Skip to main content

CISOのプレイブック:セキュリティ文化を築く際に考慮すべき3つのこと

2023年3月9日

0 分で読めます

組織全体に根付いたセキュリティ文化を築くには、開発チームの協力が欠かせません。そのため、セキュリティプログラムの構築にあたっては、早い段階から継続的に開発者と連携することが重要です。

最高情報セキュリティ責任者(CISO)向けのこのプレイブックでは、次の3つのポイントを踏まえ、組織全体にセキュリティ文化を築く方法をご紹介します。

  1. 開発者の賛同は、セキュリティプログラムを成功させるうえで不可欠です。

  2. 開発チームには、先駆者、導入者、現状維持を好むチームの3タイプがあります。

  3. 文化、プロセス、ツールに関する課題を解決するために、開発チームと連携する方法。

1. 開発者の賛同は、セキュリティプログラムを成功させるうえで不可欠

アプリケーションセキュリティを拡大するには、開発ワークフローに直接組み込む必要があります。しかし、言うほど簡単ではありません。セキュリティ文化の受け入れや定着を開発チームに求めると、必ず課題に直面します。セキュリティを慎重かつ共感を持って導入し、開発者の意見や事情を十分に考慮しなければ、ワークフローが乱れ、リリーススケジュールに支障をきたしかねないためです。

そのため、AppSecプログラムを展開する前に、開発チームと関わり、支援する人たちが、開発チームの抱える問題や摩擦、フラストレーションを明確に理解することが重要です。

そのうえで、現実的な期待値を設定し、開発者がどこでどのように変化できるかを見極め、最適な支援方法を検討できます。なぜなら、共感が連携を促すからです。

共感を持ち、開発チームのプロセスを理解しなければ、摩擦が生まれ、組織全体にセキュリティ文化を定着させるための開発者の賛同を得にくくなります。

開発チームの考え方を把握すれば、共通の認識や目標を見つけ、AppSecプログラムに向けて協力する最適な方法がわかります。

2. 開発チームの3つのタイプ

開発チームを支援し、その力を引き出すことがAppSecの成功につながるのであれば、各チームの現状に合わせることが重要です。その第一歩は、チームがどのタイプに当てはまるかを理解することです。

最新技術に関心があり、新しいツールやテクノロジー、プログラミングモデルを積極的に試す開発チームもあります。一方、課題の解消につながると実証されてから初めて、新しい技術やプロセスを取り入れるチームもあります。そしてもちろん、「問題がなければ変える必要はない」という考えから、変化を避けるチームもあります。

チームは、先駆者、導入者、現状維持を好むチームの3つに分類できます。

先駆者チーム

先駆者は高い成果を上げるチームで、組織内では少数派であることが多いです。こうしたチームは業務に追われることが比較的少なく、組織内の他チームに向けて標準やベストプラクティスを定める傾向があります。先駆者チームは、チームやデリバリーにメリットがあるため、プロセスやテクノロジーをいち早く導入することがよくあります。

導入者チーム

導入者チームは、通常、安定したデリバリーを実現するチームです。先駆者チームが組織内で有効性を実証してから、新しいプロセスや手法、テクノロジーを取り入れます。一般に、組織の大部分を占めるのはこうしたチームです。

現状維持を好むチーム

現状維持を好むチームは、変化に最も抵抗を示します。長年同じやり方で開発を続けてきたため、慣れや継続性を重視し、その方法を続けたいと考えます。組織内では少数派であることも多いです。

3. 開発チームと連携して課題を解決する方法

開発者のセキュリティを実現するには、文化、プロセス、ツールをうまく変えていく必要があります。

同じタイプのチームであっても、2つとして同じチームはありません。ここでは、開発組織内外のチームと協力し、文化、プロセス、ツールに関する課題を解決するためのアイデアをご紹介します。

文化

開発組織全体に文化を根付かせるには、共感、トップダウンでの優先事項の明確化、協力、教育、成果の称賛が必要です。

共感

まず、各チームのメンバーや、変化をどの程度受け入れるかを理解しましょう。次に、各チームのデリバリー能力、パフォーマンス、信頼性を把握すれば、現実的で達成可能な目標を設定できます。

