Skip to main content

Snykレポート

クラウドネイティブアプリケーションセキュリティの現状

クラウドネイティブの導入が、組織のセキュリティ脅威への対策をどのように変革するのかをご紹介します。

パーセンテージのグリッド上に、右肩上がりの矢印、分析ゲージ、クラウドアイコン、セキュリティロックを描いたイラスト

クラウドネイティブの導入が進む今、セキュリティを標準として組み込む必要があります

クラウドネイティブ戦略におけるセキュリティの重要度を尋ねるドーナツグラフ:非常に重要83%、やや重要16%、重要ではない1%。

99%の企業が、クラウドネイティブ戦略におけるセキュリティの重要性を認識

クラウドネイティブ時代の成功は、ソフトウェアの新しいバージョンをより迅速かつ効率的に提供する組織の能力によって決まります。今回の調査結果もこれを裏付けています。コンテナ化されたインフラストラクチャへの移行を決めた主な理由は、本番環境へのコードのデプロイを迅速化し、アプリケーションをより簡単に管理できるようにすることでした。しかし、デジタルトランスフォーメーションの一環としてクラウドネイティブテクノロジーを導入する企業にとって、セキュリティは成功するプラットフォームを構築するうえで重要な要素と見なされています。本番アプリケーションをコンテナに移行した主な理由の一つにセキュリティを挙げた回答者は36%にとどまりましたが、99%がクラウドネイティブ戦略における重要な要素としてセキュリティを認識していました。さらに、80%を超える回答者が、セキュリティは自社にとって非常に重要だと回答しました。

組織規模別に、コンテナ、サーバーレス、IaC技術を利用する本番環境を示した棒グラフ。

本番ワークロードの78%以上がコンテナまたはサーバーレスとしてデプロイされている

本番ワークロードの78%以上が、コンテナまたはサーバーレスアプリケーションとしてデプロイされています。クラウドネイティブアプリケーションのデプロイ方法として、コンテナは引き続き主流であり、本番ワークロードの約60%がコンテナでデプロイされています。サーバーレス技術は、現在、あらゆる規模の企業で広く浸透しており、本番ワークロード全体の5分の1以上(平均値)を占めています。クラウドネイティブ技術は企業規模を問わず広く利用されており、その導入が一般化しつつあることがうかがえます。また、回答者のワークロードの50%以上が何らかの形でInfrastructure as Codeを用いてデプロイされており、ソフトウェア主導のインフラストラクチャの活用も、コンテナやサーバーレスの成長に伴って拡大しています。これらの中核技術の利用状況は、クラウドネイティブへの変革を示す重要な指標の一つです。そのため、本レポートではこれらの指標を、組織における導入レベルを示すものとして全編で使用しています。

企業規模別に、アプリケーションの手動デプロイと自動デプロイを比較した棒グラフ。部分的な自動化が最も一般的です。

回答者の95%が自動化を活用している一方、デプロイパイプラインを完全に自動化しているのは33%のみ

デプロイの自動化は、開発スピードの向上を可能にするクラウドネイティブの実践における重要な柱のひとつです。調査では、回答者の95%以上が何らかのレベルで自動化を導入しており、ほぼ3分の1がデプロイパイプラインを完全に自動化していることがわかりました。クラウドネイティブの本番環境での利用状況を上位四分位と下位四分位(導入度が高い組織と低い組織)で比較すると、導入度の高い組織は、低い組織に比べてデプロイプロセスを完全に自動化している可能性が2倍以上高いことがわかります。

「設定ミスや既知の脆弱性が最大の懸念事項であり、インシデントの主な原因にもなっている今、開発チームがセキュリティ対策の優先順位をどう決めるべきか、見直す必要があります。開発者がクラウドネイティブアプリ全体のセキュリティに責任を負う場合、セキュリティプログラムで最初に取り組みがちなアプリの独自コードの脆弱性よりも、こうしたセキュリティ衛生上の課題への対処を優先すべきことが少なくありません。」

SnykSnyk

Guy Podjarny

Founder, Snyk

回答者の半数以上が、設定ミスまたは既知の脆弱性によるインシデントを経験

クラウドネイティブ環境では、設定ミスと既知の未修正脆弱性がセキュリティインシデントの最多原因に

組織が最も懸念していることとは対照的に、本番環境で過去に発生したインシデントについても調査しました。圧倒的に多かったインシデントの種類は、設定ミスと既知の未修正脆弱性で、それぞれ45%、38%でした。56%を超える組織が、クラウドネイティブアプリケーションに関わる設定ミスまたは既知の未修正脆弱性によるインシデントを経験していました。

内部関係者によるデータ漏えいは、クラウドネイティブの導入が進んでいる組織で発生する可能性が2倍以上高く、完全に自動化されたクラウド環境では、ゼロトラストの原則を採用する重要性がますます高まることを示しています。

