SnykWeek Boston:開発者へのセキュリティ導入に関する視点
Brian Piper
2022年5月26日
0 分で読めますSnykWeek Bostonでは、SnykのField CTOであるSimon Mapleが、アプリケーションセキュリティを開発者に導入してもらうためのパネルディスカッションを主導しました。登壇者は次のとおりです。
Nicole Holden、Datto, Inc. AppSecマネージャー
David Matousek、Manulife サイバーセキュリティエンジニアリング部門 ディレクター兼リードテクニカルプロダクトオーナー
Chris Gervais、Kyruusの元CTO兼CSO(最近、Ready EducationのCTOに就任)
要点だけ知りたい方へ。特に注目したポイントをご紹介します。
非常に分散化された組織でも、セキュリティ監視の一元化が重要
透明性を高めることで、チームはデータに基づいた意思決定を行い、成果を上げられる
継続的な改善を実現するため、セキュリティ目標を毎年さらに高く設定する
可能な限りコンプライアンスを自動化し、開発者が適切な対応を取れるようにする
セキュリティチームの編成、セキュリティ目標の設定、開発者の支援、コンプライアンスの強化など、多岐にわたる示唆に富んだ内容を詳しくご紹介します。
セキュリティチームを一元化と分散化の両方で編成する
David Matousekによると、Manulifeの分散型セキュリティプログラムは、アジア、カナダ、米国の各地域にセキュリティチームを置き、当初は有機的に成長しました。「各組織は、それぞれの国の規制に基づくセキュリティ文化を築いていきました」と、パネルディスカッションでMatousekは述べました。
Manulifeの開発者が世界中で3,000人を超える規模に成長すると、各事業部門の状況を把握できなくなりました。「そこで、実装は分散化したままにしつつ、監視を一元化しました。そうすることで、各部門がアプリケーションをどのように保護しているかを把握できるようになりました」とMatousekは説明します。
この方法の利点は、現場に密着したチームがセキュリティに取り組み、支援する開発チームに合ったアプリケーションセキュリティプロセスを作れることです。同時に、Manulifeは全社レベルですべての情報を把握できるため、データに基づいた経営判断を行い、顧客に価値を提供できます。
セキュリティ目標を設定する重要性
Manulifeでは、現場から全社レベルまで透明性を確保することで、組織全体のKPIも設定できます。「全社的な主要リスク指標によって、どこを強化すべきかがわかります。そして、目標をすべて達成したら、翌年は少し難易度を上げます」とMatousekは語ります。こうした取り組みにより、開発者はセキュリティを自動化するプロセスを構築し、より効率的に作業できるようになり、組織に多くの良い変化がもたらされたといいます。
Nicole Holdenも、全社レベルでセキュリティ目標を設定することが重要だと認める一方、開発チームごとに掲げる目標を支援することも不可欠だと考えています。「目標は双方向であるべきです。経営陣が開発チームの目標を理解し、支援すれば、開発者も組織の目標達成に意欲的に取り組めます」と説明しました。
Chris Gervaisも、目標が互いにどう関係するのかを社内の他部門が理解できるよう、経営陣には部門横断で目標を共有する責任があると考えています。「これがセキュリティやエンジニアリングだけの課題ではなく、真にビジネス全体に関わる目標であることを確認するのが非常に重要です」と付け加えました。
開発者にコンプライアンスを受け入れてもらうには?
Gervaisによると、開発者にコンプライアンスを好きになってもらうことではなく、その背景にあるビジネス上の理由を理解してもらうことが大切です。セキュリティは監査への対応にすぎないと考える開発者も多いものの、実際にはほとんどの顧客が求める要件です。
「信頼されるパートナーとして業界最高水準を目指しています。そのためには、自分たちがパートナーのデジタルサプライチェーンの一部だと認識する必要があります」とGervaisは語ります。「アプリケーションセキュリティをより広い文脈で捉えることが、見過ごされることもあります。」セキュリティチームの役割は、セキュリティとコンプライアンスが顧客との信頼関係を築き、ビジネスに不可欠であることを開発者に理解してもらうことです。
Holdenによると、Dattoの顧客の大半はSOC 2に準拠しているため、コンプライアンスの遵守はまさにビジネス上の要件です。「コンプライアンスのプロセスを整備すると、自分たちの仕事の基準、ポリシー、フレームワークを作り始められます。それがコンプライアンスの仕組みにそのまま結びつくのです」と説明しました。
Matousekが担当する分散型チームでは、コンプライアンス要件が地域ごとに少しずつ異なります。「大切なのは、コンプライアンス要件への対応を自動化することです。そうすれば、別の事業部門の開発者がコンプライアンス上の問題をセキュリティチームに相談してきたときも、自動化したプロセスを拡張できます」と提案します。コンプライアンス要件を自動化できるほど、開発者は適切な対応を取りやすくなります。
開発者の力を引き出すとは?
パネリストたちは、効果的なアプリケーションセキュリティには開発者の力を引き出すことが不可欠だという点で一致していますが、その実現方法については少しずつ考えが異なります。「必ず臨界点に達しますが、すべては信頼に行き着きます」とHoldenは語ります。開発者が自分たちのプロジェクトを支援してくれるとセキュリティチームを信頼する必要がありますが、組織全体でその信頼を築くには時間がかかるといいます。「まず一人の開発者から始め、やがて全員が、正しいことを実行する力が自分たちにあると理解しながら協力するようになります。」
Matousekは、Manulifeのような分散型チームの場合は少し事情が異なると考えています。信頼が重要であることには同意しつつ、セキュリティチームの成功と失敗を透明性を持って共有することが、さまざまな事業部門の開発者との信頼構築の鍵だと述べます。「開発チームは、私たちが失敗したことも隠さずに話す姿を見ています。それと同時に、どう成功したかも示したいのです」とMatousekは説明しました。
最後にHoldenは、開発者への浸透はコミュニケーションと理解の促進に尽きると語ります。「セキュリティチームが新しいプロジェクトを始めるとき、新しい基準を導入するとき、新しいフレームワークを採用するとき、あるいは新しいツールを取り入れるときは、まず開発チームと話すことです。」透明性と対話から始めることが、セキュリティチームが取り組むすべてのプロジェクトで、開発者への浸透を高める鍵です。
