Black Hat Asia 顧客パネルのまとめ:DevSecOpsの導入をリードする方法
Brian Piper
2023年9月18日
0 分で読めますDevSecOpsの要はコラボレーションです。開発チームとセキュリティチームの強固な連携を実現することが重要です。しかし、リーダーシップの支援がなければ、こうした取り組みは成功しません。開発チームとセキュリティチームには、測定可能な目標を設定し、セキュアなCI/CDパイプラインを構築して、DevSecOps文化を確立するためのトップダウンの支援が必要です。
Black Hat Asia 2023に3人の専門家が集まり、セキュリティの成功を促すうえでリーダーシップが果たせる役割について話し合いました。パネルには、WoolworthsのAppSecリードであるPablo Reyes氏、ShopbackのエンジニアリングマネージャーであるDipin Thomas氏、CoinhakoのエンジニアリングマネージャーであるMetarsit Leenayongwut氏が参加しました。各社のDevSecOpsの取り組みを率いるリーダーが参考にできる5つのヒントが紹介されました。
文化を段階的に変えていくことに注力する
パネリストによると、リーダーは、全社的なDevSecOps文化の醸成に注力すべきです。Pablo Reyes氏は次のように述べています。「多くの場合、ツールやスクリプトによる自動化に注目するあまり、最も重要な要素である人や文化を忘れてしまいます。リーダーは、DevSecOpsの実践に取り組む姿勢を示し、その文化を育む必要があります。」
ただし、DevSecOps文化を築く際には、変化には時間がかかることを忘れてはなりません。Metarsit Leenayongwut氏は、「DevSecOpsは継続的に変化するプロセスです。反復を重ねながら、時間をかけて改善していくものです」と述べています。
最初から効果的なコミュニケーションを確立する
DevSecOpsを成功させるには、良好なコミュニケーションの基盤も必要です。リーダーはフィードバックの仕組みを整え、戦略的に展開を進めなければなりません。Dipin氏によると、適切なチャネルを通じて関係者とコミュニケーションを取ることで、「全員の合意を得られます。これが重要です。その後、ツールを導入すればスムーズに進みます。また、適切なコミュニケーションの実践にもつながります。開発者に迅速にフィードバックを提供し、すべてがうまくいっているか確認できます。」
関係者のグループごとに、コミュニケーションの内容を調整することも不可欠です。たとえば、CISOが知りたいのは通常、発見された脆弱性の種類や修正にかかる時間です。一方、経営層はDevSecOpsの導入率や、開発者が選択したツールキットに満足しているかを重視します。開発チームには、DevSecOpsの実践が自分たちや既存のワークフローにもたらす価値を示す必要があります。Dipin氏は、セキュリティチームがエンジニアリングチームと緊密に連携し、小規模な環境でセキュリティツールの機能を「テスト」してもらうことを勧めています。実際に使ってもらうことは、DevSecOpsの価値を示す優れた方法です。
適切な指標を収集する
「DevSecOpsの成功」の定義は、人によって異なることがあります。具体的な目標と基準を定め、認識を合わせましょう。パネリストは、導入率、開発者の満足度、脆弱性の数、誤検知など、具体的なデータに注目することを勧めています。
Woolworthsのチームは、アプリケーションのビルドや修正プロセスに関する指標も確認しています。Pablo氏のチームは、「ビルドの頻度はどれくらいか。ビルドパイプラインが失敗する要因は何か。デプロイの頻度はどれくらいか。問題が起きた場合、復旧したり、元の状態に戻したりするのにどれくらい時間がかかるか」といった質問をしています。
こうした指標によって、アプリケーションセキュリティチームとエンジニアリングチームは成功を測定できます。また、リーダーシップチームが状況を把握し、時間の経過に伴う改善を確認するのにも役立ちます。
セキュリティを監査役ではなく、推進役にする
かつてセキュリティ担当者は、チェックリストを埋めるような考え方で修正に取り組んでいました。DevSecOpsを成功させるため、リーダーシップチームはセキュリティの専門家が推進役となるよう促すべきです。セキュリティチームは、開発者がセキュリティの取り組みに十分参加できるよう、障害を取り除く必要があります。
Metarsit氏によると、推進役となる文化を育む方法の1つは、「セキュリティツールを常にエンドツーエンドで統合することです。セキュリティチームが脆弱性をまとめた分厚いファイルを持ってきて、『この1,000件の脆弱性を修正してください』と言う、という恐ろしい話を耳にした人は多いでしょう。しかし、ツールを統合し、協力し合えば、誰もが修正に参加できます。」
柔軟性と適応力を持って取り組む
企業のDevSecOpsプログラムに共通するものがあるとすれば、それは予測できないことです。リーダーは誰もが、予期せぬ事態に適応し、対応できるよう備えておく必要があります。Metarsit氏は、優れたリーダーの資質は適応力にあると考えています。新しいアイデアを受け入れ、改善を重ねる姿勢でDevSecOpsに取り組むことが大切です。同氏は、「新しいツールやテクノロジー、手法が日々登場します。それらを理解し、柔軟に受け入れてください」と述べています。
リーダーは、同じ姿勢を持つメンバーの採用も検討すべきです。Pablo氏は、「採用時には、ソフトスキルも選考基準に含めてください。柔軟性が高く、失敗を受け入れられる人材が必要です」と述べています。
DevSecOpsの取り組みをリードする方法をさらに知る
DevSecOpsを成功させるには組織全体の支援が必要ですが、取り組み全体の方向性を定めるのはリーダーシップチームです。Woolworths、Shopback、Coinhakoの専門家によるリーダーシップのヒントをさらに知りたい方は、プレゼンテーション全編をご覧ください。また、今日のソフトウェアサプライチェーンにおけるセキュリティについて、SnykのDevSecOpsナレッジハブで詳しくご覧いただけます。

