新年、新たなセキュリティ目標:2025年にAppSecを強化
2025年1月1日
0 分で読めます2025年が近づくなか、誰もが新年の目標や抱負を考え始めています。年末年始に「もっと運動して甘いものを控える」と誓う毎年の決意とは違い(あれ、今年も?)、アプリケーションセキュリティは決しておろそかにできない分野です。
先延ばしはやめて、AppSecを強化するための実践的な新年の抱負を掲げ、さっそく取り組みましょう。
脆弱性をより迅速に修正する
脆弱性の特定、優先順位付け、修正には、時間と多くのリソースがかかることが少なくありません。さらに、発見された脆弱性と修正済みの脆弱性の差は広がっています。一般的な企業の脆弱性修正率は月あたりわずか5%である一方、CVEの件数は年間約25%のペースで増加しています。
今年は、脆弱性の修正を自動化するツールやワークフローの導入を優先しましょう。たとえば、Snykの自動修正機能を使えば、コード、依存関係、コンテナ、Infrastructure as Code(IaC)の脆弱性をすばやく特定して修正できます。自動化ツールをCI/CDパイプラインに組み込むことで、開発プロセスを遅らせることなく、高いセキュリティ水準を維持できます。
AIと自動化を人の専門知識と組み合わせる
AIツールはAppSecへの取り組み方を変革し、脆弱性の検出と修正を迅速化しています。しかし、最も効果的な戦略はAIだけに頼るものではありません。AIのスピードと精度に人の専門知識を組み合わせることで、より強固な防御を実現し、セキュリティ分野で広がるAIの役割への信頼も高められます。
AIを活用したセキュリティの価値を最大限に引き出すには、次のようなソリューションを選びましょう。
シームレスな統合:AIセキュリティソリューションは開発ワークフローに直接統合し、ソフトウェアチームが普段使っている環境でセキュリティ対策を実施できる必要があります。
実用的なインサイト:AIツールは脆弱性と推奨される修正方法を明確に説明し、開発者がすばやく対応できるようにする必要があります。
人による検証:開発者向けのセキュリティツール全般と同様に、AIソリューションも、開発者が提案内容を確認・調整し、その正確性と関連性を確かめられるようにすることで、信頼を育む必要があります。こうしたツールは、開発者を縛るものではなく、安全な開発を支えるガードレールです。
AI生成コードへの信頼を高める
AIツールを使えば、これまで以上の速さでコードを書き、最適化し、デバッグできます。しかし、スピードと自動化の一方で、新たな懸念も生まれています。開発者は、AI生成コードがセキュリティ基準を満たしていると信頼できるでしょうか。当社のAI Code Security Reportによると、開発者の半数以上(56.4%)がAI生成コードのセキュリティ上の問題に頻繁に遭遇しています。それでも、80%がこうしたツールを使うために、所属組織のAIコードセキュリティポリシーを回避しています。
AI生成コードへの信頼を築く鍵は、開発プロセスの初期段階からセキュリティテストと修正を組み込むことです。AIツールがコードを提案するだけでなく、リアルタイムのセキュリティチェックも提供すれば、開発者はコードの作成中に脆弱性が検出・修正されるため、後の監査や本番環境で発見される心配をせずに済みます。
AIモデルのセキュリティ確保を習慣に
自社の製品や業務の一環としてAIを開発しているなら、AIモデルのセキュリティ確保を最優先事項にしましょう。モデルポイズニング、敵対的攻撃、データドリフトなど、AIモデルには固有のリスクがあり、システムの完全性と処理するデータの両方が損なわれるおそれがあります。
組織と顧客を守るため、次のようなベストプラクティスに従いましょう。
学習データを保護する:データパイプラインを安全に保ち、不正な改ざんや学習データセットのポイズニングを防ぎましょう。多様なデータセットを使用して、単一の破損したデータソースによる影響を最小限に抑えます。
データドリフトを監視する:データパターンの変化によって性能やセキュリティが低下しないよう、モデルを継続的に評価し、再学習させましょう。ここでもAIを活用できます—Isolation ForestなどのMLモデルを使えば、異常を検出できます。
モデルの堅牢化を実施する:差分プライバシー、暗号化、敵対的学習などの手法を用いて、モデルの攻撃耐性を高めましょう。
2025年、AppSecをさらに強化しましょう
2025年に向けてセキュリティ戦略を見直す際は、こうしたAppSecの改善を、今年こそ実践し続ける新年の抱負にしましょう。脆弱性修正を自動化し、AIを活用したワークフローにセキュリティを組み込み、AIモデルを保護することで、今日の課題に対応するだけでなく、これからのソフトウェア開発の世界にも備えられます。
「AppSec疲れ」と、より安全なコーディングの実践に開発者を巻き込む方法について詳しく知りたい方は、最新のState of Open Source Securityレポートをダウンロードしてください。
Fetch the Flag 2026に参加しよう!
2月12日〜13日、東部時間の正午から翌日正午まで開催されるCapture the Flagイベントで、セキュリティスキルを試しましょう。
