Snyk DevRel、SecRelと仲間たちが掲げる2024年のセキュリティ目標
2024年1月18日
0 分で読めます2023年に得た学びを2024年の新たな学びへとつなげることは、刺激的で実りある歩みとなるでしょう。2023年には、AIの利用が急増し、AIや機械学習を活用したサイバー攻撃も増加しました。また、アプリケーションセキュリティ態勢管理(ASPM)の必要性への認識も高まっています。Snykは、AppSecチームによるセキュリティプログラムの導入、管理、拡張を支援する独自のASPMソリューション、Snyk AppRiskもリリースしました。
今年は、SnykのDevRel・SecRelチームと業界のセキュリティ専門家に、2024年に向けた個人と仕事上のセキュリティ目標を聞きました。
Micah Silverman、Snyk SecRel責任者
2024年は、個人のOpSec(運用セキュリティ)を改善したいと思います。目標は次のとおりです。
パスワード保管庫をパスワード専用に使います。どんなパスワードも、絶対に記憶に頼りません。
少なくとも四半期に一度、パスワード保管庫を監査し、安全でない情報を削除して、共有保管庫を管理します。
すべてのオンラインサービスで、可能な限り2要素認証(2FA)を有効にします。
登壇するかどうかにかかわらず、今年は少なくとも2つのセキュリティカンファレンスに参加します。
最新のAIについてできる限り学び、責任を持って活用します。すでに趣味で実践しています。まずはGoogleのAI学習コースから始めます。
趣味や仕事で、何千人もの人に利用されているプロジェクトをいくつか手がけています。2024年は、これらのアプリのセキュリティ態勢を改善したいと思います。目標は次のとおりです。
シークレットの管理に環境変数を使っているアプリをすべて、HashiCorp Vaultなどのより良いソリューションへ移行します(CircleCIの侵害を参照)。
Sonya Moisset、Snykシニアセキュリティアドボケイト
チームで取り組める目標をいくつか紹介します。
セキュリティチームとリーダーのメンタルヘルスを優先する。健全なワークライフバランスを促し、セキュリティ上の懸念を安心して話し合える環境をつくりましょう。
スキルの幅を広げることに注力する。量子コンピューティング、高度な暗号化技術、AIを活用したツールやプラットフォーム、AIのプライバシー、倫理、責任など、新たな技術について学びましょう。
新たな技術の動向を先取りする:AIや生成AIを活用した技術など、攻撃者が企業への攻撃に利用している新技術に常に目を向けましょう。それに応じてセキュリティ戦略を適応できるよう備えてください。
チーム内でAIセキュリティの継続的なトレーニングを優先する。AI技術は急速に進化し、それに伴うセキュリティ脅威も変化します。チームが最新のAIセキュリティのベストプラクティス、新たな脅威、緩和策に精通できるよう、時間とリソースを確保しましょう。AIセキュリティをテーマにしたワークショップやトレーニングプログラム、業界カンファレンスへの参加を促してください。
AIを活用したセキュリティソリューションを取り入れる:攻撃者によるAIや生成AI技術の利用が進むなか、組織は高度なAI駆動型セキュリティソリューションを導入し、進化するサイバー脅威を先回りして対処しましょう。
最先端のサイバーセキュリティ企業に投資する:AIを活用して脅威を検知・排除する革新的なサイバーセキュリティ企業に投資しましょう。ビジネス分野で高まり続けるセキュリティの優先度と投資に応えることができます。
ゲーミフィケーションを活用したセキュリティ意識向上トレーニング:インタラクティブなゲームやシミュレーションなどの手法を使って従業員にサイバーセキュリティ意識向上トレーニングを実施し、セキュリティのベストプラクティスを楽しく効果的に学べるようにしましょう。
Liran Tal、Snyk DevRelディレクター
個人のセキュリティ目標:子どもがインターネット上のプライバシーを意識できるよう気を配り、増加傾向にあるフィッシングや偽情報にも注意します。
仕事上のセキュリティ目標:シークレットの管理は大変です。
.envファイルから、2FAの有効化、パスワードマネージャーの利用まで、シークレットを適切に管理しましょう。
