Skip to main content

金融サービス企業の開発者がセキュリティチームを上回る5つの理由

feature java dto

2024年9月9日

0 分で読めます

高度な生体認証。スムーズなオンボーディング。プラットフォームをまたぐインテグレーション。高度にパーソナライズされたダッシュボード。見やすくデザインされたレポート。

これらは、今日のユーザーが金融アプリに期待する機能のほんの一例です。そのため、ほとんどの金融機関は、FinTechの破壊的イノベーターに後れを取らないよう、迅速なリリースを迫られています。その結果、開発チームは厳しい目標と期限に対応するため、新しいテクノロジーを取り入れながら、より速く開発しなければなりません。

しかし、金融機関の開発者がイノベーションのスピードに合わせて新しいテクノロジーやプロセスを急速に取り入れる一方で、セキュリティチームは追いつくのに苦労することが少なくありません。多くの場合、従来のテクノロジーを新しい開発環境に適用しようとして、意図せずビジネスの収益を損なっています。

なぜ、実績のあるアプリケーションセキュリティツールやプロセスが、こうしたセキュリティチームでは機能しないのでしょうか。その答えを探るため、現在の金融サービス企業の開発パイプラインの実情をいくつか見ていきましょう。

Infrastructure as Code(IaC)は開発者が管理し、プロビジョニングする

現在、多くの組織がハードウェアやデータセンターではなく、クラウドベースのIaC上でインフラを運用しているため、その管理は開発チームの主要な責任となっています。金融機関の開発者も例外ではありません。また、IaCにはソフトウェアの脆弱性が潜む可能性があります。企業がオンプレミスでインフラを運用していた頃には、懸念されていなかった問題です。

そのため、開発者と連携するセキュリティ担当者は、アプリケーションセキュリティの取り組みにIaCを含める必要があります。しかし、従来のテクノロジーの多くは、IaCやそれに伴う攻撃経路を考慮していません。

アプリは複雑なマルチクラウド環境でホストされている

大規模な金融機関では、開発チームごとに異なるテクノロジーやインテグレーションを使い、少しずつ異なるパイプラインを利用しているでしょう。それぞれのパイプラインは、高速で効率よく稼働しています。通常、開発者は指定された統合開発環境(IDE)内ですべての作業を行い、ソフトウェアの構築に集中できる状態を保っています。

こうした複数のパイプライン環境に対し、ソフトウェアのセキュリティを担うチームは、次の2つの方法のいずれかで対応しています。

  1. すべての開発チームに同じセキュリティインターフェースの使用を求め、異なる技術スタック間の「公平な条件」を整えようとします。しかし、開発者は集中状態を中断し、まったく別のプラットフォームにログインしなければならないため、このプロセスに不満を感じることが少なくありません。

  2. セキュリティツールを手作業で調整し、それぞれのパイプラインに統合します。しかし、組織内の開発パイプラインごとにこの作業を行う必要があるため、セキュリティチームの負担が過大になるおそれがあります。

従来のツールは、クラウドベースの開発ワークフローの複雑さと多様性に柔軟に対応できるよう設計されていないため、多くの場合、セキュリティチームにこの2つの選択肢しか与えません。

マイクロサービスアーキテクチャが一般的になっている

スピードが求められる開発パイプラインでは、マイクロサービスアーキテクチャも広く採用されています。こうした仕組みは、開発者のプロセスを加速し、高まる顧客需要に応えるのに役立ちます。一方で、コンテナイメージの脆弱性や、コンテナ間の過度に許可された通信など、新たなセキュリティリスクも生じます。

従来のセキュリティツールは、こうした新しい種類のコンテナの脆弱性を見逃しがちです。また、マイクロサービスアーキテクチャにおける「正常な状態」とセキュリティ上の問題を見分けられず、誤検知や過剰なアラートを引き起こすこともあります。

開発では自動化が重要な役割を果たす

FinTechの破壊的イノベーターに追いつこうとする開発チームは、金融機能を大規模に提供するため、CI/CDツールなどの自動化にも大きく依存しています。この状況は、セキュリティチームにいくつかの影響をもたらします。まず、CI/CDパイプラインの一部に欠陥があると、プロセス全体が侵害されるおそれがあるため、新たなリスクが生じます。また、セキュリティツールもこうした自動化の各ステップに対応する必要があります。手作業を前提とするツールや時間のかかる監査では、自動化されたパイプラインに対応できません。

生成AIによって、開発はさらなるスピードを実現

最近では、AIコーディングアシスタントによって開発パイプラインがさらに高速化しています。多くの開発者はこうしたアシスタントに大きく頼り、品質が高く安全なコードを生成してくれると信頼していますが、実際にはそうとは限りません。AIを活用したこれらのツールを使えば、人間だけでソフトウェアを構築する場合よりもはるかに速く、自社開発コードを生成できます。

その結果、人間が書いた自社開発コードを保護するために設計された従来のツールでは、対応が追いつきません。AIコーディングアシスタントが生成する膨大な量のコードを保護するようには設計されていないのです。

新しい開発手法には、新しいセキュリティ対策が必要

金融機関のセキュリティチームが適切なツールやプロセスを備えていなければ、開発チームの意欲的なプロジェクトやスピード重視の期限に取り残されてしまいます。これまでのやり方に固執するのではなく、アプリケーションセキュリティチームは、最先端の金融アプリを保護する新たなアプローチを取り入れる必要があります。

この変化がセキュリティチームにとってどのようなものになるのか、詳しくは金融サービス業界でAppSecを最適化するためのガイドをご覧ください。

金融サービス組織のセキュリティを強化しませんか?

金融サービス業界でアプリケーションセキュリティを最適化するガイドをダウンロードして、最新の開発スピードに対応するための貴重な知見をご覧ください。