Skip to main content

DevSecOpsにおけるガバナンス:セキュリティ成果の測定と改善

blog feature playwright tests

2025年3月27日

0 分で読めます

セキュアな設計、テストとモニタリング、リスクに基づく修正など、DevSecOps戦略をゼロから導入したら、次は分析とガバナンスに注力する必要があります。組織がDevSecOpsプログラムを成熟させるには、セキュリティプロセスを定期的に測定し、改善する必要があるからです。

DevSecOpsやアプリケーションセキュリティプログラムのガバナンスは、ポリシーの策定と管理を支援します。また、効果的な測定を通じて、セキュリティリーダーは現状を評価し、将来に向けた戦略を立て、継続的な改善を経時的に測定できます。ガバナンスとリスク管理を組み合わせることで、アプリケーションセキュリティチームはアプリケーションと問題の両方に優先順位を付け、最終的には組織が目指すセキュリティとリスクの態勢を実現できるよう支援します。

ここでは、DevSecOpsガバナンスにおける測定の重要性を取り上げ、リスクの低減と開発の加速に向けて、セキュリティプロセスを継続的に測定・改善することがなぜ重要なのかを解説します。

セキュリティ成果を測定する方法

DevSecOpsプロセスの指標と結果を追跡することで、セキュリティリーダーはリスクを定量的に把握し、DevSecOpsのアプローチが時間の経過とともにリスク低減にどのような効果をもたらしたかをより深く理解できます。明確な目標と進捗を測る指標は、開発、セキュリティ、運用の各チームがセキュリティ責任を共有する環境を育むうえでも重要です。

DevSecOpsプログラムに最適なKPIは組織ごとに異なりますが、セキュリティに関する代表的なKPIには、次のようなものがあります。

  • 未解決の問題のバックログ:未解決の問題の総数から、対処が必要な現在のアプリケーションセキュリティリスクを把握できます。

  • 問題の経過時間:未解決の問題がどれほどの期間リスクにさらされているかを追跡することは、悪用される可能性が比較的高い問題を特定するうえで重要です。

  • 平均修復時間(MTTR):修復プロセスの効率を把握します。

  • サービスレベルアグリーメント(SLA):部門横断でサービスレベル目標を定め、それをSLAに反映することで、問題の修復がコンプライアンス要件を満たしているか確認できます。

  • IDEおよびCLIのテスト実施率:テストの実施率を追跡することで、開発段階におけるアプリケーションセキュリティテストの開発者による導入状況を測定できます。

  • CI/CDパイプラインのテスト実施率:CI/CDパイプラインにおけるアプリケーションセキュリティテストの導入状況を測定します。

ただし、リスクとリスク低減の両方を測定するのは困難です。すべての資産について、複数のソースからデータを関連付ける必要があるためです。統合されたセキュリティガバナンスフレームワークと、さまざまなツールのセキュリティデータを集約するアプリケーションセキュリティ態勢管理(ASPM)プラットフォームを組み合わせることで、組織は全体的なリスクをプロアクティブに管理できます。

効果的なガバナンスフレームワークには、正確性、実用性、緊急性を重視した包括的な監査ログとレポート機能が必要です。セキュリティプロセスから収集するデータは、有用で関連性の高い指標に基づいている必要もあります。たとえば、共通脆弱性評価システム(CVSS)の深刻度や共通脆弱性タイプ一覧(CWE)のカテゴリといったセキュリティ指標だけでは、リスクを考慮した意思決定に必要なコンテキストが不足しています。その結果、開発者との認識にずれが生じ、ビジネスリーダーにとって影響度の見積もりが不明確になります。

すべてのソフトウェア資産を対象とする明確で包括的なリスクモデルとガバナンスフレームワークを構築することは、セキュリティの維持に不可欠です。これらのフレームワークでは、インシデントの深刻度に応じた具体的な修復目標を定め、体系的なリスク管理を実現する必要があります。目標に対する進捗を追跡することで、セキュリティリーダーはチームが脆弱性に効果的に対処し、継続的な改善を進めていることを確認できます。

