Skip to main content

エンタープライズセキュリティ:Anheuser-Busch InbevとManulifeに学ぶデジタルトランスフォーメーションとリスク管理

著者
Headshot of Brian Piper

Brian Piper

feature customer ab inbev

2022年2月3日

0 分で読めます

企業がデジタルトランスフォーメーションを進めるなか、安全なソフトウェアを迅速に提供することが不可欠になっています。その実現には、多数のプロジェクトや開発チームにわたるアプリケーションリスクを測定し、管理する能力が欠かせません。

この記事では、エンタープライズアプリケーションのリスク管理と主要リスク指標の測定をテーマにしたSnykCon 2021の注目すべき講演を2つご紹介します。

エンタープライズアプリケーションのリスクプロファイリング

最初の講演者は、多国籍の飲料・醸造会社AB Inbevでアプリケーションセキュリティのグローバルディレクターを務めるAlex Mor氏です。講演では、企業におけるデジタルトランスフォーメーションと、それがクラウドネイティブアプリケーションに及ぼす影響について語りました。

Mor氏によると、今日の企業が直面している課題は、開発チームがアジャイルな手法を取り入れるにつれて、新しいテクノロジーやアプリケーションが増加していることです。その結果、多くの企業では、拡大するテクノロジースタックやソフトウェアエコシステムのリスクプロファイルを、より効率的に評価する方法が求められています。

アプリケーションのリスクプロファイリング、つまりリスク評価は、セキュリティインシデントがビジネスに及ぼす潜在的な影響と、個々のアプリケーションが脅威にどの程度さらされているかを把握するための、OWASPソフトウェア保証成熟度モデル(SAMM)の活動です。

Mor氏は続けて、アプリケーションのリスクモデリングにおける3段階のアプローチを説明しました。

  1. 静的:あらかじめ定めた質問に基づいてアプリケーションのリスクを分類します。質問を通じて、アプリケーションが一般公開されているか、特定のコンプライアンス要件に準拠する必要があるか、機密データを扱うかなどを確認できます。

  2. 動的:アプリケーションポートフォリオ全体のリスクレベルを定量化します。この段階では、開発の活発さ、ユーザー数、アプリケーションのホスティング場所など、変化し続ける特性を検討します。

  3. リアルタイム:アプリケーションの経時的な変化に応じてリスクを評価します。この段階では、アプリケーションのアーキテクチャやドキュメントなど、絶えず変化するリスク領域まで踏み込んで考慮します。

エンタープライズの脅威環境は本質的に変化し続けます。特にクラウドネイティブアプリケーションの開発ではその傾向が顕著です。そのため、セキュリティチームがアプリケーションリスクをリアルタイムに可視化することが重要です。リスク領域を把握することで、セキュリティチームはAppSecプログラムや、リスク軽減に向けたその他のセキュリティプロセスを構築しやすくなります。

このリスクプロファイリングの一環として、AB InbevはSnykを使い、アプリケーションに含まれる脆弱性の数を把握し、そうしたセキュリティ上の問題が組織のリスクエクスポージャーに与える影響を理解しています。開発プロセスに直接組み込まれたリアルタイムのセキュリティインサイトにより、AB Inbevはエンタープライズアプリケーションのリスクをより容易に評価し、軽減できるようになりました。

リスクプロファイリングを活用することで、まず高リスクのアプリケーションを保護するという形で取り組みの優先順位を付けられます。同時に、低リスクのアプリケーションも可視化し、数か月ごとに状況を確認する必要があります。

SnykCon 2021でのMor氏の講演「エンタープライズアプリケーションのリスクプロファイリング」をご覧ください。

KRIを活用したエンタープライズの脆弱性管理

次の講演者は、大手金融サービス企業Manulifeでサイバーセキュリティエンジニアリングのディレクター兼リードテクニカルプロダクトオーナーを務めるDavid Matousek氏です。主要リスク指標(KRI)を活用し、効果的な脆弱性管理を推進する方法について解説しました。

Matousek氏はManulifeの開発、セキュリティ、プロダクトの各チームと話し合い、次の疑問について考えました。なぜアプリケーションをオープンソースの脆弱性から守るのは難しいのでしょうか。各チームがそれぞれ異なる課題を抱えていましたが、アプリケーションセキュリティの可視性が全チームに共通する問題でした。

アプリケーションセキュリティの指標を追跡するKRIは、企業全体に明確さと可視性をもたらす優れた方法です。たとえばManulifeは、会社のガバナンスポリシーに基づいて定めた期間内に修正されていない、オープンソースコードの脆弱性を含むアプリケーションの割合を追跡しています。

Matousek氏によると、Manulifeはオープンソースの脆弱性を減らすために、次の3つの施策を実施しています。

  • ガバナンス:Manulifeは、脆弱性の深刻度とアプリケーション環境に応じて、修正期限を明確に定めています。

  • モニタリング:ManulifeはSnykのエンタープライズレポート機能を使ってオープンソースの脆弱性を測定し、グローバルKRIとして可視化しています。

  • DevSecOpsツールチーム:ManulifeはグローバルなDevSecOpsチームを設立し、安全な開発プロセスの一環としてSnykを活用できるよう、開発チームを支援しています。

こうした戦略により、開発、セキュリティ、プロダクトの各チームにアプリケーションリスクの高い可視性をもたらす、効果的なコード脆弱性監視システムが実現しました。その結果、Manulifeはオープンソースの脆弱性を効率的に検出・修正し、アプリケーションのセキュリティ態勢を改善できるようになりました。

今後は、オープンソースコードの脆弱性だけでなく、静的アプリケーションコードの脆弱性、コード内の認証情報やシークレット、イメージ成果物の脆弱性なども追跡できるよう、アプリケーションセキュリティKRIを拡充する予定です。これにより、各アプリケーションのリスクをより正確に測定できるようになります。

SnykCon 2021でのMatousek氏の講演「KRIを活用したエンタープライズでの効果的な脆弱性管理の推進」をご覧ください。

エンタープライズセキュリティの向上

リスクプロファイリングとKRIの追跡を通じて、企業はアプリケーションのセキュリティ態勢をより深く把握できます。具体的には、アプリケーションリスクを評価するMor氏のアドバイスと、脆弱性管理に関するMatousek氏のアプローチが、アプリケーションセキュリティに大きな効果をもたらします。アプリケーションリスクの可視性が高まれば、セキュリティチームと開発チームは取り組みの優先順位をより適切に付け、安全なエンタープライズソフトウェアを迅速に提供できます。

開発者に愛され、セキュリティチームから信頼される。

Snykの開発者ファーストのツールは、ガバナンスやコンプライアンスのニーズに応える、統合された自動化セキュリティを提供します。

エンタープライズセキュリティについて詳しく知りたい方は、大規模な脆弱性管理に役立つエンタープライズセキュリティのベストプラクティスをご覧ください。