採用を増やさずにセキュリティチームを拡大する
2022年11月2日
0 分で読めますサイバーセキュリティ業界が現在直面している、求人と適格な候補者の数に大きな隔たりがあるという課題は、コロナ禍をきっかけに大量離職時代が始まる何年も前から続いています。現在、(ISC)²の報告によると、世界のサイバーセキュリティ人材は270万人不足しています。
パンデミックによって企業のクラウドへのアプリケーション移行は加速し、すでに手一杯のセキュリティチームにとって課題がさらに増しました。しかし、クラウドの需要と利用の増加に対応するために、企業が人員を増やすべきだということではありません。むしろ、クラウド利用の拡大と複雑化に対応するため、ポリシー・アズ・コードに基づいてセキュリティプロセスを自動化することを優先すべきです。
新たなセキュリティのパラダイム
サイバーセキュリティ人材を増やしても解決にならない理由を理解するには、クラウドがITセキュリティをいかに根本的かつ恒久的に変えたかを認識することが重要です。
クラウドを使い始めた組織が方針を転換し、ITインフラの大部分をデータセンターに置いていた時代に戻ることはありません。クラウドがもたらすビジネス上のメリットは非常に大きく、以前のモデルに戻る理由はないからです。そのため企業は、より多くのアプリケーションをクラウドに移行し、クラウド上でサードパーティ製アプリケーションを立ち上げ、クラウドネイティブ環境で新たなアプリケーションを構築・実行し続けるでしょう。クラウドインフラの拡大に伴い、環境の複雑さも増していきます。
情報セキュリティエンジニアとクラウドエンジニアの需要が高く、増え続けているのは当然です。しかし、予算に上限のない組織であっても、セキュリティ人員を増やし続けることが適切でない重要な理由があります。クラウドのセキュリティ確保は、ITセキュリティチームだけの責任ではないのです。
セキュリティ責任を共有する
開発者がクラウドでアプリケーションを構築するときは、インフラを大量に購入してそこにアプリを詰め込むのではなく、アプリケーションのインフラも構築します。クラウドインフラはコードで構築されるため、そのプロセスを担うのは開発者です。つまり、セキュリティは企業とクラウドプロバイダーの間だけでなく、組織内でも共有される責任になっています。クラウドエンジニアがクラウド環境のセキュリティに主体的に取り組むケースも増えています。
これはセキュリティチームにとって好機です。セキュリティチームは専門家として、適切なポリシーに基づくツールを開発者に提供し、デプロイ前にセキュリティを確認できるよう支援できます。これにより開発を加速し、クラウド環境の設定ミスを減らせます。セキュリティチームは、開発段階、継続的インテグレーション/継続的デリバリー(CI/CD)パイプライン、そして実行時にポリシー・アズ・コード(PaC)を活用することで、これを実現できます。
ポリシー・アズ・コードとは?
ポリシー・アズ・コードを使えば、セキュリティチームはセキュリティやコンプライアンスのルールをプログラミング言語で表現し、アプリケーションによる設定の正確性の確認を可能にします。手作業による介入は必要ありません。アプリケーションが他のコードや実行中の環境を自動でチェックし、設定ミスやその他の望ましくない状態を検出します。これにより、ソフトウェア開発ライフサイクル(SDLC)全体で、ルールの解釈や適用方法をめぐる認識の違いを生じさせることなく、クラウドに関わるすべての人が安全に業務を進められます。
クラウドを利用するすべての企業が直面するセキュリティ課題は共通していますが、「細部にこそ落とし穴がある」と言われるとおりです。急成長中のスタートアップはSOC 2への準拠を示す必要がある一方、大手金融サービス企業はSPCI、NIST 800-53、ISO 27001への準拠が求められます。PaCは、組織がクラウドセキュリティ態勢を強化し、適用される基準、法律、規制への準拠を示すのに役立ちます。また、経営陣、取締役、顧客、監査担当者などの関係者に、クラウド環境のセキュリティ状況を示すうえでも非常に有効です。
PaCは、複数の事業部門がそれぞれ多様なユースケースや独自のポリシー要件を抱えていても、業務を滞らせずに効果的に支援する唯一の方法です。導入の出発点として適しているのが、主要企業での採用が増えているOpen Policy Agent(OPA)です。これはCloud Native Computing Foundation(CNCF)のプロジェクトです。
ベンダー独自のソリューションも数多くありますが、特定のアプリケーションやユースケースに限定される傾向があります。Open Policy Agentのような柔軟なオープンソースソリューションを標準として採用すれば、PaCと単一の信頼できる情報源を、より幅広いユースケース(Kubernetesのトランザクション管理や、稼働中のクラウド環境の脆弱性チェックなど)に適用できます。これにより、セキュリティチームは1つのセキュリティポリシーまたはコンプライアンスポリシーを作成し、あらゆる場所に適用できます。また、他のチームも各自の業務にそのポリシーを適用できるようになります。
人為的ミスを軽減する
セキュリティポリシーがPDF、スプレッドシート、バインダーなどに自然言語で記載されているだけなら、信頼できる唯一の情報源として機能せず、存在しないも同然です。複数の異なるポリシーを暗記し、適用方法を自動的に理解できる人はいません。ポリシーを手作業で確認するには時間がかかり、常に人為的ミスのリスクが伴います。同じポリシーを読んでも、人によって解釈が異なり、混乱や非効率につながる可能性があります。
アプリケーションなら、ポリシーを毎回同じように正確に解釈し、ミリ秒単位で処理できます。デプロイごとにセキュリティポリシーを変える必要がある場合は、その例外をコードとして表現できるため、すべてを適切に文書化できます。PaCによって自動化を導入すれば、問題は本番環境に移る前にコードエディター上で修正されます。
クラウド環境のセキュリティ確保に精通したセキュリティ専門家を採用することは、もちろん重要です。しかし、それだけではクラウド導入に伴うセキュリティリスクの増大には対処できません。ソフトウェアエンジニアによる安全なクラウドインフラの開発を支援し、デプロイ時の設定ミスを防ぎ、一貫性と拡張性を備えたポリシー・アズ・コードを基盤とする包括的なクラウドセキュリティアプローチによって、企業はクラウドの利用を安全に拡大できます。
開発者のために設計されたIaCセキュリティ
Snykは、統合されたポリシー・アズ・コードエンジンにより、SDLCからクラウドでの実行時までInfrastructure as Codeを保護します。すべてのチームが安全に開発、デプロイ、運用できるよう支援します。
