご覧ください。

ビジネスにとって最も重要なものを守る

SnykがどのようにAppSecチームを支援し、Snyk AppRisk ASPMで最新のAppSecプログラムの構築、管理、拡張を実現するのかをご覧ください