Skip to main content

ASPMがAppSecの未来である理由:最新ホワイトペーパーの要点

著者

Sarah Conway

feature snyk accenture whitepaper

2024年6月18日

0 分で読めます

今日のソフトウェア開発チームは、かつてないスピードでコードをリリースしています。イノベーションが加速する一方で、セキュリティチームには新たな課題も生まれています。AIによって開発の複雑さとスピードが増すことで、ソフトウェアサプライチェーンはますます複雑になり、セキュリティチームが管理すべき未対応の問題も増え続けています。しかし、アプリケーションリスクの低減は、これまで以上に重要です。IBMの「データ侵害のコスト」レポートによると、ゼロデイ脆弱性攻撃による平均被害額は、2023年に445万ドルに達しました。

SnykとAccentureの新しいホワイトペーパーでは、アプリケーションセキュリティポスチャ管理(ASPM)が、すべてのアプリケーション資産とその関連性をかつてないほど可視化し、こうした新たな課題にどう対応するかを解説しています。ホワイトペーパーの主なポイントをご紹介します。

ホワイトペーパー全文はこちらからダウンロードできます。

現在のAppSecチームはリスクを十分に把握できていない

多くのアプリケーションセキュリティチームが、リスクの低減に苦慮しています。実際、IBMは2025年までに組織の45%がソフトウェアサプライチェーンの侵害を経験すると予測しています。その主な理由は2つあります。

セキュリティコンテキストの不足

CVSSスコアなどの従来のリスク指標だけでは、脆弱性アラートの背景にある全体像が見えず、どの脆弱性を優先すべきか企業が判断しにくい場合があります。たとえば、CVSSスコアが同じ2つの脆弱性でも、ビジネスに及ぼすリスクは大きく異なる可能性があります。一方は、すでに使われていない社内向けアプリケーションに影響する脆弱性で、もう一方は、顧客の機密情報を扱う、ビジネスに不可欠な公開アプリケーションに影響する脆弱性かもしれません。

しかし、多くの組織には、こうした違いを見極めるためのリソースがありません。どのアプリケーションがビジネスに不可欠なのか、どのバージョンが現在本番環境で稼働しているのかを判断するための、ビジネスコンテキストが不足しています。リスクを十分に把握できないため、チームはどの脆弱性を優先すべきか決めにくくなります。

可視性の不足

多くの組織では、アプリケーションを適切に可視化できていません。その結果、セキュリティチームはセキュリティコントロールの適用範囲にあるギャップを特定できず、リスクを正確に評価できません。

セキュリティチームが管轄するアクティビティやアプリケーションを全体的に把握できなければ、開発チームに過度な負担をかけずに責任を適切に分担することは困難です。優先順位のない脆弱性の長いリストは、開発者にとって修正が難しい、あるいは不可能な場合もあり、セキュリティ上のギャップを残してリスクを高めます。こうした状況はDevSecOpsの取り組みにも支障をきたし、開発サイクルを遅らせ、コストを増加させます。一方でIBMの推計によると、DevSecOpsの導入が進んでいる組織は、導入が進んでいない、または導入していない企業と比べて、平均168万ドルを節約しています。

既存のソリューションには組織全体を対象とする制御と保護策が不足

セキュリティアラートと優先順位のないノイズがかつてないほど増えていることは、多くのチームにとって新たな課題です。その背景には、AIのような新しいテクノロジー、急速に変化するソフトウェアサプライチェーンの手法、開発テクノロジースタックの拡大があります。膨大なセキュリティ課題への対処は比較的新しい課題であるため、現在の多くのアプローチには、重要なコンテキストや可視性が欠けています。

従来型のアプリケーションセキュリティソリューションは、使いにくく、開発者が頻繁にコンテキストを切り替える必要があるため、開発者の利用が進まないことがよくあります。また、包括的なアプリケーションコンテキストやビジネスコンテキストを提供できないものも少なくありません。

セキュリティアラートを集約して優先順位を付けるために、独自のソリューションを構築する組織もあります。しかし、自前で対応する方法は総保有コストを押し上げるうえ、アプリケーション環境の全体像を把握できないままです。

ASPMが解決策となる理由

アプリケーションセキュリティポスチャ管理(ASPM)は、コンテキストに基づいて脆弱性の優先順位付けと修正を行う新たなアプローチです。アプリケーション資産とその関連性、各セキュリティコントロールがどこで稼働し、組織のポリシーにどう準拠しているかを可視化する、一元化されたダッシュボードを提供します。