Vandana Verma Sehgal、Snykシニアセキュリティアドボケイト
個人のセキュリティ:
パスワード:オンラインアカウントごとに強力で固有のパスワードを使い、信頼できるパスワードマネージャーの利用を検討します。
多要素認証(MFA):アカウントのセキュリティをさらに強化するため、可能な限りMFAを有効にします。
研究:サイバーセキュリティ研究の取り組みを支援し、その成果をコミュニティで共有します。
コミュニティや大学のプログラムで、サイバーセキュリティ教育を推進し、参加します。
家庭内ネットワークに接続するIoTデバイスでは、多くの問題が起きています。すべてのIoTデバイスと個人用デバイスを安全に保つようにします。
ソフトウェアサプライチェーンセキュリティを深く学びます。
企業のOpSec:
インシデント対応計画:組織は、セキュリティ侵害の影響を最小限に抑えるため、インシデント対応計画を策定し、テストと改善を重ねる必要があります。
サードパーティベンダーの評価:組織は、利用するすべてのベンダーを徹底的に評価する必要があります。
AIが世間の話題を集めています。組織はAIを責任ある方法で使うべきです。大きな力には大きな責任が伴うため、AIの利用には十分な注意が必要です。
John Hammond、サイバーセキュリティ研究者、エシカルハッカー、YouTuber、CTFの達人
個人の目標:悪い習慣を断つ。
仕事上のセキュリティ目標:検知の取り組みのために、YARAまたはSigmaのルールをもっと書く。
Patrick Pitchappa、サイバーセキュリティリーダー
個人のセキュリティ
あらゆるレベルのサイバーセキュリティ専門家をメンタリングする。
サイバーセキュリティ専門家の就職や転職を支援する 。
サイバーセキュリティ意識向上に関する研究に、さらに取り組む。現在の啓発プログラムは古く、効果が薄れつつあります。
仕事上のセキュリティ
サイバーセキュリティの取り組みにAIをさらに取り入れる
サイバーセキュリティ専門家とのネットワーキングを増やす
Arianna Willet、ngrok セキュリティ、リスク、トラスト部門責任者
個人のセキュリティ目標:友人や家族にMFAとパスワードマネージャーを勧め、パスキーをもっと幅広く使い始める。
仕事上のセキュリティ目標:新年にngrokが新たに購入するすべてのシステムをアイデンティティプロバイダーの管理下に置き、SSO経由でアクセスできるようにします。そうすることで、信頼をさらに築いていけます。
Leo da Silva、ASEAN担当プリンシパルセキュリティソリューションアーキテクト
バックアップ:個人の重要なファイルを、耐久性の高いストレージにバックアップします。また、年に少なくとも一度は復元手順をテストします。
パッチ適用:自分の環境に適用するパッチの優先順位付けに時間をかけ、現実的に可能な限り速やかにアプリから重大な問題を取り除くことに取り組みます。費用面と技術面で合理的な場所には、あらゆる自動化機能を活用します。
Brian Demers、Gradle デベロッパーアドボケイト
個人:2024年はパスワードを監査し、特に家庭内ネットワークの一部のデバイスで使っている脆弱なパスワードを改善する予定です。通常は強力な生成パスワードと多要素認証を使っていますが、セキュリティ設定が古いアカウントが見つかるかもしれません。パスワードマネージャーにこの機能が組み込まれているので、今すぐ実行しない言い訳はありません。
仕事:今年は、参加しているプロジェクトで再現可能なビルドを推進することに注力します。再現可能なビルドとは、さまざまなユーザーが同じソースからビルドし、ビット単位でまったく同じ出力を得られるようにする一連の実践です。これにより、ビルド時に悪意のあるものが注入されていないことを証明でき、生成されるあらゆる成果物の完全性を確保するうえで欠かせません。
自分自身のセキュリティ目標を掲げよう
多くの目標には共通点があります。個人の目標としては、パスワードマネージャーやMFAを活用するなど、OpSecの改善が重要です。仕事上の目標では、セキュリティ態勢の強化とAIに関する知識の向上に取り組むという声が多くありました。
皆さんの個人と仕事上のセキュリティ目標もぜひ教えてください。X(旧Twitter)の@snyksecでお待ちしています。