セキュリティ上の懸念が増加した割合は58%、変わらなかった割合は20%、減少した割合は15%、不明は7%を示すドーナツグラフ。

クラウドネイティブの導入後、約60%がセキュリティへの懸念の高まりを実感

クラウドネイティブ技術の導入は、アプリケーション全体のセキュリティ態勢を間違いなく変化させます。セキュリティの基本原則は変わらないものの、新たなエコシステムでは、他の場合と同様にベストプラクティスがまだ確立されていません。チームが不慣れな環境に対応するなかで、新たな懸念が生まれています。調査によると、クラウドネイティブの導入後、セキュリティ態勢への懸念が減少した組織よりも、増加した組織のほうが約4倍多いことが分かりました。

クラウドネイティブへの移行で最も懸念されるのは設定ミス

自動化ツールを活用するクラウドネイティブプラットフォームは、稼働にシークレットやAPIトークンなどの認証情報を必要とするため、アクセス管理にはより分散型のアプローチが求められます。こうした情報を効果的に管理する必要性は、クラウド以前の集中型の時代との大きな違いであり、インフラの変革を進める運用チームにとって主要な懸念事項です。調査では、設定ミスが最も懸念の高まりが大きい分野であり、回答者の半数以上が、クラウドネイティブプラットフォームへの移行後に、以前より大きな問題になったと答えました。実際のインシデントデータではシークレットの漏えいやデータ漏えいが上位に挙がらなかったものの、懸念が高まっている項目としては強く認識されており、特にクラウドネイティブ技術を積極的に導入している層でその傾向が顕著でした。

「クラウドネイティブ技術を導入する今こそ、これまで以上に警戒を強める必要があります。クラウドコンピューティングによってビジネスのスピードが上がるのは当然ですが、同時にミスも起こりやすくなります。これまで以上に多くのツールとトレーニングが必要であることを、このレポートは明確に示しています。」

DatadogDatadog

Andrew Krug

Security Evangelist, Datadog

高度に自動化されたパイプラインでは、開発ライフサイクル全体にセキュリティテストを組み込む可能性が2倍高くなります

あらゆる規模のアプリケーションの手動デプロイと自動デプロイを比較した棒グラフ。高CN、低CN、小規模、中規模、エンタープライズのカテゴリ。

デプロイの自動化で、拡張性の高いセキュリティ制御を実現

完全に自動化されたデプロイパイプラインの構築には困難が伴うことがあります。しかし、自動化とプロセスが整えば、好循環が生まれ、さらなる自動化を可能にする複数のインテグレーションポイントが構築されます。これは、セキュリティテストを実施するうえで重要な要素です。デプロイの自動化が進んでいる企業は、自動化を導入していない組織と比べ、ソフトウェア開発ライフサイクルのあらゆる段階でセキュリティテストを実施している割合が2倍以上でした。規模を問わず、CIでのテストや早い段階でのテストが明確に好まれていましたが、エンタープライズ企業では、デプロイ後半や本番環境でもテストを実施する傾向がより強く見られました。IDEなどのローカル開発環境でのテストは開発者主導のタスクですが、自動化が進んでいる組織では、開発チームがワークフローの早い段階からセキュリティを導入している割合がほぼ2倍に上りました。

セキュリティテストの実施頻度を尋ねる棒グラフ。全規模、高CN、低CN、小規模、中規模、エンタープライズの各グループを比較。

継続的デプロイで継続的テストを実現

ソフトウェア開発ライフサイクル全体にセキュリティツールを導入すると、セキュリティテストをより定期的に実施できる可能性が大きく広がります。デプロイの自動化が進んでいる回答者の約70%は、毎日またはそれ以上の頻度でセキュリティテストを実施できていました。これは、デプロイを自動化していない回答者の17倍です。また、デプロイを完全に自動化している回答者の60%は、セキュリティテストを月に1回以下しか実施していませんでした。これは、デプロイの自動化が進んでいる回答者の3倍です。

「重大なセキュリティ脆弱性の修正にかかる時間」というタイトルの棒グラフ。6つのセキュリティ問題の規模カテゴリ別に、解決までの時間を比較しています。

完全自動化されたチームの72%以上が、1週間以内に重大な脆弱性を発見・修正

テストを迅速化すれば、修正も迅速になります。自動化のレベルが高い回答者の72%以上が、脆弱性の平均修正時間は1週間未満と回答し、36%は平均1日以内と回答しました。完全に自動化されたチームは、セキュリティ上の問題を1日以内に修正する可能性が4倍以上高く、1週間以内に修正する可能性も2倍以上高いことが分かりました。また、自動テストは可視性を高めるうえでも重要です。見えないものは修正できないからです。自動化のレベルが低い組織の28%が、問題の修正にどれくらいかかるか分からないと回答したことも、この点を裏付けています。

「包括的に自動化を導入することで、アプリケーションやインフラをより迅速かつ確実に提供できるだけでなく、重大なセキュリティ問題が特定された時点ですぐに修正に着手できます。さらに、自動化はチーム間のAPIとして機能し、ソフトウェアデリバリーライフサイクル全体にわたる継続的なセキュリティテストを可能にします。」

