Skip to main content

Snyk LearnでPCI DSS v4.0の開発者トレーニング要件を満たす方法

snyk learn share

2025年9月23日

0 分で読めます

企業が機密性の高いカード会員データの保護と、Payment Card Industry Data Security Standard(PCI DSS)v4.0.1への準拠に取り組むなかで、見落とされがちな領域の一つが開発者トレーニングです。最新バージョンのPCI DSSでは、開発者がセキュリティのベストプラクティスを単に知っているだけでなく、安全なソフトウェアを構築し、脆弱性を検出できるよう、積極的にトレーニングを受けることが明確に重視されています。

そこで役立つのがSnyk Learnです。長時間のトレーニングや関係のない情報にうんざりしている開発者を、Snyk Learnがサポートします。 

PCI DSS v4.0.1の要件を理解する

まず、PCI DSSが開発者に何を求めているのかを理解することが重要です。Snyk Learnが対応を支援できる主要な要件は6.2.2、6.2.3、6.2.4の3つで、トレーニング、ソフトウェアのリリース、ソフトウェアエンジニアリングに関する要件が定められています。 

PCI DSSでは、これらの要件を次のように定めています。

  • 6.2.2 独自開発およびカスタムソフトウェアに携わるソフトウェア開発担当者は、少なくとも12か月に1回、次のトレーニングを受ける。

    • 担当業務に関連するセキュリティ。

    • 使用するプログラミング言語に関連するセキュアコーディングの実践。

    • 脆弱性を検出するためのセキュリティテストツールの使用。

  • 6.2.3 独自開発およびカスタムソフトウェアは、本番環境または顧客へのリリース前にレビューし、潜在的なコーディングの脆弱性を特定して修正する。具体的には次のとおり。

    • コードレビューでは、セキュアコーディングガイドラインに沿ってコードが開発されていることを確認する。

    • コードレビューでは、既知の脆弱性と新たに発生する脆弱性の両方を確認する。

    • リリース前に適切な修正を実施する。

  • 6.2.4 ソフトウェア開発担当者は、独自開発およびカスタムソフトウェアにおける一般的なソフトウェア攻撃や関連する脆弱性を防止または軽減するため、ソフトウェアエンジニアリング技法やその他の手法を定め、使用する。

開発者トレーニングが難しい理由

開発者は多忙です。会社の成長を支えるために日々懸命に取り組み、常に最新の手法を活用しています。そのため、関連性が高く、必要なタイミングで受講でき、手軽に理解できるコンテンツを求めています。 

年次のセキュリティトレーニングは、内容が一般的で古く、魅力に欠ける傾向があります。また、多くのプログラムでは進捗を追跡できず、セキュアコーディングツールとの連携もありません。多忙な開発者にとって、分量の多いトレーニングは負担になるばかりで、知識の定着にもつながらないことが少なくありません。

Snyk Learnは、まさにこうした課題を解決するために開発されました。 

このプラットフォームは、開発者が自分のコードで実際に起こしているミスに関連するレッスンを提案します。提案内容は個人に合わせて調整され、それぞれの弱点を補います。企業は不足している知識を補うために特定のレッスンを割り当てることができる一方、学習の多くはリアルタイムで関連性の高いものになります。レッスンには次の特長があります。

  1. 必要なタイミングで学べる。Snykがコード内の実際の脆弱性を検出すると、開発環境内にレッスンが表示されます。

  2. インタラクティブ。各トピックにコーディング例や演習が組み込まれています。

  3. 理解しやすい。無理のない時間(約20分)で完了でき、技術的な内容をわかりやすい言葉で伝えます。

  4. 進捗を追跡できる。開発者ごとにアカウントがあり、進捗や完了状況を確認できます。また、各レッスンにはクイズが含まれており、情報をただ暗記するのではなく、学んだ知識を実践できます。 

Snyk LearnによるPCI DSS準拠の支援

スーツ姿のマスクを着けた人物を、きらめきや幾何学模様で囲んだ、ネオンカラーのイラスト。

6.2.2

Snyk Learnが提供する内容:

