チームは「セキュリティのいたずらっ子」?それとも「よい子」?
2023年12月20日
0 分で読めます子どもの頃、ホリデーシーズンが近づくと、期待やワクワク、そして少しの緊張を感じた人も多いのではないでしょうか。ずっと欲しかったゲームボーイやバービーのドリームハウス、エッチ・ア・スケッチをもらえるほどいい子にしていたかな。それとも、大きな石炭の塊をもらうだけなのかな?
今年のホリデーシーズンは、少し違う視点で同じ問いを考えてみるのにぴったりです。AIの活用、アプリケーションセキュリティツール、その他のセキュリティ関連の取り組みは、あなたの組織を今年の「セキュリティのよい子・悪い子リスト」のどちらに載せるでしょうか?
続きを読む!
悪い子:コンプライアンスや経営陣に求められるたびに、その場しのぎで資産にセキュリティ対策を適用する
組織が保有するすべての資産を棚卸しする時間を取らなければ、一部のソースコード、サードパーティ製の依存関係、またはエンドポイントを見落としてしまう可能性があります。反対に、誤って同じ資産にセキュリティ対策を重複して実施し、リソースや貴重なセキュリティ予算を浪費することもあります。
よい子:アプリケーションセキュリティのギャップ分析を実施し、環境全体を包括的に保護する方法を見極める
環境全体のセキュリティを強化するには、AppSecギャップ分析から始めるのがおすすめです。まず既存の資産を棚卸しし、ビジネス上の重要度に応じて分類しましょう。
詳しい方法については、リスクベースのAppSecプログラムを拡大する方法をご覧ください。
悪い子:セキュリティはCI/CDプロセスを妨げるだけだと思い、後回しにする
適切に取り組めば、セキュリティはCI/CDパイプラインを遅らせるどころか、加速させることができます。2024年は、セキュリティを後回しにするのをやめ、開発プロセスを支える方法を探ってみませんか?
よい子:セキュリティを障害ではなく、既存のプロセスを後押しするものと捉える
セキュリティをCI/CDパイプライン全体に組み込むと、大きな変化が生まれます。プルリクエスト時の即時コードチェックや、自動化された脅威モデリングなどを想像してみてください。セキュリティを重視したCI/CDパイプラインは、開発者がセキュアコーディングの手法を学び、より高品質な製品を生み出し、組織全体のセキュリティ態勢の強化に貢献できる環境を実現します。
セキュリティを重視したCI/CDパイプラインの構築方法をご覧ください。
悪い子:AIが書いたコードは品質が高く、安全だと思い込む
AIは、数えきれないほど多くの開発者の想像力をかき立て、期待を集めています。しかし、見栄えのよいUIや目を引く機能に惑わされないでください。現在のAIコーディングアシスタントが、より信頼性の高いコードを生成するわけではありません。AIは公開情報を学習データとして利用するため、コードの書き方を学ぶ過程で、ウェブ上の良いものも悪いものも、あらゆるコードを取り込みます。つまり、利用しているAIコーディングアシスタントのコーディングスキルは、初心者の開発者と同程度だと考えるのが妥当です。
よい子:AIが書いたコードをセキュリティスキャンでチェックする
世界中の開発者がAIツールを愛用しており、開発を大幅にスピードアップできることから、これからも使い続けるでしょう。ただし、AIが書いたコードも、手書きのソースコードと同じようにチェックすることが重要です。その一環として、AIが生成したコードをリアルタイムでセキュリティスキャンしましょう。
SnykがAI生成コードのセキュリティパートナーとしてどのように役立つかをご覧ください。
悪い子:CVSS(Critical、Highなど)だけを基準にセキュリティ修正の優先順位を決める
Criticalの脆弱性は恐ろしく感じられますし、その多くを修正して「Criticalの脆弱性をX件修正した!」と誇らしく言えれば、見栄えもよいでしょう。
しかし、まずすべてのCriticalを修正し、そこから優先度を下げていくのが本当に効果的でしょうか?Lorem Ipsumのダミーテキストだらけのテスト用ウェブサイトに、Criticalの脆弱性が存在していたらどうでしょう。何千人ものユーザーが利用し、機密情報を大量に扱う組織の重要なアプリに、Mediumの脆弱性が存在していたらどうでしょうか?
よい子:組織全体のリスクを包括的に捉え、セキュリティ修正の優先順位を決める
CVSSは個々の脆弱性のリスクレベルを判断する手掛かりの一つになりますが、それだけでは全体像を把握できません。だからこそ、アプリケーションセキュリティ態勢管理(ASPM)が注目されています。環境全体のセキュリティ態勢を把握することで、よりリスクに基づいた優先順位付けが可能になります。アプリケーションやビジネスのコンテキストをより重視し、特定の問題がもたらすリスクレベルを評価できるのです。たとえば、静的アプリケーションセキュリティテスト(SAST)のスキャン結果をランタイムセキュリティテストと関連付けるといったことができます。
ASPMの詳細と、アプリケーションセキュリティに対する考え方をどのように変えているかをご覧ください。
悪い子:AIへのプロンプトに機密データを使用する
すでに見てきたように、AIだけに頼ることはできません。これは、AIがプロンプトのデータを処理・保存する方法にも当てはまります。すべてのLLMが適切な暗号化制御を備え、正式なセキュリティポリシーを遵守しているとは限りません。
よい子:LLMを使う際に最小権限の原則を徹底する
プロンプトにコンテキストを与えるためにデータを使う場合も、タスクの完了に必要な最小限のデータだけを提供しましょう。また、ツールを使用する前にセキュリティポリシーを確認することをおすすめします。
AIを活用した開発を安全に進めるための10のベストプラクティスをご覧ください。
よい子:開発者に最高の贈り物、Snykの開発者に使いやすいセキュリティツールを贈る!
少なくとも、私たちにとっては最高の贈り物です。Snyk AppRisk for ASPMとアプリケーションセキュリティへの取り組みについて、ぜひご覧ください。
SnykでDevSecOpsを加速
SnykとAccentureの知見を活用して、アプリケーションの複雑化やAIのハルシネーションに対処し、開発チームとセキュリティチームの連携を促進しましょう。
