ASPMマスタークラスシリーズから得られる6つのポイント
2024年4月10日
0 分で読めますソフトウェア開発のスピードは速く、多くのアプリケーションセキュリティチームがその変化についていくのに苦労しています。より高度なアジャイル、DevOps、クラウドの手法に加え、AIの利用拡大によって、開発チームの俊敏性は高まっています。しかし、こうした革新はセキュリティチームにとって課題でもあります。アプリケーションを効果的に保護するには、同じスピードで対応しなければならないからです。
アプリケーションセキュリティポスチャ管理(ASPM)は、こうした新たな課題に直接対応します。セキュリティチームが、最も重要な脅威を特定し、組織固有のリスクに基づいて修正するために必要なサポートを提供します。
Snykは最近、Snyk、SentinelOne、Sysdig、Accenture、Google、Deloitteの専門家を招いたマスタークラスシリーズを開催しました。全6回のシリーズではASPMを深く掘り下げ、ASPMが他のAppSecの取り組みとどのように連携するか、開発チームとセキュリティチームの双方をどのように支援するか、組織でASPM戦略を導入するにはどのような手順を踏めばよいかを解説しました。
マスタークラスから得られる6つのポイントをご紹介します(またはシリーズ全編をオンデマンドで視聴登録してください)。
1. ASPMは既存のAppSec機能に取って代わるのではなく、強化する
マスタークラスシリーズの第1章では、SnykのシニアセキュリティアドボケイトであるSonya Moissetが、ASPMによってチームがより優れたAppSecプログラムを構築できることを解説しました。静的アプリケーションセキュリティテスト(SAST)やソフトウェア構成分析(SCA)など、既存の多くのアプリケーションセキュリティツールは強力な結果をもたらしますが、サイロ化したチームが大規模な環境全体でその結果を活用するのは容易ではありません。さらに、ツールの結果にはコンテキストが不足しているため、どのリスクが最も差し迫っているのか、誰がそれぞれの問題を修正すべきなのかを判断できません。
ASPMは、可視性の統合、包括的なカバレッジ、戦略的な意思決定機能を通じてこうした問題を解決し、組織全体のアプリケーションセキュリティプログラムを改善します。既存のツールがもたらす孤立したコンテキストのない結果を、リスクに基づく統合的なアプローチへと変え、ツールの効果を高めます。
2. ASPMのアプローチで資産を可視化
第2章では、SnykのエンジニアリングディレクターであるChen Gour-Arieが、ソースコード、依存関係、コンテナイメージ、クラウド設定など、アプリケーションを構成する個々の資産を中心にセキュリティ戦略を組み立てる重要性について語りました。
資産ベースのセキュリティアプローチは、組織に大きな変化をもたらします。セキュリティ上の注意を最も重要な資産に向け、AppSecツールが生むノイズを減らせるからです。資産をプロセスの基盤として活用し、組織全体の資産を集約したうえで、ビジネスプロセスでの使われ方に基づいてセキュリティ上の判断を行うことが重要です。
しかし、組織全体の資産を把握し、管理するのはチームにとって容易ではありません。ASPMを活用すれば、チームはセキュリティポスチャを継続的に評価し、重要な資産に優先順位を付け、セキュリティ上のギャップを特定できます。
3. リスクベースのASPM管理はAppSecの成功に不可欠
マスタークラスシリーズの第3章では、リスクベースの管理と、ミッションクリティカルな業務に及ぼすリスクに基づいて脆弱性を発見・修正するうえでASPMがどのようにチームを支援するかを取り上げました。
SnykのデベロッパーリレーションズディレクターであるMicah Silvermanと、SentinelOneのクラウドセキュリティリーダーであるRick Bosworthが、リスクベースの管理の仕組みと、ASPMのサポートを受けながらこのアプローチへ移行するためにチームが取れる手順について掘り下げました。