セキュリティプロセスを組織の目標に合わせる

DevSecOpsプロセスからデータを収集したら、組織はその情報を分析し、潜在的な弱点やボトルネックを特定して、将来に向けた戦略を立てる必要があります。これにより、リスクを低減し、運用を改善し、新たなセキュリティ機能を実現できます。たとえば、脅威インテリジェンスツールのデータをDevSecOpsパイプラインに取り込むと、組織は現在の脅威状況をより深く理解し、侵害の兆候を特定できます。こうした知見を、今後の実効性ある防御戦略の策定に活用できます。

効果的なガバナンスフレームワークには、社内で定めたセキュリティおよびコンプライアンス基準に準拠するアプリケーションセキュリティポリシーも必要です。脅威の履歴、脆弱性、修復状況などに関するセキュリティプロセスのデータを活用して、適切なポリシーを策定できます。策定したポリシーを自動かつ一貫して適用することで、組織全体のセキュリティ態勢を強化できます。

また、セキュリティ上の問題によってブロックされるリリースの数と頻度を測定し、見直すことも重要です。こうした指標が高い場合、セキュリティ文化、ポリシー、開発者の責任範囲に問題がある可能性があります。組織は弱点を特定し、DevSecOps導入に伴う摩擦の低減に取り組めます。

データを活用してセキュリティプロセスを継続的に改善する

サイバー脅威は絶えず進化しています。そのため、悪意ある攻撃者の先を行くには、組織がセキュリティプロセスを継続的に改善することが重要です。継続的なセキュリティテストを導入し、既存のプロセスを改善して、開発者の無駄な時間をなくすことで、新たな脅威や変化する社内の優先事項に対応できるDevSecOps戦略を強化できます。

改善を経時的に測定することで、開発チームとセキュリティチームの意欲を高め、ビジネスリーダーによるアプリケーションセキュリティへの追加投資につながります。セキュリティ施策がビジネスに与える影響を測定すれば、セキュリティはイノベーションの障壁ではなく、ビジネスを推進する要素として捉えられます。これにより、DevSecOps導入の価値を高め、今後のサイバーセキュリティ施策への支持を広げることができます。

SnykによるDevSecOpsガバナンス

Snykは、リスクベースのDevSecOpsを実現する開発者ファーストのセキュリティプラットフォームです。コード、オープンソースの依存関係、コンテナ、クラウドインフラなど、最新のアプリケーションを構成するあらゆる要素を保護します。また、ソフトウェア開発ライフサイクル(SDLC)全体にわたって連携し、詳細なセキュリティデータを収集して、リスクを深く可視化します。

Snyk Analyticsは、ニーズに合った重要指標を表示する専用ダッシュボードを通じて、アプリケーションセキュリティプログラムのパフォーマンスに関する明確で実用的な分析情報を提供します。現在のセキュリティ態勢を簡単に確認し、適切な対策を講じることができます。

  • Issue Analyticsは、重大な脆弱性への対応に集中できるよう支援し、最も優先度の高い問題を確実に解決するための分析情報をチームに提供します。

  • Application Analyticsは、リスクとカバレッジを追跡し、リスクの傾向を把握できるようにします。

  • Developer Analyticsは、チーム全体でのツールの導入状況に加え、IDEプラグインやCLIの利用状況をモニタリングします。

CSVエクスポート、SnykプラットフォームAPI、Snowflakeデータ共有を通じて、データを簡単にカスタマイズし、連携できます。この柔軟性により、セキュリティ戦略を改善して進捗を示し、チームやステークホルダーとの信頼関係を築けます。

組織のセキュリティ成果を測定・改善するための実践的なアドバイスをお探しですか?『DevSecOpsプログラムを前進させるための5つの重要な能力』をダウンロードしてください。

Snykの開発者ファーストなDevSecOpsツールの詳細については、デモをご予約ください。

セキュリティと開発のギャップを埋める

DevSecOpsを成功に導く6つの柱と、それらを組織に取り入れる方法をご紹介します。