Snykの2023年オープンソースセキュリティの現状:サプライチェーンセキュリティ、AIなど
2023年7月26日
0 分で読めますAI、誤検知、セキュリティツール導入の遅れは依然として課題ですが、修正の迅速化とサプライチェーンセキュリティの進展は明るい兆しです。
2021年のLog4Shellインシデントをきっかけに、オープンソースソフトウェアのセキュリティ、そして特にサプライチェーンセキュリティに大きな注目が集まりました。このインシデントから18か月の間に、オープンソースソフトウェアのセキュリティは、かつてないほど重視されるようになりました。OpenSSFやAlphaOmega、大手テクノロジー企業などが、ツールや教育に多大なリソースを投入しています。しかし、オープンソースソフトウェアのセキュリティは実際に向上しているのでしょうか。取り組みがまだ不十分な分野はどこでしょうか?
Snykは、最新レポート「2023年オープンソースセキュリティの現状」で、この疑問に答えることを目指しました。数百人の技術者を対象に調査を実施し、製品群の実利用データを匿名化して分析し、結果をまとめました。本レポートでは、サプライチェーンセキュリティの現状と今後を明らかにし、成長を続けるソフトウェアサプライチェーン業界において、組織が前進するための道筋を示します。主な調査結果をいくつかご紹介します。
サプライチェーンセキュリティが開発のスピードに追いついていない
多くの組織が、サプライチェーンの革新とセキュリティの間にギャップを抱えています。大半の組織が高度なサプライチェーン技術を利用している一方、継続的な監査、間接依存関係の監視、開発初期段階でのオープンソースパッケージの安全性評価といった実践を通じて、これらのプロセスを保護できていない回答者が多いことがわかりました。特に、回答者の40%は、ソフトウェア構成分析(SCA)や静的アプリケーションセキュリティテスト(SAST)などの基本的なセキュリティ技術をまだ導入していません。
オープンソース開発ツールが増え、悪意ある攻撃者の注目を集めるなか、企業はサプライチェーンセキュリティのアプローチを導入する必要があります。
自動化とAIが新たな機会と課題を生み出す
自動化とAIの普及は、アプリケーション開発に明らかな影響を与えています。セキュリティ分野でも、これらのテクノロジーの活用が大きく進んでいます。しかし、こうした新しいテクノロジーはセキュリティ態勢の強化に役立っているのでしょうか、それとも損なっているのでしょうか。
レポートによると、新しいテクノロジーの導入には依然として慎重な姿勢が見られ、AIツールがコードのセキュリティを向上させるかどうかについて意見が分かれています。また、セキュリティ自動化の効果についても結果は一様ではなく、回答者の61%が、自動化によって誤検知が増えたと答えています。
意見は分かれるものの、大半の組織は開発とセキュリティにおいて、こうした新しいテクノロジーの活用を続けています。AIと自動化がソフトウェアサプライチェーンセキュリティにどのような影響を与えるかは、今後明らかになるでしょう。
サプライチェーンセキュリティのシフトレフトはまだ実現していない
サプライチェーンセキュリティの重要な原則の一つは、ソフトウェア開発ライフサイクル(SDLC)の早い段階で開発者が脆弱性を発見できるようにすることです。そのためには、より安全にコーディングし、より頻繁にスキャンできるよう、開発者にツールとトレーニングを提供する必要があります。こうした実践により、デプロイ前テストでブロックされ、修正のために開発者へ差し戻されるビルドが減り、SDLCのスピードと効率が向上します。
調査では、シフトレフトもまだ実現途上にあることがわかりました。組織が開発者のIDEにセキュリティツールを導入していると答えた回答者はわずか40%で、ローカルのコマンドラインで使っている割合はさらに低い結果でした。セキュリティツールが最もよく導入されている場所はビルドツールとコードリポジトリで、どちらも約65%でした。この結果は、継続的なコードセキュリティ対策としてではなく、ビルドやコードのチェックイン時に使うツールとして、開発工程の後半にサプライチェーンセキュリティツールを導入しているチームが依然として多いことを示しています。