Bosworthは、脆弱性をCVSSだけで順位付けするよりも、リスクベースの管理アプローチが効果的な理由を説明しました。「CVSSスコアが9.7の脆弱性が、ビジネスクリティカルなデータや個人識別情報(PII)を扱うシステムに存在するスコア5.0や5.5の脆弱性より、優先して対応すべきだとどう判断できるでしょうか。すべての脆弱性が同じように生まれるわけではない、という意見に賛成です。十分な情報に基づいて判断するには、コンテキストが必要です。」
リスクベースの管理の鍵となるのがASPMのアプローチです。各プロジェクトとミッションクリティカルな業務との関係について、より深いコンテキストに基づくインサイトを提供します。
4. ASPMでゼロデイ脆弱性へのインシデント対応を強化
シリーズの次の章では、アプリケーションセキュリティにおけるインシデント対応プロセスを確立する重要性を取り上げ、組織で計画を策定するためのヒントを紹介しました。ゼロデイ脆弱性は今日のアプリケーションにとって重大な脅威であるため、チームはこうしたリアルタイムのリスクを特定し、できる限り効率的に対処するプロセスを整える必要があります。
SnykのシニアセキュリティエンジニアであるOmer Yaronと、SysdigのフィールドCISOであるAlex Lawrenceは、ASPMやクラウドネイティブアプリケーション保護プラットフォーム(CNAPP)などのソリューションが、効果的なインシデント対応プロセスで果たす役割について話し合いました。
Lawrenceは次のように語りました。「アプリケーション、とりわけコンテナを実行しているとき、イメージ内の余計なものへの対応に時間を浪費しないためにはどうすればよいでしょうか。重要なのは、ビルド時のデータにランタイムのデータを加えて充実させることです。そうすれば、コンテナのメモリに実際に読み込まれているもの、脆弱性のあるライブラリ、その脆弱性が悪用可能かどうか、インターネットや外部ソースから実際にアクセスできるかどうかが分かります。この情報を活用して開発者のライフサイクルにフィードバックし、何を優先して対応すべきかを判断できるようにします。」
5. ASPMはDevSecOpsのアプローチと密接に結び付いている
シリーズの第5章では、DevSecOpsの成功を確立し、測定するうえでASPMが果たす役割について解説しました。開発ライフサイクル全体にわたってリスクを効果的に管理するには、ソフトウェア開発ライフサイクル全体を考慮し、各段階にセキュリティを組み込む包括的なアプローチが必要です。また、開発者の成果を把握できる、集約されたレポートも欠かせません。
AppSecチームは、既存の開発ワークフローを妨げるのではなく、連携する形でこの統合的なアプローチを実現する必要があります。そのためには、開発者に過度な負担をかけず、リアルタイムで修正のガイダンスを提供することが大切です。ASPMは、組織にとってのコンテキストに基づくリスクに応じて脆弱性に優先順位を付け、SDLC全体のアラート過多を抑えることで、こうした取り組みを支援します。また、修正状況、導入状況、その他の重要なDevSecOps成功指標に関するレポートを一元的に確認できる場所も提供します。
6. ASPMでチームワークとコラボレーションを強化
マスタークラスシリーズの最終章では、アプリケーションセキュリティにおけるチームワークに焦点を当て、組織内の関係者間の連携を確立する方法を取り上げました。Snyk、Google、Accentureの登壇者から、開発者、セキュリティチーム、リーダーシップ間の連携を促進するための重要なヒントがいくつか紹介されました。
燃え尽きを防ぐため、早い段階でセキュリティの優先順位を決める
セキュリティコントロールを導入する際は、機能性とユーザーエクスペリエンスを考慮する
サードパーティのリスクに注目する
セキュリティツールとプロセスを自動化する
小さな成果を認め、成功を祝う
セキュリティ上のニーズとビジネス目標のバランスを重視する
ASPMは、開発者がライフサイクルの早い段階でセキュリティテストを実施できるようにし、成功指標を一元化し、ビジネス目標とセキュリティの成果を結び付けることで、こうしたチーム連携を促進します。
ASPMについてさらに詳しく知りたい方は、ぜひシリーズ全編をオンデマンドでご覧ください。
SnykでDevSecOpsを加速
SnykとAccentureの知見を活用して、アプリケーションの複雑化やAIのハルシネーションに対処し、開発チームとセキュリティチームの連携を促進しましょう。



