Skip to main content

Snyk LearnとNISTサイバーセキュリティフレームワーク(CSF)

feature snyk learn dark

2024年3月6日

0 分で読めます

NIST(米国国立標準技術研究所)は最近、刷新したサイバーセキュリティフレームワーク(CSF)、NIST CSF 2.0を発表しました。従来のCSFには、「識別」「防御」「検知」「対応」「復旧」の5つの機能がありました。バージョン2.0では、これに「統治」が加わり、6つの機能となりました。Snykはアプリケーションセキュリティとガバナンスにおいて重要な役割を果たしますが、本記事では、CSF 2.0におけるSnyk Learnの役割である防御に焦点を当てます。

CSF 2.0:「防御」

CSFの「防御」には、「意識向上とトレーニング」(PR.AT)というカテゴリがあります。この任意のフレームワークを採用する多くの組織は、全従業員のサイバーセキュリティに関するスキルと知識を向上させるため、ツールやトレーニングを導入し、このカテゴリへの対応にリソースを割くでしょう。強力なパスワード、フィッシング攻撃、ランサムウェアなどが取り上げられます。組織内でサイバーセキュリティの基礎知識を共有することは、データとプライバシーの保護に確実に役立ちます。実際、組織内のセキュリティ意識向上トレーニングによって、フィッシング攻撃の成功率が低下することが示されています。

しかし、エンドユーザーを狙う攻撃ではなく、Snyk Learnは開発者に焦点を当てたセキュリティトレーニングを提供します。フィッシング攻撃を扱う代わりに、SQLインジェクション、暗号技術、サーバーサイドリクエストフォージェリ(SSRF)など、専門的なサイバーセキュリティのトピックを取り上げます。開発者が各自の専門領域における最新のサイバーセキュリティの基礎知識を身につけるには、こうしたトピックを理解しておくことが不可欠です。Snyk Learnは、開発者が最初の段階からアプリケーションにセキュリティを組み込み、本番環境で攻撃される機会を減らせるよう支援します。

すべての従業員が、開発者の視点からサイバーセキュリティを理解する必要はありません。マーケティング部門に入社したばかりの社員に、メモリリークのトレーニングをしても役には立たないでしょう。一方、コンピューターサイエンスの学位を取得したばかりの若手開発者には、安全でないコードが本番環境に入り込むのを防ぐための必要な知識が不足しているかもしれません。

トレーニングはセキュリティの定着に欠かせない

組織でサイバーセキュリティフレームワークを導入する際、開発者向けのトレーニングを見落としてはなりません。Snykは、よくある脆弱性を回避するための基礎的なセキュリティ知識を開発者が身につけられるよう支援します。これにより、チームはSDLCの早い段階からセキュリティを組み込み、ビジネス全体のリスクを低減できます。

開発者を第一に考えたサイバーセキュリティ教育プラットフォームSnyk Learnは、NISTのNational Initiative for Cybersecurity Education(NICE)フレームワークに準拠しています。サイバーセキュリティ業界で活躍するために必要な知識、スキル、能力を学習者が身につけられるよう、包括的かつ標準化されたサイバーセキュリティ教育を提供します。

今すぐ無料のオンデマンド講座を受講するか、今週じっくり時間を取って学習パスを一つ修了してみましょう。おすすめの講座はこちらです。

開発者向けのセキュリティ教育に加えて、Snykの開発者向けセキュリティプラットフォームは、NIST、AWS・Azure・Google CloudのCIS Benchmarks、SOC 2、PCI-DSS、ISO 27001、HIPAAなど、10を超えるコンプライアンス基準にも対応しています。クラウド/IaC環境を継続的に監視し、業界ベンチマークやコンプライアンス基準へのマッピングを継続することで、Snykはチームが監査に備え、規制要件を遵守するための有効な証跡を提供します。

セキュアコーディングのスキルを向上

いつでもどこでも学べる、無料で質の高い開発者向けセキュリティ教育。

続きを読む

Blog

フロンティアモデルは脆弱性を発見した。攻撃者だけがエクスプロイトチェーンを見つけた。

静的解析で欠陥は見つかりましたが、ライブ攻撃テストで侵害につながる連鎖を実証できたのは唯一でした。Evo COS、Claude Security、Claude Code Securityを比較します。

feature insights context
Blog

自律型攻撃はすでに始まっている。防御もそのスピードに追いつかなければならない。

自律型攻撃者によって、防御に使える時間は短くなっています。継続的な検出、修復、検証、予防で、セキュリティチームが攻撃に歩調を合わせる方法をご紹介します。

Blog

AIコーディングエージェントが不適切なアクセス制御を繰り返し実装する理由

AIコーディングエージェントは、コンパイルが通りレビューも通過する一方で、あるテナントのデータを別のテナントに公開してしまう認可ロジックを生成することがあります。不適切なアクセス制御が検出しにくい理由と、その防止策をご紹介します。