「シフトレフト」を超えて、あらゆる方向へAppSecを拡張する
2024年7月9日
0 分で読めますRSA 2024の開催1週間前、Forresterは、カンファレンスで注目を集めるテーマやトピックを予測しました。同社は、プロアクティブセキュリティに焦点が当たると強調し、これを「可視性の確保、優先順位付け、修復を徹底することで、セキュリティ態勢を管理し、侵害を減らすための戦略的アプローチ」と定義しました。
私はこの予測を念頭に置いてカンファレンスに臨みました。しかし、そこで目にしたものには驚かされました。残念ながら、多くのベンダーが脆弱性の可視化だけに重点を置き、上記の定義にあるプロアクティブセキュリティのほかの側面には触れていませんでした。
しかし、今日のセキュリティチームや開発チームには、プロアクティブなセキュリティアプローチが欠かせません。多くのチームが、既存のプロセスに伴う場当たり的な対応にすでに追われており、SDLC全体にわたる死角にも対処しなければなりません。 その結果、セキュリティチームは誤った問題に注力し、最も重大な問題を見逃してしまいます。また、開発プロセスを妨げる一方で、未知のリスクにつながる隙を残してしまうこともあります。リアクティブなアプローチでは、優先順位の付いていない大量のアラートや、柔軟性に欠けるセキュリティ対策への対応を開発者に強いることにもなります。アプリへの注目の高まりとAIの利用拡大によって、こうした問題はさらに深刻化するでしょう。
今のチームに必要なのは、可視化だけに注力するのではなく、適切な優先順位付けと修復を取り入れた効果的なプロアクティブセキュリティです。さらに、可視化する対象の粒度も適切である必要があります。脆弱性をまとめて見るだけでなく、アプリケーションなどの資産レベルで把握することが重要です。
では、業界として、こうした「可視化だけ」のアプローチからどうすれば抜け出せるでしょうか。まずは、シフトレフトの意味を捉え直すことかもしれません。ソフトウェア開発の二次元的な時間軸でセキュリティを前倒しするだけではなく、多方向からセキュリティに取り組むのです。RSAに参加している間、私はこの考えを羅針盤になぞらえて考え始めました。左へ進むことにこだわるのではなく、北、南、東、そして西へと、あらゆる方向にセキュリティを広げるとしたらどうでしょうか。
多方向から取り組むアプリケーションセキュリティ
アプリケーションセキュリティを、こうした比喩的なあらゆる方向へ広げれば、SDLC全体で起きていることを、より豊かな可視性とコンテキストとともに把握できます。このアプローチの例を見てみましょう。
北
セキュリティチームは、AppSecプログラムで複数のアプリケーションセキュリティテスト(AST)ツールを使用します。たとえば、静的アプリケーションセキュリティテスト(SAST)やソフトウェア構成分析(SCA)などです。通常、チームはサードパーティ製ソリューションを使って、これらの個別ツールから得られる脆弱性データを集約・分析し、プログラムの成果を評価します。
しかし、多くの集約ツールは脆弱性の件数だけに注目するため、アプリケーション全体の状況やビジネスコンテキストといった重要な情報を見落とします。アプリケーションセキュリティプログラムの経時的な成果を把握するには、脆弱性の件数や解決までの時間といった一般的な指標だけでは不十分です。問題の内容、カバレッジ、ビジネス固有の資産に関する有益な分析情報にも目を向ける必要があります。北へ向かうとは、個々の脆弱性を独立した問題として見るのではなく、アプリケーション全体とそのコンテキストを「鳥の目」で俯瞰することです。
南
開発チームとセキュリティチームには、各セキュリティアラートに関する、より豊かなコンテキストも必要です。多方向アプローチの「南」は、開発の各段階でセキュリティのコンテキストをより深く掘り下げることを意味します。Common Vulnerability Scoring System(CVSS)などの従来のリスク評価には、脆弱性が組織にもたらすリスクの大きさや、最も重大な問題を誰が修正する責任を負うのかを正しく理解するためのデータがすべて含まれているわけではありません。
その代わりに、チームは各アラートについて、次の要素を把握する必要があります。
脆弱性を含むアプリケーションのビジネス上の重要度はどの程度か?
脆弱性の重要度に影響するほかの要素はあるか(例:対象のコードを追加で保護するクラウドインフラのセキュリティなど)?
該当するコードを作成したのは誰で、エラーの修正に最も適しているのは誰か?
脆弱性を含む資産の種類は何か?この情報は、開発チームが最適な修正方法を特定するのに役立ちます。
東
リスクをより正確に把握するには、組織はランタイムセキュリティにも注目する必要があります。これが私たちのアプローチにおける「東」です。このコンテキストにより、セキュリティチームは、アプリケーションが実行時にどのコードを使用するのか、また実行状態のアプリで使われていないためリスクがほとんど、あるいはまったくない資産はどれかを理解できます。ランタイムのコンテキストを把握することで、実行中のアプリケーションに脅威をもたらさない脆弱性の誤検知を除外し、脆弱性のリストをさらに絞り込めます。
西(つまり左)
業界では、シフトレフトのセキュリティアプローチが以前から議論されてきました。しかし、開発ライフサイクルの早い段階で問題を修正するという取り組みは、変化する開発プロセスに合わせて進化させる必要があります。「左」の定義は今後も変化し続けるため、セキュリティチームは、開発チームが使用するツールやプロセスに合わせて、自らのツールやプロセスを調整しなければなりません。
たとえば、開発者が前例のない速度でコードを生成するためにAIコードアシスタントを使うようになり、セキュリティチームにはこれまで以上の迅速な対応が求められています。こうした開発の変化に対応したシフトレフトを実現するため、多くのセキュリティチームは、開発者のイノベーションを妨げることなく、急増する新しいコードを保護するAIセキュリティツールを活用しています。
多方向セキュリティに対するSnykのアプローチ
Snykでは、4つの方向すべてを網羅するアプリケーションセキュリティのアプローチを確立しました。この多方向戦略により、お客様に開発者の生産性向上や全体的なリスク低減といった成果をもたらしています。
最新のアプリケーションセキュリティ態勢管理(ASPM)ソリューションであるSnyk AppRisk Proは、ランタイムインテリジェンスの強化、開発プラットフォームとのインテグレーションの追加、シークレット検出ツールとの新たな互換性、包括的なデータ分析機能を通じて、リスク検出と優先順位付けを強化します。
Snyk AppRisk Proの詳細をご覧ください。