Nigel Kersten

Field CTO, Puppet

自動化でセキュリティのシフトレフトを実現

「ポリシーコンプライアンステストを導入していますか?」というドーナツグラフ。はい:23%、いいえ:77%。

自動化に取り組む企業は、セキュリティテストを導入する可能性が2倍

ソフトウェア開発ライフサイクル全体で、幅広く徹底したセキュリティ対策を実践することが、成功するクラウドネイティブアプリケーションセキュリティプログラムの鍵となります。当社の調査では、クラウドネイティブの自動化が進んでいる企業ほど、セキュリティテスト手法を多く採用していることがわかりました。こうした企業は、静的アプリケーションセキュリティテスト(SAST)、ソフトウェア構成分析(SCA)によるアプリケーション依存関係の脆弱性スキャン、コンテナイメージのテスト、Infrastructure as Codeのスキャンを重視する傾向があります。いずれも自動化のアプローチに適した手法です。デプロイパイプラインを完全に自動化している組織は、SASTやSCAのツールをSDLCに導入する可能性が2倍高く、動的アプリケーションセキュリティテスト(DAST)を追加する可能性は約3倍高くなります。ただし、一般に動的テストは静的テストに比べて導入が進んでいません。ポリシーコンプライアンステストはまだ発展途上の分野であり、導入済みと回答した人は23%にとどまりました。

大企業ではセキュリティ対策の導入が進む一方、セキュリティ組織がまだ確立されていない中小企業も追随

大企業は専任のセキュリティチームを運営するためのリソースを確保しやすく、Cloud Native Application Securityの正式なプラクティスを導入する体制が整っているのも当然と言えます。一方、小規模な組織では、エンジニアリングチームなど別のチームがセキュリティ機能を全面的に担っている場合もあります。それでも調査結果からは、特に静的テストの分野で対応が進んでおり、小規模組織の半数以上がSAST、SCA、コンテナイメージスキャンを導入していることがわかりました。

「自動化は、より迅速なデリバリーを実現する手段としてよく語られます。しかし、自動化はフィードバックを迅速に提供することで、デリバリーの質も高めます。これにより、セキュリティチームは助言や知識をより多くの開発者に届けられます。フィードバックを実行に移しやすく、開発者自身で対応できる形にすることで、開発者はコード品質に責任を持てるようになり、自信を持って取り組めます。」

SnykSnyk

Patrick Debois

Director of Market Strategy, Snyk

セキュリティはセキュリティチームだけのものではありません

クラウドネイティブ環境とアプリケーションのセキュリティを主に担うのは誰かを問うドーナツグラフ。中央には「開発者」と表示されています。

開発者は担当業務にセキュリティも加えている

DevSecOpsの概念が広がるなか、クラウドネイティブ技術の導入とともに、その動きは加速しています。ソフトウェア開発ライフサイクルの早い段階からセキュリティに取り組むようになり、クラウドネイティブアプリケーションやインフラのセキュリティを確保するうえで、開発者が重要な役割を担うようになっています。開発者がアプリケーション、インフラコード、ワークロードのデプロイ技術にますます関与しているためです。こうした状況を踏まえ、今回の調査では、セキュリティの責任を誰が担うと考えられているかについて興味深い結果が得られました。セキュリティ職の回答者で、クラウドネイティブ環境とアプリケーションのセキュリティに開発者が責任を負うと考えていた人は10%未満でした。一方、開発者の回答者では36%を超える人が、自分たちに責任があると回答しました。

従来のように組織が縦割りだった場合、セキュリティの責任はセキュリティチームが担うのが一般的でした。開発チームの回答者と比べると、セキュリティ職の回答者は、セキュリティの責任をITセキュリティチームに帰属させる可能性が約3倍高くなっています。これらの結果から、セキュリティチームが責任を手放すことに慎重な一方で、開発チームはより早くその責任を受け入れていることがうかがえます。セキュリティチームは、クラウドネイティブへの移行に伴う役割の変化にまだ対応している段階です。その一方で、開発チームはCloud Native Application Securityにおける自分たちの役割が拡大していることをますます認識しています。

クラウドネイティブ技術への移行によってセキュリティリスクへの懸念が増えたか減ったかを尋ねるドーナツグラフ。回答者の大半は、懸念が増えたと回答。

開発者もセキュリティ担当者も、クラウドネイティブアプリケーションセキュリティの重要性を理解

セキュリティ上のリスクに関する懸念を調査した結果から、開発チームにおけるセキュリティ意識の高まりが確認されました。開発者とセキュリティ専門家の双方が、クラウドネイティブ技術への移行によってセキュリティへの懸念が高まったと回答しています。開発者もセキュリティチームと同じくらい、セキュリティ面での良好な成果を重視していました。これは、組織全体で共通のセキュリティ目標を掲げるDevSecOpsの原則が浸透していくうえで、心強い結果です。

動画

Twilioのプロダクトセキュリティ責任者が、クラウドネイティブ環境で開発者ファーストのセキュリティとDevSecOpsを通じて、どのように規模を拡大したのかをご覧ください。