Skip to main content

AtlassianのCISO、Adrian Ludwigが世界トップクラスのプロダクトセキュリティチームを構築した方法

著者

Ravi Maira

Snykcon feature

2020年10月28日

0 分で読めます

先週開催されたSnykConで、Snykの共同創業者兼社長Guy Podjarnyが対談した相手は、AtlassianのCISO、Adrian Ludwigです。現代のセキュリティ市場やセキュリティチームの体制、開発者がセキュリティに取り組むための方法について語りました。

対談後もGuyとAdrianは話を続け、世界トップクラスのプロダクトセキュリティチームを構築するために必要なことについて議論しました。役割の定義から採用方針、エンジニアの支援、セキュリティの責任を担うことまで、幅広い話題を取り上げました。

主なポイントをご紹介します。

新たに台頭するプロダクトセキュリティの役割

組織によっては、プロダクトセキュリティの役割が従来のアプリケーションセキュリティ担当者と似ている場合があります。しかしAtlassianでは、プロダクトセキュリティはミッションです。プロダクトセキュリティチームは、社内に焦点を当てるコーポレートセキュリティチームとは異なり、顧客に直接関わる課題に多くの時間を割いています。組織内で誰がセキュリティを担うのか曖昧にならないよう、両チームはAdrianの直属となっています。

プロダクトセキュリティの目標は、製品のセキュリティ態勢を向上させるとともに、顧客がセキュリティに期待することを社内の開発チームに伝えることです。チームには、アプリケーションセキュリティ、クラウドセキュリティ、インシデント対応の各分野にわたる専門知識があります。製品のセキュリティのあらゆる側面に携わる、まさに「ルネサンスチーム」です。担当範囲はAtlassian製品の機能だけにとどまらず、製品がサードパーティのアプリケーションやサービスと安全に連携できているかどうかも含みます。

Adrianのチームを支えているのは、セキュリティ部門が社内で使用する製品を開発するソフトウェア開発者です。これには、資産インベントリなどの自動化・インテグレーションツールや、Atlassian全体の脆弱性を集約して追跡する「脆弱性ファネル」が含まれます。セキュリティチームは、プラットフォーム内のすべての製品がセキュア・バイ・デザインであることを確保し、エンジニアリングを支援します。

多様性に富んだプロダクトセキュリティ文化の構築

Adrianによると、Atlassianには、チーム内でも部門間でも協力し、互いに助け合う、風通しの良い協調的な文化があります。プロダクトセキュリティの専門家を採用する際には、個人として優れた貢献ができるだけでなく、チームプレーヤーであることを重視します。また、多様性も非常に重要です。従来から重視されてきた民族、宗教、ジェンダーの多様性に加え、考え方の多様性も大切にしています。

チームが成長する中で大きな利点となったのは、特定の企業や考え方に偏らず、さまざまなセキュリティ分野の経験を持つ人材を採用できたことです。これにより、Atlassianのセキュリティに対する基本方針について建設的な議論を交わし、必要に応じて見直すことができます。同じ人材プールから採用すると、現状のやり方を変えることなく、同じ意見を共有するだけになりがちです。

エンジニアリングチームとセキュリティチームが協力する文化も大切です。Atlassianでは、セキュリティを考慮してソフトウェアを構築しています。鍵管理、分離、セグメンテーション、サービス間認証など、プラットフォームの中核となるセキュリティ機能は、エンジニアリングチームが構築・管理します。プロダクトセキュリティチームは、こうした機能の設計や管理において助言を行います。

エンジニアがセキュリティの責任を担えるよう支援する

プロダクトセキュリティを強化する最善の方法の一つは、エンジニアが開発する製品のセキュリティに責任を持てるようにすることです。Atlassianでは、エンジニアが業界標準やベストプラクティスに基づいて独自のセキュリティ指標を設定します。たとえば、ソースコード、静的解析、スキャンを担当するなら、何をもって成功とするのかを示す指標を把握しておくことが重要です。

  • すべてのコードリポジトリがセキュリティ対策の対象になっていますか?

  • すべての問題がAtlassianの脆弱性ファネルに集約され、迅速に対応されていますか?

  • 許容できる水準の誤検知率になっていますか?

Adrianによると、エンジニアが自ら指標を定義し追跡することで、担当する製品のセキュリティに真剣に取り組めるようになります。プロダクトセキュリティチームは、エンジニアが時間とともに指標を改善できるよう支援します。最終的には、責任を担うことで生まれる誇りと仕事へのこだわりが、セキュリティをコードの一部として考える動機になります。セキュリティ上の問題が発生した場合も、リスクに迅速に対処するための明確な手順があります。

Snykがエンジニアリングチームとセキュリティチームの協力を促し、セキュアなアプリケーションの構築を支援する方法について、詳しく知りませんか?

最先端のインテリジェンスでコードを保護

わずか30分で、Snyk CodeのSAST機能を幅広くご紹介します。

カテゴリー: