Skip to main content

ASPMでカバレッジのギャップを埋める7つのステップ

feature snyk appsec blue

2024年12月3日

0 分で読めます

「知識は力なり」という古い格言は、AppSecの分野で特に当てはまります。アプリケーションに潜む脅威を常に把握し、カバレッジのギャップを解消することで、AppSecチームは重要な資産を保護できる確かな体制が整っていることをリーダーに示せます。

しかし、可視性の確保には多くの課題が伴います。特に、生産性の高い開発者が市場投入を急ぐなかで、セキュリティ上の問題を含む可能性のあるAI生成コードを使うケースも増えています。AppSecプログラムのカバレッジのギャップを見つけて解消するのは、単純なスキャンと修正の繰り返しではありません。継続的な取り組みが必要です。必要なことは次のとおりです。

  1. アプリケーション環境を把握する

  2. セキュリティポリシーを定義する

  3. ポリシービルダーを導入する

  4. セキュリティ制御を追跡する

  5. カバレッジのギャップに対処する

  6. アプリケーションセキュリティテスト(AST)と統合する

  7. 監視し、改善する

アプリケーションセキュリティ態勢管理(ASPM)は、こうした取り組みを支援する新たなセキュリティプラクティスです。ASPMはAppSecチームによるプログラムの管理と拡張を支援し、コントロールハブとして機能するとともに、すべてのアプリケーション資産とその関係性を可視化します。Snyk AppRiskのようなASPMソリューションが、プログラムのギャップを埋める7つのステップをどのように支援するのか、詳しく見ていきましょう。

アプリケーション環境を把握する

ギャップを特定して解消するための第一歩は、アプリケーション環境を隅々まで把握することです。ASPMツールは、ソフトウェアライフサイクル全体にわたるセキュリティ問題を収集、分析、優先順位付けし、アプリケーションのリスクを継続的に管理できます。Snykは、アプリケーションの構築、デプロイ、実行に関わるソフトウェア資産を体系的に一覧化します。単にリストを作成するだけでなく、次のような重要な情報も提供します。

  • 資産のオーナーシップ

  • ビジネス上の重要度

  • 使用されているテクノロジー

  • デプロイ状況

  • ランタイム構成

  • セキュリティテストの結果と検出事項

この包括的な共有ビューにより、さまざまなアプリケーションのリスク分析や脅威プロファイルの評価に必要なコンテキストを得られます。リスクを把握することで、AppSecチームはリスクを確実に低減できるギャップの解消に向けて開発者を支援し、ビジネスリーダーにとって重要な観点から成果を伝えられます。

セキュリティポリシーを定義する

すべてのアプリケーションが同じというわけではありません。たとえば、機密データを扱う重要なアプリケーションには、リスクの低いアプリケーションより厳格なポリシーを適用する必要があります。ASPMは、アプリケーション、脆弱性、コントロールに関する包括的なコンテキストを集約し、リスクを評価して優先順位を付けます。一律の制限を設けるのではなく、コントロールやガードレールをアプリケーションに合わせて調整します。アプリケーションのリスクプロファイルに基づいて作業の投資対効果を算出し、開発者に伝えることで、限られた時間を有効に活用できます。

AppSecポリシーとコントロールをコンテキストに応じて適用することで、自動監視と適用を通じて組織全体の一貫性を保てます。ポリシーを作成する際に考慮すべき要素は次のとおりです。

  • ビジネス上の重要性: 日々の業務に欠かせないツールなのか、それともあれば便利なものなのか。

  • 脅威レベル: 財務データを含むのか、それともコーヒーの好みに関するアンケートなのか。

  • 組織内での位置付け: より広い組織のなかで、そのアプリケーションはどのような役割を担っているのか。

ポリシービルダーを導入する

セキュリティポリシーは、アプリケーションを守る予防策です。開発者がスピードを損なわず、堅牢な資産を構築できるよう導きます。ポリシービルダーを使えば、企業目標やコンプライアンス要件に沿ったセキュリティポリシーを自動作成し、時間を節約できます。ポリシービルダーには、直感的に使えて柔軟性があることが重要です。ビジネス上の重要度、データの機密性、トラフィック量などの要素を考慮し、あらゆる資産に有効なポリシーを算出できるものが必要です。優れたポリシービルダーなら、時間の経過とともにセキュリティポリシーを改善し続けられます。また、必要に応じて手動でポリシーを変更することもできます。

セキュリティ制御を追跡する

企業内のすべてのアプリケーションを構成する要素について、明確な共通認識を持つには、ポリシーに沿ってセキュリティ制御が実行されている場所(または実行されていない場所)を正確に把握する必要があります。本番環境に移行するすべてのアプリケーションに、適切な制御が適用されていますか。ポリシーの作成を自動化し、既存のコントロールを監視することで、アプリケーション環境全体にわたってセキュリティ制御が一貫して機能していることを確認できます。不足または不十分なコントロールを特定したら、カバレッジを高めるために、どれから整備するか優先順位を付けられます。

カバレッジのギャップに対処する

カバレッジのギャップを見つけても、解消するのは困難な場合があります。目標が一致しないと、開発者との連携も難しくなります。見つかったギャップをすべて修正しようとして圧倒されるのではなく、ビジネスに大きな影響を与える可能性のあるギャップに集中できる必要があります。ASPMは、重要なコンテキスト情報を通じて、AppSecチームがビジネス上重要な領域を特定するだけでなく、優先順位を付けることも可能にし、セキュリティ、開発、運用の連携を強化します。

アプリケーションセキュリティテスト(AST)と統合する

ASPMは、ギャップを解消し、包括的なセキュリティカバレッジを実現するための確かなガバナンスと管理機能をAppSecに提供します。しかし、セキュリティツールをエンドツーエンドで統合しなければ、カバレッジは完全にはなりません。少なくともASPMは、ASTと緊密に連携し、統合されている必要があります。ASTツールは、開発者が最もよく利用する接点であり、あらゆるAppSecプログラムの重要な基盤だからです。セキュリティ環境全体と統合できるソリューションなら、チームに安心をもたらし、開発者やリーダーとの連携も改善できます。

監視し、改善する

セキュリティは、一度設定すれば終わりというものではありません。AppSecで重要なのは、先月導入した対策ではなく、今日のセキュリティです。そのため、監視と継続的な改善が欠かせません。コントロールの逸脱を通知するよう設定し、コンプライアンス違反を見逃さないようにしましょう。セキュリティポリシーを定期的に見直し、更新して最新の状態に保ちます。会社の方針の変化、新しいテクノロジー、進化する脅威など、予期せぬ事態につながりかねないあらゆる変化に継続的に対応しましょう。

すべてを連携させる

単純なスキャンにとどまらず、カバレッジのギャップを発見して解消するには、環境の把握、効果的なポリシーとコントロールの作成、システムの統合、修正の優先順位付け、継続的な改善といった取り組みを連携させる必要があります。ASPMのアプローチは、これらすべてを支援します。

これらすべてを円滑に連携させる方法を熟知しているSnykは、各機能をASPMソリューションのSnyk AppRiskに統合しました。ASPMについて詳しく知りたい方は、SnykとAccentureのホワイトペーパー「開発者を支援し、リスクを軽減:ASPMがDevSecOpsを実現する方法」をご覧ください。

また、アプリケーションリスクを低減するための包括的かつプロアクティブなアプローチについて、詳しく知りたい方はSnyk AppRiskのデモを予約してください。

ビジネスにとって最も重要なものを守る

SnykがどのようにAppSecチームを支援し、Snyk AppRisk ASPMで最新のAppSecプログラムの構築、管理、拡張を実現するのかをご覧ください