Skip to main content

DevSecOpsで金融サービス業界の3つのトレンドに対応する

著者
Headshot of Patrick Vandenberg

Patrick Vandenberg

2020年7月13日

0 分で読めます

金融サービス業界は、テクノロジーがもたらす機会と課題の両方に直面しています。金融業界のインフラのモダナイゼーションは今に始まった話ではありませんが、大手銀行、投資機関、保険会社にとって、今も優先課題であり続けています。金融サービスにおけるクラウド導入の動向は、インフラ、データ、重要なリソースと接続するアプリケーションを含め、近年この議論の中心となってきました。このブログでは、金融サービス業界ですでによく知られ、広く受け入れられている取り組みについては詳しく取り上げません。ワークロードのクラウド移行が加速していることは明らかです。ここでは、セキュリティにも影響する、金融サービス業界における興味深い動向の交差点について考えてみましょう。

DevSecOpsに関連する金融サービス業界の3つのトレンドをご紹介します。

1. デジタルビジネス体験へのニーズの加速

金融業界では、すでに顧客体験のデジタル化が進んでいました。より柔軟な体験やサービス、低い運用コストでの高い収益を提供する銀行、保険、投資関連のスタートアップが次々と登場しています。オンラインサービスを使いこなすユーザーから寄せられる機能の要望が、開発ロードマップを埋め、イノベーションを後押ししています。

こうしたFinTechスタートアップと従来型の金融機関には、競争の激しい市場に応える新機能やサービスを迅速にリリースする、俊敏で革新的なチームがあります。その結果、コードベースに占めるオープンソースの割合が増加し、リスクが高まるため、安全な金融サービス体験を実現するためのセキュリティ対策がさらに必要になります。

この市場の変化がすでに進むなか、世界的なパンデミックによって、デジタルサービスの構築とデプロイのペースはさらに加速し、既存のコードライブラリを活用する必要性も高まりました。このサイクルの中で、新機能のデプロイを妨げることなく、セキュリティを開発ワークフローに組み込む必要があります。

2. クラウドへの変革は継続する

レガシーインフラをラップする場合も、クラウドネイティブなアプリケーションを開発する場合も、新サービスの迅速なデプロイが目標です。これがITスタックの変化を促してきました。従来、サービス提供においてはインフラが重視され、最終的なアプリケーション層が顧客との接点となっていました。

現在、アプリケーションのコンテナ化によって、ITスタックは開発と運用を中心とするフレームワークへと移行しています。その結果、アプリケーション開発のニーズが高まり、開発のペースも加速しています。顧客がより高度なデジタル金融サービス体験を求めていることで、この傾向はさらに強まっています。

このように、ITスタックの責任は開発組織にますます移り、重視される領域も変化しています。より多くのアプリケーションやインフラをコードで管理する必要があり、求められるペースに対応するため、オープンソースへの依存も高まっています。一方で、顧客や企業の資産を保護し、データやセキュリティに関する規制を遵守する必要性は変わりません。しかし、オープンソースライブラリにはセキュリティ対策が標準で備わっているわけではありません。そのため、金融機関のビジネスリスクは高まっています。

3. サイバー犯罪と金融サービス

サイバー攻撃は後を絶ちません。金融業界にとって、これは常に向き合わなければならない現実です。悪意ある攻撃者は、不正な利益を得るために金融資産をデジタル上で悪用する手法への投資を続けています。こうした認識は広く共有されているものの、攻撃や情報漏えいによるコストが軽視されることが少なくないのは興味深いことです。

銀行は長年、不正による損失を予測し、損失を抑えるためのプログラムに多額の投資を行ってきました。サイバー侵害に対する投資対効果も、同様に重視する必要があります。Ponemonの「Cost of a Data Breach」によると、金融サービス業界の情報漏えい1件あたりの平均総コストは586万ドルで、全業界中2番目に高い水準でした。この分野のビジネスリスクは高まり続けています。Verizon 2020 Data Breach Investigations Reportによると、2019年だけで金融機関および保険会社を狙ったサイバー攻撃が1,509件発生し、Webアプリケーションが主要な攻撃パターンの一つとなりました。

しかし、予算に上限がなくても、スキルギャップは大きな懸念事項です。組織は、必要なスキルを備えたサイバーセキュリティ人材で欠員を埋められていません。2021年までに350万人分のポジションが埋まらず、2013年から350%増加すると予測されています。金融機関ではサイバーセキュリティへの投資がさらに必要である一方、人材不足にも対応できずにいます。

フィンテックのサイバーセキュリティと、オープンソースを安全に活用する方法について詳しくご覧ください。

交差点となるのがDevSecOpsです

金融サービス業界におけるこれらの重要なトレンドを総合すると、次のことがわかります。

  • 金融機関は、アプリケーションやInfrastructure as Codeの開発を拡大し、顧客との関係を深めるために、クラウドへの変革を進めています。

  • そのペースに伴い、コードベースではサードパーティのオープンソースライブラリの利用が増え、リスクも高まっています。

  • 金融機関は、引き続きサイバー攻撃の主要な標的となっています。

  • 予算を確保できても、スキルを持つセキュリティ人材は不足しています。

  • セキュリティによって、デジタルビジネスの成長を妨げてはなりません。

これらのポイントから見えてくるのは、特にオープンソースを利用する場合、AppSecチームの枠を超えてセキュリティを拡張する必要性です。オープンソースの脆弱性は、AppSecチームが対処できる範囲を常に上回ります。しかし、開発者がアプリ開発パイプラインを止めることなく、オープンソースコードをチェックして修正できる、簡単に統合できる開発ツールを活用するインテリジェントなシフトレフト戦略は、実現可能な解決策です。

Ponemonの「2019 Cost of a Data Breach Report」によると、DevSecOpsの導入により、情報漏えい1件あたり最大36万ドルのコスト削減につながります。DevOpsとアプリケーションセキュリティを融合したDevSecOpsは、小規模なAppSecチームだけに頼らず、開発者にセキュリティ上の判断を押し付けることなく、セキュリティを拡張する必要性に応えます。 

DevSecOpsについてさらに知りたい方は、Guy PodjarnyとAlyssa Millerが出演するMyDevSecOpsポッドキャストをお聴きください。

Snykを使い始めませんか?

Capture the Flagを始めよう

オンデマンドのバーチャル入門ワークショップを見て、Capture the Flagの課題の解き方を学びましょう。

カテゴリー: