Skip to main content

MongoDBが成功するセキュリティチャンピオンプログラムを構築した方法

著者

Sarah Wills

blog feature snyk security policies

2021年11月2日

0 分で読めます

先日、MongoDBのセキュリティ戦略オペレーションリードであるAmy Berman氏に、同社におけるセキュリティチャンピオンの役割についてお話を伺いました。この考え方に馴染みのない方のために説明すると、セキュリティチャンピオンとは、セキュリティに関心を持ち、開発チームとセキュリティチームの連携を促進する開発者のことです。

Berman氏が語る、MongoDBで成功するセキュリティチャンピオンプログラムを構築する方法や、アプリケーションセキュリティを避けるのではなく受け入れる意識への転換をどのように促したのかを詳しくご紹介します。

意欲の高いセキュリティチャンピオンを募る

MongoDBがセキュリティチャンピオンプログラムの構築を始めたとき、明確な目標がありました。Berman氏はこう問いかけました。「インシデントが起きてからではなく、早い段階で開発者に働きかけ、教育するにはどうすればよいでしょうか?」MongoDBのセキュリティ戦略オペレーションチームは、プログラムを立ち上げるにあたり、セキュリティチャンピオンを募り、プログラムへの積極的な参加を促すことが最初の課題だと考えていました。Berman氏によると、効果的だった取り組みは次のとおりです。

透明性

Berman氏のチームは、各部門からセキュリティチャンピオンを募るうえで、経営陣の賛同が欠かせないと認識していました。「コミュニケーションが非常に重要でした」とBerman氏は言います。「定例会議など、四半期を通じて必要となる取り組みを説明し、全社ミーティングでも経営陣からプログラムについて話してもらいました」。開発者が参加するには上司の承認を得る必要があるため、セキュリティチャンピオンになるためにどれほどのコミットメントが求められるのかを理解してもらうことが不可欠です。

特別感

セキュリティチャンピオンに求めることを透明に伝える一方で、Berman氏のチームはプログラムに参加する特別感も大切にしました。「セキュリティチャンピオンと連携し、常に誰よりも早く情報を届けるようにしています」とBerman氏は説明します。セキュリティチャンピオンは特別なグループの一員だと感じられるだけでなく、新たなセキュリティ施策への早期フィードバックを得るうえでも重要な存在です。また、技術に詳しくないチームに新たな取り組みを説明する際にも、大きな力となります。Berman氏はこう付け加えます。「全社展開する前に、意見を聞き、セキュリティチームへのフィードバックを手助けしてもらえます」。

インセンティブ

無料のノベルティを提供するだけで成功しているセキュリティチャンピオンプログラムも多いなか、Berman氏のチームは選択の自由も重要なインセンティブとして取り入れました。プログラムに参加するメンバーは、四半期ごとに参加したいセキュリティ関連イベントを選べます。「参加するトピックを自分で選べると、関心も意欲も高まります。選択できることには大きな力があると思います」とBerman氏は説明します。MongoDBには、脆弱性の発見や有益なセキュリティ知識の共有に応じて報酬を得られるポイント制度もあります。しかし、これはセキュリティチャンピオンが最も関心のある活動に自由に参加できるようにするという考えを補完するものです。

ポジティブなセキュリティ文化を築く

Berman氏によると、セキュリティ文化にはポジティブなものとネガティブなものの2種類があります。「私たちはポジティブなセキュリティ文化を築こうとしています」とBerman氏は説明します。「ですから、真のパートナーとなるセキュリティチームを目指しています」。MongoDBのセキュリティチャンピオンプログラムでは、開発者やプロダクトマネージャーなどが今後のセキュリティロードマップに影響を与えられるようにしています。これにより、アプリケーションのセキュリティ態勢を向上させるためのオーナーシップと責任を、開発者と共有できます。

Berman氏は、セキュリティ意識と責任を組織全体に広げる大きなメリットは、成長を続ける大規模な組織全体でセキュリティチームの取り組みを拡大できることだと言います。「すべてに対応できるだけのリソースはありません」とBerman氏は説明します。「しかし、セキュリティチャンピオンからのフィードバックが、取り組みの優先順位付けに役立っています」。また、セキュリティチームはテクノロジーだけに頼ることはできないとも考えています。長期的にサイバーセキュリティを拡大していくには、ポジティブなセキュリティ文化を通じて人に起因するリスクを軽減することが不可欠です。

現在のMongoDBのセキュリティチャンピオンプログラム

この1年間で、MongoDBのセキュリティチャンピオンプログラムは、25拠点、45部門にわたる90人のメンバーにまで拡大しました。プログラムを持続可能なものにし、セキュリティ意識の向上につなげ続けるため、MongoDBでは今後のプログラムの運営と拡充を担う専任の役割を設けています。

具体的には、MongoDBのプログラムは、セキュリティ部門以外のチームに向けたサイバーセキュリティ教育と啓発に重点を置いています。全社規模で深く根付いたセキュリティチャンピオンプログラムにより、組織のあらゆる領域でセキュリティが重要な検討事項となっています。

こうしたプログラムについて詳しく知りたい方は、最新のホワイトペーパー「セキュリティチャンピオンプログラムの構築方法」をご覧ください。また、別のセキュリティチャンピオンの成功事例については、最近開催したDun & BradstreetとShutterstockとの座談会をご覧ください。