チームの構成と能力がわかったら、AppSecプログラムを成功させるために、プロジェクトのオーナーシップと責任をどのように定めるかを判断できます。

トップダウンでの優先順位付け

ビジネス上のセキュリティ優先事項をトップダウンで推進し、その方針を明確に伝えましょう。そうすることで、開発チームは、ほかの開発業務が終わって時間が余ったときだけ対応するのではなく、ビジネスやエンジニアリングの経営陣にとって重要なセキュリティ課題に、時間を割くよう指示を受けられます。

協力を促す

連携を容易にし、誰もが参加しやすくするために、セキュリティチャンピオンプログラムの導入を検討しましょう。恐怖心だけに頼るのではなく、開発者とともに取り組み、信頼関係を築くためにできることを実践してください。

教育する

当たり前のことかもしれませんが、プログラムを展開する前に開発チームを教育しましょう。変更内容やその理由、開発者が把握しておくべき影響や対応について、事前に知らせるだけでも教育になります。一方で、教育のテーマによっては関係のないチームもあります。各チームのニーズに合わせて資料を用意しましょう。

可能であれば、スコアカードを使って教育の成果を追跡し、ゲーム感覚を取り入れましょう。開発者が自ら取り組みたいと思えるプロセスにし、単にやらなければならないものにしないことが大切です。言い換えれば、罰則による強制から、報奨による動機付けへと変えていきましょう。

成功を称える

個人の成果やセキュリティの改善を取り上げたり、チームの成功を認めたりすることは、セキュリティ文化の醸成に欠かせません。ギフトやグッズでインセンティブを設けたり、月例会議で成果を上げたチームを称えたりすることから始めるとよいでしょう。

チーム全体では、次のような形で実践できます。

「実践的なプレイブック:成功を称える(文化)」と題された3列の表。Trailblazers、Adopters、Interiasを取り上げています。

プロセス

セキュリティ文化を築くには、新しいプロセスの策定が必要です。新しいプロセスを策定する際は、開発チームのことを常に念頭に置き、次の点に留意しましょう。

  • 新しいワークフローを作るのではなく、既存のワークフローにプロセスを組み込める機会を探しましょう。

  • 新しいセキュリティルールやプロセスを導入する際は、開発チームと協力して基準や運用方法を定めましょう。

  • 開発チームと協力して、プロセスをシンプルにし、次のチームに適切なドキュメントを提供できるようにしましょう。

開発組織全体では、次のような形で実践できます。

「実践的なプレイブック:パイプラインの自動化(プロセス/ツール)」と題された表。Trailblazers、Adopters、Interiasの列がある。

ツール

新しいプロセスには、新しいツールが必要です。開発者向けツールを積極的に活用しましょう。

  • 豊富な機能を備え、自動化しやすいAPIを提供するツール。

  • 検出や報告ではなく、修正と修復に重点を置くツール。

  • オープンソースやセキュリティのコミュニティで広く採用されているツール。

まずは新しいコードのデリバリーにツールを適用し、その後、バックログの課題に取り組むことで、開発者の負担を軽減しましょう。

開発者に負担をかけすぎないようにしましょう(何度でも強調します)。チームにツールを導入する際は、まず可視化から始めます。その後、ポリシーを通じてルールやガードレールを段階的に強化し、安全な開発プロセスを改善しましょう。

最後に、すべてを自動化しましょう。ワークフローへの統合やテストは、チームに応じた適切な場所で自動的に実行できるようにする必要があります。チケット管理、レポート、アラートなど、ツールを連携できる箇所をすべて確認しましょう。

開発組織全体では、次のような形で実践できます。

「すぐに実践できるプレイブック:AppSecツール(ツール環境)」と題された3列の表。Trailblazers、Adopters、Interias向けのガイダンスを掲載。

次のステップ

Snykは、開発ツールやワークフロー、自動化パイプラインに直接統合できる開発者向けセキュリティプラットフォームです。Snykを使えば、開発チームはコード、依存関係、コンテナ、Infrastructure as Code、クラウド環境に潜むセキュリティ上の脆弱性を検出し、優先順位を付けて修正できます。

開発組織全体でセキュリティ対策の導入を促進・改善する方法については、実践的なプレイブックをご覧ください。または、詳しく知りたい方は今すぐセキュリティの専門家にデモをご予約ください。

セキュアな開発を加速

Snykは開発者とセキュリティチームをつなぎ、スピードとセキュリティを大規模に両立します。