Skip to main content

設定ミス、既知の未修正脆弱性、クラウドネイティブアプリケーションセキュリティ

2021年5月17日

0 分で読めます

2週間前、年次レポートState of Cloud Native Application Securityを公開しました。まだご覧になっていない方のために、要点を簡単にご紹介します。開発者とセキュリティ担当者約600人を対象に調査を行い、クラウドネイティブへの移行(デジタルトランスフォーメーション)がセキュリティ態勢にどのような変化をもたらしたかを調べました。その後、結果を分析し、貴重な知見をまとめてインタラクティブなウェブページに掲載しました。

調査結果から多くの重要な示唆が得られました。特に、次の点は互いに深く結びついていると思います。

  1. 回答者のほぼ全員が、クラウドネイティブの導入が進むにつれて、セキュリティを標準として組み込む必要があると認識していました。

  2. パイプラインの自動化が高度に進んでいる回答者は、開発ライフサイクル全体にわたってセキュリティテストを取り入れている割合が2倍でした。

  3. 開発者は、自分たちがセキュリティに欠かせない存在だと考えています。

これらの結果から、DevSecOpsへの明確な道筋が見えてきます。セキュリティの成否は、開発者の関与とプロセスの自動化にかかっています。しかし、多くの組織がまだそこまで到達していないことを示す指標として、#1には次の補足があります。セキュリティを標準にする必要性に同意しているにもかかわらず、回答者の半数以上が、クラウドネイティブアプリケーションで設定ミスまたは既知の未修正脆弱性を経験していました。

さらに詳しく見ると、インシデントの種類として圧倒的に多かった上位2つは、設定ミス(45%)と既知の未修正脆弱性(38%)でした。この2つを合わせると、回答者の56%がクラウドネイティブアプリケーションに関する設定ミスまたは既知の未修正脆弱性のインシデントを経験しています。ただし、質問の機密性を理由に18%が回答していないため、実際の割合はさらに高いと考えられます。この質問の回答率82%を考慮すると、クラウドネイティブアプリケーションに設定ミスまたは既知の未修正脆弱性を抱えていた回答者は69%に上ります。

これらの重要な調査結果から、開発者がセキュリティと運用の両面でより多くの役割を担う一方、インフラに関する責任の増大に適切に対応しきれていないことがうかがえます。これは開発者に能力がないということではありません。業務負荷が増え、求められる専門知識の範囲も広がっているということです。クラウドネイティブ時代の開発者を取り巻く環境を、今こそ見直す必要があります。

「設定ミスや既知の脆弱性が最大の懸念事項であり、インシデントの主な原因にもなっている今、開発チームがセキュリティ対策の優先順位をどう決めるべきか、見直す必要があります。開発者がクラウドネイティブアプリ全体のセキュリティに責任を負う場合、セキュリティプログラムで最初に取り組みがちなアプリの独自コードの脆弱性よりも、こうしたセキュリティ衛生上の課題への対処を優先すべきことが少なくありません。」

SnykSnyk

Guy Podjarny

Founder, Snyk

まさにそのとおりです、Guy。幸い、この2つの問題は、開発者を第一に考えたセキュリティツールを導入することで解決できます。こうしたツールは、1)開発ライフサイクルのあらゆる段階に潜む脆弱性を包括的に検出し、2)脆弱性の背景情報と優先順位を提示します。

脆弱性をサイロ化して扱うべきではありませんし、サイロごとに優先順位を決めるべきでもありません。インフラの設定ミスがあれば、アプリケーションコードが適切に保護されていても、アプリケーションが攻撃にさらされる可能性があります。開発者には、コード、依存関係、コンテナ、インフラ全体の脆弱性や設定ミスを検出し、全体を見渡したうえで優先順位を付けた一覧を提示するツールが必要です。

優先順位を付けるには、脆弱性の深刻度、攻撃手法の成熟度、攻撃者からの露出度を考慮します。脆弱性が深刻な可能性があっても、攻撃者が複数のセキュリティ層を突破しなければ到達できない場合は、優先度を下げます。単一のベースイメージを更新するだけで100件の脆弱性を修正できるなら、優先度を上げます。開発者がすべての脆弱性を修正することは不可能です。だからこそ、何に注力すべきかを把握できる必要があります。

セキュリティツールには、こうした全体的な背景情報を提示する機能が必要です。すべての開発者にセキュリティの専門家であることを期待するのは、現実的ではありません。そうではなく、開発者を第一に考えたセキュリティツールが、すべての開発者のツールボックスに備わる、信頼できるセキュリティ専門家として機能する必要があります。クラウドアプリケーションとインフラを安全に保つために、セキュリティを導入する際の障壁をできる限り下げなければなりません。

少し話がそれましたが、これはState of Cloud Native Application Securityレポートで取り上げたテーマの一つにすぎません。すでにクラウドネイティブ環境を利用している方も、移行を検討している方も、ぜひレポートをご覧ください。また、最近公開されたポッドキャストThe Secure Developerでは、Guyと私がレポートの内容を解説しています。レポートを読んだ後(またはポッドキャストを聴いた後)、Cloud Native Application Securityの状況を把握し、優先順位を付けたいと思われた方は、Snykに無料登録してください。