Skip to main content

Snyk、CISAの「Secure by Design」誓約に参加

SnykIaCCLIEnhancements GA feature

2025年8月5日

0 分で読めます

Snykの最高情報セキュリティ責任者(CISO)として、私の主な役割は、当社の製品やシステム、お客様のデータのセキュリティと完全性を確保することです。しかし、私の責任は社内にとどまりません。より安全なデジタル世界を実現するビジョンを提唱することもその一つです。そして、このビジョンを米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)と共有できることを誇りに思います。

そのため、SnykはCISAの「Secure by Design」誓約に積極的に参加しました。これは、1年以内に製品セキュリティを測定可能な形で向上させることを目指す、具体的なセキュリティ目標です。この誓約は、Snykの創業以来、私たちを導いてきた原則に沿ったものです。

CISAの「Secure by Design」とは

これまで、アプリケーションセキュリティの負担は開発チームにのしかかっていました。そもそもセキュリティを第一に考えて作られていないソフトウェア製品に対し、開発チームがパッチを適用し、設定し、防御することを求められてきたのです。国際的なサイバーセキュリティ機関との連携により策定されたCISAの「Secure by Design」イニシアチブは、この状況を根本から変えることを目指しています。

このプログラムは、すべてのソフトウェアメーカーに対し、お客様のセキュリティ成果に責任を持つよう呼びかけるものです。製品をゼロから安全に、つまり「設計段階から安全に」「デフォルトで安全に」構築するよう促しています。デフォルトパスワードをなくし、多要素認証(MFA)を有効にし、ユーザーに届く前に脆弱性の種類そのものを排除するよう設計された製品を提供するということです。セキュリティを有料の追加機能ではなく、標準機能にすることが目標です。

誓約の目標:より安全な未来への青写真

この誓約では、ソフトウェアセキュリティでよく見られる問題に対処し、迅速かつ大きな改善を実現するための中核目標を7つ掲げています。これらの目標は、予防的なセキュリティと透明性の向上に向けた根本的な転換を示しています。

脆弱性削減策として多要素認証、デフォルトパスワードの廃止、情報開示ポリシー、パッチ、CVEを掲げるCISAの「Secure by Design」誓約のグラフィック

1. 多要素認証(MFA)の導入

パスワードだけでは、もはや十分な防御になりません。パスワードはサイバー攻撃の主な標的であり、フィッシングやクレデンシャルスタッフィング(他の情報漏えいで盗まれたパスワードのリストを攻撃者が使う手法)、単純な推測によって侵害される可能性があります。認証要素を1つだけに頼るのは、玄関のドアには鍵をかけても、鍵をマットの下に置いておくようなものです。

MFAは、不可欠な第2の防御層を提供します。攻撃者がユーザーのパスワードを盗んだとしても、2つ目の要素(モバイルアプリのコードや物理セキュリティキーなど)がなければアクセスできません。

この変更だけで不正アクセスのリスクを大幅に低減し、機密性の高いユーザーデータを保護するとともに、最も一般的な攻撃に対するアプリケーションのセキュリティ体制を大きく強化できます。

2. デフォルトパスワードの廃止

ハードコードされた、または簡単に推測できるデフォルト認証情報(admin/passwordなど)を使うのは、重大で避けられるミスです。こうしたパスワードは公開されていたり、簡単に見つかったりすることが多く、使用しているデバイスやソフトウェアは、脆弱なシステムを探してインターネットをスキャンする自動攻撃の格好の標的になります。いわば「玄関のドア」を開け放している状態です。

インストール時または初回使用時に、固有の強力なパスワードを設定するよう求めることで、この大きなセキュリティ上の穴をすぐに塞ぎ、技術的な知識のレベルを問わず、すべてのユーザーに最低限のセキュリティを確保できます。

3. 脆弱性開示ポリシー(VDP)の公開

セキュリティ研究者や倫理的なハッカーは、ソフトウェアの弱点を常に探しています。発見した問題を報告するための明確で正式な安全な手段がなければ、報告されないこともあれば、さらに悪い場合には一般に公開されてしまうこともあります。

その結果、攻撃者とベンダーが同時に欠陥を知る「ゼロデイ」状況が生まれ、広範な悪用が起きる前にパッチを適用しようと、慌ただしい競争が始まります。

VDPは、問題を見つけたら報告できる、体系的で安全な窓口を設けます。また、セキュリティコミュニティとの良好な関係を育み、潜在的な敵対者を味方に変えます。脆弱性が顧客に対して悪用される前に、組織が非公開かつ先回りして脆弱性を把握し、修正できるようになります。

4. 脆弱性の種類そのものを削減

個々のセキュリティバグを一つずつ修正する「モグラたたき」は、非効率で終わりがなく、勝ち目のない戦いです。SQLインジェクションやメモリ安全性のエラー(バッファオーバーフローなど)といった、特に深刻な脆弱性の多くは、ソフトウェアの設計や記述方法に繰り返し存在する根本的な弱点に起因します。

メモリ安全なプログラミング言語(Rust、Go、C#など)の使用、デフォルトで安全なフレームワークの導入、データベースアクセスでのパラメーター化クエリの使用といった戦略的なアーキテクチャ上の判断により、組織はこうした問題の根本原因を取り除くことができます。