シフトレフトを積極的に進めるという理想を実現するには、開発者もDevOps、アプリケーションセキュリティなどの後工程を担うチームと同じセキュリティツールを利用できる必要があります。40%という数字は決して低くありませんが、開発者にとって最も重要なワークフローツールにおけるセキュリティツールの導入は、まだ少数にとどまっています。
自動化による誤検知は許容できないほど多い
多くの組織がコードパイプラインに自動化されたセキュリティ対策を導入しています。その結果、脆弱性警告の誤検知が増え、生産性を妨げる可能性があります。調査では、64%の組織がコード分析を、61%がソフトウェア更新管理を、59%がテスト(ユニットテスト、セキュリティテスト)を、58%がセキュアコーディングの実践(リンター、フォーマットなど)を自動化していました。自動化されたセキュリティツールにより脆弱性をスキャンしやすくなる一方、誤検知の割合も増加しています。回答者の60%が自動化によって誤検知が増えたと回答し、減ったと回答したのは30%でした。アラートに占める誤検知の割合も高く、回答者の62%が、受け取った脆弱性アラートの25%以上が誤検知だったと答えています。また、35%はアラートの50%以上が誤検知だったと報告しました。
誤検知の割合がこれほど高いと、セキュリティチームや開発チームに大きな技術的負担がかかり、自動化のメリットが損なわれる可能性があります。ソフトウェアサプライチェーンセキュリティを真に強化するには、チームは誤検知を減らす方法に注力する必要があります。
セキュリティ対応の強化にはメリットとデメリットがある
注目を集めた複数の攻撃により、サプライチェーンセキュリティへの関心が高まっています。さらに、エンジニアリングチームやセキュリティチームは、米国大統領令「国家のサイバーセキュリティの向上」や、成立が予定されているEUのサイバーレジリエンス法など、政府機関からの圧力にも直面しています。
こうした要因を受け、最近セキュリティ対策を大幅に強化した回答者も複数いました。取り組みの例として、新たなツールの導入、コードスキャンの頻度増加、トレーニングの実施などが挙げられます。
しかし、2021年に連邦政府がソフトウェア部品表(SBOM)を義務化したにもかかわらず、SBOMを利用している組織はわずか42%です。さらに、利用している組織は、SBOMに関する「バベルの塔」問題に直面しています。調査では、組織が複数のソフトウェア開発、CI/CD、サプライチェーンセキュリティツールを使ってSBOMを生成していることがわかりました。その結果、現在のSBOMは形式が多様で相互運用性に欠ける場合があり、有意義な分析が困難になっています。つまり、多くの組織が「SBOMの導入」という項目をクリアしていても、まだその可能性を十分に活用できていません。
サプライチェーンセキュリティは改善しているが、まだ取り組みが必要
全体として、「2023年ソフトウェアサプライチェーンセキュリティの現状」レポートは、ソフトウェアサプライチェーンセキュリティが改善しているものの、まだ取り組みが必要であることを示しています。正しい方向に進んでいる兆しとして、調査では、すべての深刻度レベルと主要なオープンソースエコシステムの大半で、修正までの時間(TTF)が短縮していることがわかりました。実際、オープンソースコンポーネントのTTFは、現在、プロプライエタリソフトウェアの修正よりも速くなっています。この好ましい傾向には、SCAなどのオープンソースセキュリティツールの導入拡大、重大なオープンソース脆弱性の修正に割り当てられる資金や人員の増加、オープンソースプロジェクトにおけるセキュリティ意識の高まりなど、いくつかの理由が考えられます。
一方で、オープンソースの攻撃対象領域は依然として非常に広く、多くの組織がJavaScript、Java、Debianなど主要なエコシステムの脆弱性を見過ごしていることもわかりました。たとえば、Log4Shellの脆弱性は公表から18か月が経過しても、数多くの組織で未修正のままです。
また、古いアプローチから新しい手法やテクノロジーへと移行する過渡期にあることも、調査結果から明らかになりました。総じて、正しい方向に進んでいるものの、今後も歩みを止めずに革新を続け、オープンソースのリスクを低減していく必要があります。
今すぐレポート全文を読むか、インタラクティブなウェブページで主なポイントを確認してください。
