Skip to main content

ChefのAdam Jacobと考えるセキュリティのための言語づくり

著者
Headshot of Hayley Denbraver

Hayley Denbraver

merge banner

2019年11月27日

0 分で読めます

2019年も終わりに近づくなか、ポッドキャストThe Secure Developerの注目エピソードを振り返ります。第1回の記事はこちら、第2回の記事はこちらをご覧ください。

The Secure Developerポッドキャストは、ベンダー中立でセキュリティ教育に重点を置くコミュニティMyDevSecOpsの一環です。以前はThe Secure Developerとしても知られていたこのコミュニティは、Slackグループやオンラインイベントを通じてオンラインで、また世界各地で開催されるDevSecConイベントで対面で交流しています。


ゲスト紹介

Adam JacobはChefの共同創業者兼CTOです。以前はOpscodeとして知られていた同社で、オープンソースのアプリケーション自動化プロジェクトHabitatを開発しました。それ以前には、自動化インフラのコンサルティング会社HJK Solutionsを創業しています。最近、The Secure Developerポッドキャストに出演し、次のテーマについて語りました。

  • DevOpsの世界

  • セキュリティをめぐる共通言語の設計

  • 脆弱性の監視における継続的なシステムの利点

さっそく対談の内容を見ていきましょう。

DevOpsとは、ツールのこと?それとも人のこと?

業界では一般に、DevOpsは人に関わるものだと考えられています。しかしAdamは、実際にはその両方が欠かせないと指摘します。DevOpsを支える優れた文化を築きたいと言うことは誰にでもできます。しかし、最終的には言葉だけにすぎません。Adamによると、「通常、こうした文化的な行動を後押しするのはテクノロジーです」。

この考え方はセキュリティにも当てはまります。より安全に業務を進めたいと言うだけなら誰にでもできますが、目標を達成するには、適切なシステム、チーム、テクノロジーを組み合わせて整備する必要があります。

ツールと、チームに向けた教育の両方が必要です。ツールがあっても、使い方や目的を理解していなければ、セキュリティ目標を達成することはできません。

セキュリティを語る共通言語をつくる

セキュリティについて話すとき、文脈がすべてです。AdamとチームはChefでInSpecを開発し、この課題に取り組みました。InSpecは、チームメンバーがセキュリティ態勢やコードを記述するための言語です。セキュリティにおけるもう一つの課題は、その多くが「目に見えない」ことです。話し合ったり、追跡したりする手段がなければ、成果を上げることはできません。

セキュリティは初日からプロセスに組み込むべきです。InSpecのようなツールで脆弱性を継続的にレポートできれば、長期的な効果が得られ、迅速で測定可能な変化につながります。

開発者がコードの言葉でセキュリティについて話せるようにすることは、非常に価値があります。より多くの人がセキュリティプロセスに参加できるからです。さらに、ドキュメントを監査するのではなく、セキュリティ担当者がコードを監査し、その結果をデプロイモデルの生きた一部として取り込めます。Adamは、このプロセスはSecDevOpsとも呼ばれ、より高いレベルのセキュリティを実現すると考えています。

継続的デプロイと継続的デリバリーの違い

インフラ全体のコードに組み込まれた高度な継続的デプロイによって、予測可能性を高められます。しかし、「継続的」である以上、ロールアウトを続けなければなりません。つまり、一時停止はできても、完全に止めることはできません。一方、Adamによると、継続的デリバリーでは休止期間を設けることができます。

継続的デリバリーでは、出荷するのが妥当なとき、またビジネス上の都合で出荷が求められるときにリリースするという考え方です。コミットするたびにリリースする継続的デプロイとは対照的です。そのためAdamは、継続的デリバリーなら「このプロジェクトをリリースするには、セキュリティレビューが必要だ」と判断できる余地が十分にあり、そのプロセス自体も継続的に行えると考えています。細かな違いですが、開発とセキュリティの関係を前向きに捉え直すうえで、多くのチームに役立つかもしれません。

Adamはまた、継続的デリバリーと継続的デプロイの価値の一つは、エラーがまだ小さいうちにチームが発見できることだと指摘します。セキュリティにおいて、この価値は非常に魅力的です。セキュリティ上の欠陥を探す際、既存の10万行、あるいは1億行のコードではなく、変更が必要な100行ほどだけを調べればよいのは、大きな利点です。


MyDevSecOpsは、Jeff McAfferのような素晴らしいスピーカーを、オンラインセッションとポッドキャストThe Secure Developerの両方にお迎えしています。セキュリティのあらゆる側面について学びたい方は、ぜひ コミュニティにご参加ください。

カテゴリー: