DevSecOpsが成功したとわかるのは、言葉が消えたとき
Tim Kadlec
2018年1月31日
0 分で読めますバズワード。好きな人もいれば、嫌いな人もいます。どちらの気持ちも少しずつ持っている人もいるでしょう。好き嫌いはともかく、バズワードには注目を集めるという、重要で否定しがたいメリットがあります。「DevOps」や「サーバーレス」について、どれほど頻繁に耳にするか考えてみてください。こうした言葉を使わずに手法を説明することもできますが、名称があると話のよりどころになります。議論の枠組みをつくることで、アイデアがまだ新しく、話し合いが発展途上にある段階で大切な役割を果たします。
DevSecOpsの台頭
今やセキュリティ関連のイベントに行けば、少なくとも何人かの登壇者が「DevSecOps」という言葉を口にします。DevSecOpsの背景にある考え方は、DevOpsのプロセスにセキュリティを取り入れることです。DevSecOpsのアプローチは、開発者の力を引き出し、企業がワークフロー全体でセキュリティを自動化し、統合できるようにします。
これは間違いなく価値ある目標であり、注目を集めているのも当然です。セキュリティは、専任の別チームだけでなく、全員の責任です。今日のビジネスのスピードを考えれば、セキュリティを開発プロセスの障害にするのではなく、その一部として組み込む方法を見つけることが重要です。DevSecOpsは、セキュリティへの比較的新しいアプローチを推進する合言葉のような存在になりました。この言葉が使われる頻度から判断すると、これまで大きな影響を与えてきたと言えるでしょう。
しかし、最終的にDevSecOpsの成否を判断する基準は、やがて誰もその言葉を口にしなくなるかどうかです。バズワードは、どんなアイデアも生まれたばかりの頃は広めるのに効果的ですが、時間がたてば、必要なくなることが望ましいものです。優れたバズワードは、自らを時代遅れにします。
これは特にDevSecOpsのように、セキュリティを切り離されたもの、誰かほかの人が担当するものと捉えるのをやめてもらうことを目指す場合に当てはまります。特別な話題として独自の名称が必要なものにはしたくありません。日々の業務に自然に溶け込ませたいのです。
道のりはまだ長い
たとえばDevOpsも、まだこの課題を克服できていません。DevOpsという言葉は今も頻繁に使われているだけでなく、皮肉にもそれ自体が職種名になっています。開発者が集まる場でDevOpsについて話せば、少なくとも何人かが「自分はDevOpsではない」と指摘するでしょう。今もなお、別個のものとして捉えられているのです。
DevSecOpsも同じ課題を乗り越えなければなりませんが、実現まではまだまだ道のりがあります。組織がDevSecOpsを理解しようとしている段階に、私たちはまだいます。従来のセキュリティアプローチから大きく転換することになるため、切り替えには時間も労力もかかります。認知度は高まりつつあり、共有できるわかりやすい名称があることで、変化し続ける議論を整理しやすくなります。
しかし、いつかDevSecOpsが「私たちの働き方」になり、その言葉が歴史の中に消えていくことを願っています。DevSecOpsが表す考え方は、それほど重要なのです。