  • 関連性の高いレッスン:セキュリティの概念を、実際の攻撃(XSS、SQLインジェクション、安全でないデシリアライゼーション、ハードコードされたシークレットなど)に直接結び付け、開発者が実際に起こしているミスに焦点を当てます。

  • 関連するプログラミング言語:Python、JavaScript、Java、Goなど、広く使われている言語に対応したセキュアコーディングの実践を学べます。 

  • セキュリティツール:Snyk Code、Snyk Open Source、静的解析など、脆弱性の検出に使うツールを学べます。

6.2.3

Snyk Learnが提供する内容:

クラウド/IaC環境を継続的に監視し、業界のベンチマークやコンプライアンス基準とのマッピングを継続することで、Snykはチームが監査に備え、規制要件に準拠するための有用なエビデンスを提供します。

6.2.4

6.2.4では、一般的なソフトウェア攻撃として、1. インジェクション攻撃、2. データおよびデータ構造への攻撃、3. 暗号の使用に対する攻撃、4. ビジネスロジックへの攻撃(アプリケーションの機能を悪用または回避する攻撃)、5. アクセス制御の仕組みへの攻撃、6.「高リスク」の脆弱性を挙げています。

Snyk Learnでは、関連する次のレッスンを提供しています。

  1. Snyk Learnでは、インジェクション攻撃を詳しく扱っています。Prompt、ELI、PHPオブジェクト、XPath、NoSQL、SQL、コードなどへのインジェクションが含まれます。 

  2. データとデータ構造の保護に関連するSnykのレッスンには、不適切な入力検証、LLMにおけるベクトルと埋め込みの弱点、LLMにおけるシステムプロンプトの漏えいなどがあります。 

  3. Snykは、適切な暗号技術の選択と正しい実装を重視しています。たとえば、こちらのレッスンでは、暗号化とその重要性を解説しています。

  4. 6.2.3で述べたように、OWASP Top 10 APIセキュリティに関する学習パスを用意しています。また、クロスサイトリクエストフォージェリ(CSRF)に特化したレッスンをはじめ、関連するトピックも多数取り上げています。   

  5. Snyk Learnはアクセス制御に関する懸念を認識して取り上げ、プロジェクトの適切なインポートから個人を特定できる情報、認証の不備まで、幅広いトピックのレッスンを提供します。   

  6. さらに、SnykはOWASP Top 10に関するさまざまな学習パスを提供し、Snyk Top 10 learning pathでは独自に定めた「高リスク」脆弱性のトップ10を取り上げています。また、コンテンツはComputer Emergency Response Teamの勧告に準拠するよう維持しています。 

トレーニングはセキュリティ導入の鍵

AIを活用した攻撃が増えるなど、脅威の状況が変化するなか、PCI DSS準拠を維持するうえで開発者トレーニングが果たす役割は、いくら強調してもしすぎることはありません。開発ワークフローに組み込まれた開発者トレーニングを実施し、チームが自分たちのコードに影響する脆弱性について、発生したその場で学べるようにすることが重要です。開発者教育などのセキュリティ施策をSDLCの早い段階に導入すれば、脆弱性が本番環境に持ち込まれるリスクを大幅に減らし、顧客の個人情報を脅威から守るとともに、PCI DSS要件への準拠を支援できます。

チームでSnyk Learnを始めてみませんか?まずは、無料のオンデマンドクラスを今すぐ受講しましょう。Snykを活用すれば、開発者はより役立ち、興味深く、長く記憶に残る学びを得られます。 

免責事項

Snyk Learnは、PCI DSSの開発者トレーニング要件への対応を支援することを目的としています。適用される規制への完全な準拠を確保する責任はお客様にあり、具体的なコンプライアンス上の義務については、お客様自身のコンプライアンスチームにご相談ください。

Snyk Learnでコンプライアンス目標を達成

Snyk Learnの新機能で、開発者向け教育プログラムを強化し、コンプライアンス対応をシンプルに。

カテゴリー: