InCyber Forum Europe振り返り:DevSecOpsのエキスパートが語る4つのヒント
2024年8月14日
0 分で読めます
セキュリティを開発の早い段階に組み込み、問題修正の責任を組織全体で共有する方法を検討する際、何から始めればよいか迷うこともあるでしょう。既存のプロセスに最適なツールは何でしょうか。アプリケーションセキュリティの重要性を広く伝えるには、どのような方法が効果的でしょうか。そしてツールを選んだ後、開発者に実際に使ってもらうにはどうすればよいでしょうか。
InCyber Forum Europeでは、こうした疑問に答えるため、3人の専門家が登壇しました。登壇者は、Snykのお客様であるManulifeのGrace Law氏、SnykのパートナーであるGitGuardianのEric Fourrier氏、そしてSnykのChaaban Barakat氏です。それぞれが、適切なツールやプロセスの選び方、認知度の高め方、実効性のあるDevSecOpsの導入推進について、独自の視点を持ち寄りました。DevSecOpsを構想から現実へと進めたい組織に向けて、専門家が挙げた重要なヒントをご紹介します。
組織の文化に合ったセキュリティツールを選ぶ
適切なツールの選定は、DevSecOpsのアプローチを実現したい組織にとって、
最も大きな課題の一つです。多くのセキュリティチームが知るように、アプリケーションセキュリティツールを導入することと、開発チームに実際に使ってもらうことは、まったく別の取り組みです。
Chaaban Barakat氏によると、組織の文化に合わず、セキュリティ関連のタスクに対するオーナーシップを促せないツールでは、開発者への定着が大きな課題になります。同氏は次のように述べています。「多くの場合、すでに[セキュリティ]ツールは導入されていますが、活用されていません。その理由は2つあります。ツール自体の問題、つまり統合や操作が難しい、動作が遅い、誤検知が多い、修正が難しいといった問題です。あるいは、DevSecOpsのオーナーシップがないという、文化や人の問題です。」
この課題に対処するには、既存のワークフローに適合し、不要なノイズを生まないツールを戦略的に選ぶ必要があります。Grace Law氏は次のように語っています。「100件の脆弱性を検出できても、1,000件の誤検知を出すツールはたくさんあります。結局、誰もレポートを真剣に受け止めなくなります。それに、脆弱性を一つずつ検証するセキュリティチームの負担も大きくなります。」
ツールには高い精度が求められるだけでなく、オーナーシップを促すため、既存のワークフローにシームレスに溶け込むことも重要です。Eric Fourrier氏によると、開発ワークフローとの親和性は、責任共有のアプローチを促進するうえで欠かせません。ツールを既存の開発パイプラインにシームレスに統合できれば、開発者は集中力を途切れさせることなくセキュリティテストを実行できます。
同氏はこう述べています。「今の開発者は、フロントエンド、バックエンド、インフラなど、非常に多くの技術を習得する必要があります。そのうえ、セキュリティエンジニアや推進役も求められています。一方、開発者100人に対してセキュリティエンジニアは1人という状況です。だからこそ、セキュリティポリシーを実際に運用し、開発者のワークフローで使えるツールを提供して、両者が連携できるようにする必要があります。」
Snykのソリューションは、開発者ファーストのセキュリティツールを提供し、既存の開発環境にスムーズに統合することで、こうした原則を実現します。ManulifeによるSnykの導入は、適切なツールを選べば、ワークフローを妨げることなくセキュリティ対策を大幅に強化できることを示しています。
コミュニケーションを重ねる
セキュリティツールを選定したら、組織全体の開発チームに向けてセキュリティの認知向上と教育を戦略的に展開することが重要です。Law氏は次のように述べています。「認知向上は非常に重要です。コミュニケーションも非常に重要です。開発者の意識を変え、セキュリティは支援するためにあると伝える必要があります。セキュリティは、アプリケーションのデプロイを止めるものではありません。ですから、事前に十分な情報を共有し、開発者と一緒に取り組むチームとして自分たちを示しています。」
ただし、開発チームへの教育や認知向上の具体的な計画は、組織がこれまでセキュリティツールをどのように扱ってきたかによって異なります。Barakat氏はこう語っています。「企業の成熟度によります。セキュリティツールの利用に慣れている企業もあります。開発者が問題の修正やセキュリティツールの扱いに慣れていない場合、コミュニケーションはより難しくなります。その場合は、新しいものを紹介し、認知を広げる必要があります。これは社内で推進できます。セキュリティチャンピオンがプログラムを主導する方法もあります。」
ライブハッキングを実施して、認知向上を図ることもあります。」
Snykは、脆弱性に関する明確で実践的なインサイトを提供し、こうしたコミュニケーションの取り組みを支援します。このアプローチにより、Manulifeのようなチームは、セキュリティの重要性と問題への効果的な対処方法を開発者に伝え、組織全体でセキュリティを共有責任として定着させることができます。
適切なKPIを測定する
登壇者は、DevSecOpsへの取り組みを始めるにあたり、適切なKPIを追跡する重要性も強調しました。Fourrier氏は、まず「被害の拡大を食い止める」アプローチを推奨しました。これは、「新たなシークレットや脆弱性がコードベースに入り込まないようにすることです。先ほど話した、開発の早い段階での対策、開発者への導入促進、教育によって実現できます。そして、これが最初に最適化を目指す
KPIです」と述べています。
しかし最終的には、組織の主要なセキュリティ指標は、その組織独自の優先事項や体制を反映したものであるべきです。Barakat氏は次のように述べています。「最初に目指す目標は、企業ごとに異なります。これまでツールが遅すぎたり、導入が難しかったりして、すべてのリポジトリをスキャンできていなかった企業なら、まずはすべてのリポジトリをスキャンすることが目標になるかもしれません。」
AppSecの新たなトレンドに注目する
DevSecOpsに終わりはありません。全体的なアプローチの改善に活用できる新しいテクノロジーやプロセスが、次々と登場します。登壇者は、アプリケーションセキュリティをより良く変えると考える主なトレンドとして、次の項目を挙げました。
アプリケーションセキュリティ態勢管理(ASPM)。リーダーが、組織全体でリスクをどのように軽減しているかを俯瞰できるようにします。
開発者エクスペリエンスへの注目の高まり。セキュリティ制御が開発チームの日々のワークフローに与える影響を見直し、既存の業務をできる限り妨げないようにします。
報告だけでなく修正を重視するアプローチ。コンプライアンスのチェック項目を満たすために脆弱性の一覧を作成するだけでなく、開発者がコードの問題を実際に修正できるようにします。
SnykによるDevSecOps導入の支援
Manulifeは、DevSecOpsの実践を強化するためにSnyk Open Source、Snyk Code、Snyk Containerを使用しています。Snykの開発者ファーストのセキュリティアプローチにより、組織は既存の開発プロセスと連携し、リスクを大規模に低減するツールを導入できます。当社のソリューションは既存のIDE、リポジトリ、CI/CDパイプラインに簡単に統合でき、開発者はプルリクエスト時に自分のコードをテストして修正できます。CLI内で実践的な修正方法を提示するため、開発者は数分で脆弱性に対処できます。
Snyk Open Sourceを活用することで、Manulifeはオープンソースの依存関係に含まれる脆弱性を検出し、修正できます。Snyk Codeにより、開発者は自社開発コードのセキュリティ問題を開発サイクルの早い段階で検出できます。また、Snyk Containerは、コンテナ化されたアプリケーションを最初から安全に保ちます。
さらに、ASPMソリューションのSnyk AppRiskは、アプリケーションリスクの全体像をリーダーに提示し、ビジネスに不可欠なアプリケーションや業務に対する最も差し迫った脅威を先回りして軽減できるよう支援します。
効果的なDevSecOpsプログラムの立ち上げについて、詳しくはInCyberのプレゼンテーション全編をご覧ください。



