脆弱性のトリアージを、本来あるべき姿に

説明:
アプリを安全にするには、セキュリティを開発の早い段階から組み込むことが重要だと、誰もが知っています。また、開発者自身がセキュリティを担えるようにすることも欠かせません。開発者には、普段の作業に組み込めるツールと、セキュリティチームによるガイダンスや支援が必要です。これは、最も対処が難しい脆弱性、つまり簡単には修正できない一方で、見過ごすことのできない脆弱性について、特に当てはまります。
業界には、セキュリティを開発の早い段階から組み込むことを支援し、コードに持ち込んでいる可能性のある脆弱性を開発者が把握しやすくするツールが数多くあります。多くの場合、こうしたツールは優先順位付けを最善の解決策として提示します。これは、対応しきれない開発チームが抱える、終わりのない脆弱性バックログという課題に対する究極の解決策とされています。
一部の組織には十分な方法かもしれませんが、優先順位付けを中心とするアプローチには限界があります。重要でありながら修正が難しい脆弱性への対処には役立ちません。こうした脆弱性こそ、セキュリティを開発の早い段階から組み込むモデルの課題となります。経験豊富な開発者がいて、問題を解決できる幸運なチームもあるでしょう。しかし多くの場合、救援を求められるのはAppSecチームです。その頃には、脆弱性はすでに本番環境に入り込んでいます。
別のアプローチが必要です。重要な局面で開発者を孤立させず、何を質問すべきか、答えをどこで探すべきかを把握し、アプリケーションのコンテキストを十分に理解したうえで、脆弱性がもたらすリスクを評価できるアプローチです。このセッションでは、この課題を掘り下げ、問題を深刻化させるAppSecプログラムの不足点を明らかにします。大規模なトリアージを実施するためのアプローチを紹介し、具体的な解決策を提示します。また、よくある脆弱性を題材に、実際に一緒にトリアージを行います。
講演者:
Tal Dromi
Senior Product Manager, Snyk
Shani Gal
Director of Product, Snyk