このアプローチははるかに効果的で拡張性が高く、将来発生するバグの種類を、そもそも書かれないように防ぎます。

5. 脆弱性報告の透明性向上

多くの場合、お客様は「状況が見えない」状態にあります。使用しているソフトウェアを構成するサードパーティやオープンソースのコンポーネントを把握できません(この課題はソフトウェア部品表(SBOM)によって解決できます)。さらに、共通脆弱性識別子(CVE)などの業界標準の仕組みを使って、製品に影響する既知の脆弱性が明確に通知されなければ、自社のリスクを正確に評価したり、重要なパッチを適用すべきタイミングを判断したりできません。

SBOMを提供することで、お客様は自社のソフトウェアサプライチェーンリスクを管理できます。CVEを公開して追跡できるようにすれば、セキュリティアップデートやリスク管理について、十分な情報に基づいて判断できます。

こうした透明性は、信頼と責任の共有に基づくパートナーシップを築き、すべての人にとってよりレジリエントで安全なエコシステムにつながります。

6. パッチ適用の迅速化

適用されないセキュリティパッチには価値がありません。パッチ適用のプロセスが手作業で複雑だったり、業務を妨げたりすると、お客様はアップデートを先延ばしにしたり、無視したりします。その結果、修正が利用可能になった後も、システムは長期間にわたって脆弱なままになります。攻撃者は、既知でありながらパッチ未適用の脆弱性を狙います。

自動セキュリティアップデートや簡単な「ワンクリック」パッチ適用などの仕組みを通じてアップデートプロセスを効率化すれば、システムが脆弱な状態にある期間を大幅に短縮できます。攻撃者に付け入る隙を減らし、メーカーが開発した保護機能を実環境に確実に適用できます。

7. 侵入の証拠を提供

セキュリティ侵害が発生しても、防御側には状況が見えないことがよくあります。質の高い堅牢なセキュリティログがデフォルトで提供されていなければ、攻撃者がどのように侵入し、何にアクセスし、今も潜伏しているかなど、攻撃の範囲をお客様が特定することはほぼ不可能です。可視性の欠如は、インシデント対応と復旧の取り組みを妨げます。

セキュリティログを提供することで、効果的なフォレンジック分析、迅速なインシデント対応、正確な被害評価が可能になります。こうした透明性により、お客様はコンプライアンス要件を満たし、脅威を迅速に特定して封じ込めることができます。

Snykの誓約がお客様にもたらすメリット

Snykが「Secure by Design」誓約に参加することは、開発者第一のセキュリティミッションの自然な延長です。私たちは、これらの目標に向けて取り組み、CISAの誓約要件に沿ったプラクティスを導入していることを誇りに思います。しかし、お客様にとっての真のメリットは、Snykプラットフォームがお客様自身が「Secure by Design」な製品を構築できるよう支援する点にあります。

プロアクティブなセキュリティを実現

脆弱性の種類そのものを排除するという誓約の呼びかけは、まさにSnykの存在意義そのものです。Snyk Code(SAST)やSnyk Open Source(SCA)などのツールは、インジェクション脆弱性から安全でない依存関係まで、セキュリティ上の欠陥を開発者のワークフロー内で直接検出し、修正できるように設計されています。

開発プロセスにセキュリティを組み込むことで、最初のコード行から安全な製品を構築できるよう支援します。

SBOMで透明性を高める

ソフトウェア部品表(SBOM)による透明性を重視するCISAの姿勢は、業界にとって重要な前進です。Snykはこの分野を長年リードし、ソフトウェアを構成するコンポーネントを簡単に生成、監視できるツールを提供してきました。

これにより、Snykユーザーはコンプライアンス要件を満たせるだけでなく、アプリケーションのセキュリティ体制を明確に把握できます。

脆弱性管理を迅速化

迅速なパッチ適用と堅牢な脆弱性開示という誓約の目標は、Snyk Platformの中核をなすものです。Snykの高度なセキュリティインテリジェンスにより、新たな脆弱性に関する正確な情報をタイムリーに入手できます。

単に検出するだけでなく、状況に応じた情報や自動修正の提案を提供し、重大な欠陥へのパッチ適用にかかる時間を短縮できるよう支援します。これにより、ユーザーをより速く保護できます。

共通のミッション

「Secure by Design」イニシアチブは、業界にとって重要な転換点です。私たちは「より良くできる」し、そうしなければならないという認識を示すものです。Snykは、CISAや他の業界リーダーとともにこの誓約に参加できることを光栄に思います。セキュリティは共有責任であると信じており、すべての人にとってより安全な未来を築けるよう、開発者や組織を支援するツールとインテリジェンスの提供に取り組んでいます。

Snyk独自のセキュリティと信頼への取り組みについて詳しくは、Snyk Trust Portalをご覧ください。

この重要なイニシアチブについて詳しくは、CISAの「Secure by Design」ウェブページをご覧ください。

免責事項:

  • Snykの製品は、セキュリティ脆弱性の特定と修正を支援するよう設計されていますが、すべてのセキュリティ問題を検出できることを保証するものではありません。効果的なセキュリティには、単一のツールやプラットフォームにとどまらない包括的なアプローチが必要です。

  • このブログ記事には、Snykの製品と機能に関する将来予想に関する記述が含まれています。実際の結果は異なる場合があり、Snykは将来の機能やパフォーマンスを保証しません。

  • SnykはCISAの「Secure by Design」誓約に参加していますが、CISAまたはいかなる政府機関とも提携しておらず、承認も受けていません。

AI対応準備チェックリスト

AIへの信頼を築く

対処されないリスクを招くことなく、チームがAIを活用できるよう支援する、実践的で体系的なガイドをご覧ください。