SnykとThe Linux Foundationの新たな調査、オープンソースソフトウェアの普及に伴う重大なセキュリティ懸念を明らかに
2022年6月21日
The State of Open Source Security:多くの組織で、コード再利用によって生じるアプリケーションの脆弱性に対処する戦略が不足
ボストン — 2022年6月21日 — Snykは、開発者向けセキュリティのリーダーとして、オープンソースを通じたイノベーションを支援するグローバルな非営利団体The Linux Foundationとともに、本日、初の共同調査レポートThe State of Open Source Securityの結果を発表しました。
調査結果では、現代のアプリケーション開発におけるオープンソースソフトウェアの広範な利用に伴う重大なセキュリティリスクと、多くの組織がこうしたリスクを効果的に管理する準備ができていない現状が明らかになりました。具体的には、次のことが判明しました。
組織の10社中4社以上(41%)が、オープンソースソフトウェアのセキュリティに高い確信を持てていない。
アプリケーション開発プロジェクト1件あたりの平均は、脆弱性が49件、直接依存関係(プロジェクトが呼び出すオープンソースコード)が80件。
オープンソースプロジェクトの脆弱性修正にかかる期間は着実に長期化し、2018年の49日から2021年には110日へと2倍以上に増加した。

「今日のソフトウェア開発者には、独自のサプライチェーンがあります。自動車部品を組み立てる代わりに、既存のオープンソースコンポーネントと独自のコードを組み合わせてコードを組み立てています。生産性とイノベーションが向上する一方で、重大なセキュリティ上の懸念も生じています」と、SnykのDeveloper Relationsディレクター、Matt Jarvisは述べています。「この種として初めてのレポートから、今日のオープンソースセキュリティの状況に対する業界の認識不足を示す証拠が広く見つかりました。The Linux Foundationとともに、この調査結果を活用して世界中の開発者への啓発と支援をさらに進め、迅速な開発を続けながら安全性も確保できるよう後押ししていきます。」
「オープンソースソフトウェアが開発者の効率を高め、イノベーションを加速することは間違いありません。しかし、現代のアプリケーションの組み立て方によって、セキュリティ確保はより困難になっています」と、Open Source Security Foundation(OpenSSF)のゼネラルマネージャー、Brian Behlendorfは述べています。「今回の調査は、リスクが現実のものであることを明確に示しています。オープンソースやソフトウェアサプライチェーンのセキュリティに関する不適切な慣行から脱却するため、業界はこれまで以上に緊密に連携しなければなりません。」
SnykとThe Linux Foundationは、今後開催される複数のイベントで、レポートの全調査結果とオープンソースソフトウェア開発のセキュリティを向上させるための推奨策について解説します。
テキサス州オースティンで開催されるOpen Source Summit North Americaのセッション「オープンソースソフトウェアにおけるサイバーセキュリティの課題への対処」。6月21日(火)午後12時(現地時間・中部時間)に開催。
6月28日(火)午後1時(米国東部時間)開催のウェビナー。参加登録はこちら。
6月29日(水)午前9時(米国東部時間)開催のウェビナー。参加登録はこちら。
オープンソースソフトウェアのセキュリティに高い確信を持てていない組織は41%
現代のアプリケーション開発チームは、さまざまな場所からコードを活用しています。過去に開発したアプリケーションのコードを再利用したり、コードリポジトリを検索して必要な機能を提供するオープンソースコンポーネントを見つけたりしています。オープンソースの利用には、開発者セキュリティに対する新たな考え方が求められますが、多くの組織はまだそれを取り入れていません。
さらに、次の点も明らかになりました。
OSSの開発または利用に関するセキュリティポリシーを定めている組織は半数に満たず(49%)、中堅・大企業ではわずか27%。
オープンソースセキュリティポリシーがない組織の10社中3社(30%)は、チーム内でオープンソースセキュリティに直接取り組んでいる人がいないことを認識している。
アプリケーション開発プロジェクト1件あたりの平均:直接依存関係80件にまたがる脆弱性49件
開発者がアプリケーションにオープンソースコンポーネントを組み込むと、そのコンポーネントに依存することになり、脆弱性が含まれていればリスクにさらされます。レポートはこのリスクが現実のものであることを示しています。評価対象の各アプリケーションで、多数の直接依存関係にわたり数十件の脆弱性が見つかりました。
このリスクは、間接依存関係、つまり依存関係がさらに依存する先によっても増大します。多くの開発者はこうした依存関係を把握していないため、追跡やセキュリティ確保がさらに困難になります。
とはいえ、調査回答者の中には、今日のソフトウェアサプライチェーンにおいてオープンソースがもたらすセキュリティ上の複雑さをある程度認識している人もいます。
調査回答者の4分の1超が、直接依存関係によるセキュリティへの影響を懸念している。
間接依存関係に対して講じている管理策に自信があると答えた回答者は、わずか18%。
脆弱性全体の40%が間接依存関係で見つかった。
修正までの期間:2018年の49日から2021年には110日へと2倍以上に増加
アプリケーション開発が複雑化するにつれて、開発チームが直面するセキュリティ上の課題もますます複雑になっています。開発効率が向上する一方、オープンソースソフトウェアの利用は修正対応の負担を増やします。レポートによると、オープンソースプロジェクトの脆弱性修正には、プロプライエタリプロジェクトより約20%(18.75%)長い時間がかかります。
レポートについて
The State of Open Source Securityは、SnykとThe Linux Foundationの共同プロジェクトであり、OpenSSF、Cloud Native Security Foundation、Continuous Delivery Foundation、Eclipse Foundationの支援を受けています。本レポートは、2022年第1四半期に550人を超える回答者を対象に実施した調査と、1.3 billionを超えるオープンソースプロジェクトをスキャンしたSnyk Open Sourceのデータに基づいています。
Snykについて
Snykは開発者向けセキュリティのリーダーです。世界中の開発者が安全なアプリケーションを構築できるよう支援し、セキュリティチームがデジタル時代のニーズに応えられるようサポートします。開発者ファーストのアプローチにより、組織はコードからクラウドまで、アプリケーションの重要な構成要素すべてを保護できます。その結果、開発者の生産性、収益、顧客満足度の向上、コスト削減、そしてセキュリティ態勢全体の強化につながります。SnykのDeveloper Security Platformは開発者のワークフローに自動的に統合され、セキュリティチームが開発チームと連携できるように設計されています。現在、Asurion、Google、Intuit、MongoDB、New Relic、Revolut、Salesforceなどの業界リーダーを含む、世界1,500社以上のお客様に利用されています。
The Linux Foundationについて
The Linux Foundationは、世界有数の開発者や企業が、オープンテクノロジーの開発と商用利用を加速するエコシステムを構築するために選ぶ組織です。世界各地のオープンソースコミュニティとともに、歴史上最大の共有型テクノロジー投資を創出し、最も困難な技術課題の解決に取り組んでいます。2000年に設立されたThe Linux Foundationは現在、あらゆるオープンソースプロジェクトの拡大を支援するツール、トレーニング、イベントを提供しています。これらが生み出す経済効果は、単一の企業では実現できないものです。詳細はwww.linuxfoundation.orgをご覧ください。