ASPMは、アプリケーションを幅広く把握したうえで得られるコンテキスト、ビジネス環境に関する深い知見、本番環境にデプロイされたアプリケーションからのランタイムインテリジェンスに基づいて、リスクの優先順位を決定します。

また、企業内のさまざまなチーム固有のニーズにも対応します。

  • アプリケーションセキュリティのリーダーは、AppSecプログラムを大規模に策定・管理する必要があります。セキュリティへの投資が効果を上げていることを示す指標の収集も欠かせません。また、開発スピードを損なうことなくアプリケーションを安全に構築できるよう、開発チームとの連携を目指しています。ASPMは、統合レポートを提供し、最も重要な修正に焦点を当てて開発チームに優先順位付けされたアラートを提示することで、こうしたニーズに応えます。

  • 開発チームはスピードを維持して開発を続ける必要があり、問題をできるだけ効率的に修正するためのリソースを求めています。ASPMは、最も重要なセキュリティ課題に焦点を絞り、コンテキストに応じた脆弱性修正のガイダンスを提供することで、開発チームを支援します。

  • CISOなどのビジネスリーダーは、全社的なリスクダッシュボードの一環として、アプリケーションセキュリティリスクをより広く把握したいと考えています。ASPMは、アプリケーション全体とランタイムにおけるリスクの見方を統合・関連付けることで、こうしたニーズに応えます。また、ソフトウェアサプライチェーン全体のコントロールに関する知見を提供し、セキュリティギャップを最小限に抑えます。

ASPMに対するSnykとAccentureのアプローチ

ASPMの考え方に魅力を感じる組織は多い一方、新しいASPMツールの中には、導入が難しく、組織の環境で完全に稼働させるために多数のサードパーティ製品との連携が必要なものもあります。SnykとAccentureは、ビジネスへの影響やコンテキストの切り替えを最小限に抑えながら、大規模なセキュリティを実現し、こうした導入上の課題に対応します。

ASPMソリューションのSnyk AppRiskは、SDLC全体を通じて開発者のコードを保護し、迅速かつ正確で実用的な検出結果を提供します。既存のサプライチェーン管理(SCM)ソフトウェアでコードをスキャンし、IDEで機能や修正を開発し、プルリクエストでワンクリック修正を提供することで、アプリケーション開発者の日常のワークフローに直接組み込みます。プラットフォーム開発者は、既存のCI/CDパイプライン内でのビルドとテストの自動化に加え、デプロイ済みのクラウドやクラスターでもAppRiskを活用できます。

Accentureは、サイバー戦略のサービスを通じて、このセキュリティアプローチをさらに強化します。具体的には、ASPMプログラムの目標とメリットの文書化、セキュリティ施策を拡大するための部門横断的なコミュニケーションおよび教育戦略、アプリケーションセキュリティプログラムの試験導入・最適化・改善に向けたフィードバックループの構築などを支援します。また、ASPMソリューションに新しいアプリケーションやワークフローを迅速にオンボーディングできるよう、チームの運用体制を整え、ランブックの作成を支援します。

SnykとAccentureが連携することで、組織は次のメリットを得られます。

  • セキュリティプログラムの導入を迅速化

  • より包括的なセキュリティプログラムの設計

  • 問題解決までの時間を短縮

  • リスク低減の強化

  • 開発者の生産性向上

ASPMに対するSnykとAccentureのアプローチについて詳しく知るには、ホワイトペーパー「今、ASPMがAppSecの未来である理由」をダウンロードしてください。

また、6月27日(木)午後1時(米国東部時間)に開催される、SnykとAccentureのウェビナー「開発者を支援し、セキュリティを自動化する:AppSecの未来」へのご登録もお待ちしています。Accentureで北米のアプリケーションセキュリティを統括するマネージングディレクターのRich Bukowczyk氏が、Snykのプロダクトマネジメント担当シニアディレクター、Chris Suenとともに、ASPMを導入する共通のお客様がAppSecプログラムを統制・最適化し、人材、プロセス、テクノロジーのすべてに関わる真のビジネス変革を実現できるよう、SnykとAccentureがどのように支援しているかをご紹介します。

SnykでDevSecOpsを加速

SnykとAccentureの知見を活用して、アプリケーションの複雑化やAIのハルシネーションに対処し、開発チームとセキュリティチームの連携を促進しましょう。