継続的セキュリティ:開発ライフサイクルにセキュリティを組み込む

DXを学びたい
継続的セキュリティって、一度セキュリティ対策をしたら終わりじゃなくて、ずっと続けていくことなんですね。でも、具体的にどうやって続けるんですか?

DXアドバイザー
良い質問ですね。継続的セキュリティでは、開発(Dev)や統合・継続的デリバリー(CI/CD)の仕組みに、セキュリティを組み込んでいくんです。まるで、料理を作る工程に味見を組み込むようなイメージです。

DXを学びたい
料理の味見ですか!つまり、新しい機能を作るたびに、セキュリティもチェックして、問題があればすぐに直すってことですか?

DXアドバイザー
その通りです!新しい機能が追加されるたびに、自動的にセキュリティの検査を行い、問題が見つかればすぐに開発チームに通知して修正してもらいます。こうすることで、常に最新のセキュリティ状態を保つことができるのです。
ContinuousSecurityとは。
「デジタル技術による変革」に関連する用語で『継続的 सुरक्षा』というものがあります。これは、セキュリティ対策を一度構築したら終わりとするのではなく、開発と連携して、継続的に改善・提供していく手法です。
継続的セキュリティとは

継続的保全策とは、情報系統の設計から廃棄までの全期間において、安全性を不断に見直し、改良していく考え方です。これまでの保全策は、設計の最終段階や使用開始前に行われる場合が多く、その時点で弱点が見つかると、修正に多大な時間と費用が必要でした。しかし、継続的保全策では、設計の初期段階から安全性を考慮し、自動化された道具や手順を用いることで、弱点を早期に見つけ、迅速に対応できます。この取り組みにより、安全性の危険を減らし、より安全な情報系統を能率的に提供できます。また、継続的保全策は、単に技術的な対策だけでなく、組織全体の意識改革も含む包括的な取り組みです。設計者、運用担当者、保全の専門家が協力し、安全性を共通の責任とすることで、より強固な保全体制を築き上げることができます。継続的保全策の導入は、企業の競争力強化にもつながります。安全な情報系統を提供することで、顧客からの信用を得て、事業の成長を促すことができます。
| 特徴 | 従来の保全策 | 継続的保全策 |
|---|---|---|
| タイミング | 設計の最終段階や使用開始前 | 設計の初期段階から全期間 |
| 対応 | 弱点発見後の修正に時間と費用 | 早期発見と迅速な対応 |
| 手法 | – | 自動化された道具や手順 |
| 範囲 | 技術的な対策 | 技術対策+組織全体の意識改革 |
| 体制 | – | 設計者、運用担当者、保全専門家の協力 |
| 効果 | – | 安全性向上、効率化、競争力強化 |
継続的セキュリティの必要性

現代の高速な情報処理技術開発において、安全対策がおろそかになりがちです。しかし、安全侵害は企業に深刻な損害をもたらす可能性があり、金銭的な損失に加え、企業の評判や顧客からの信頼を失うことにもつながります。従来の安全対策は、開発の最終段階で行われることが多く、その時点で脆弱性が見つかると、開発期間の遅延や費用増加につながることがありました。継続的な安全対策は、開発の全段階に安全を組み込むことで、これらの問題を解決します。開発の初期から安全を考慮することで、脆弱性を早期に発見し修正でき、結果として開発期間の短縮や費用削減につながります。また、継続的な安全対策は、変化する脅威に対応するため、安全対策を継続的に見直し、改善することを重視します。常に最新の脅威情報に基づき対策を更新していく必要があります。安全な情報処理技術を提供することで顧客からの信頼を得て、事業の成長を促進します。継続的な安全対策は、組織全体の意識改革を含む取り組みです。
| 項目 | 説明 |
|---|---|
| 安全侵害のリスク | 金銭的損失、評判低下、顧客の信頼喪失 |
| 従来の安全対策の問題点 | 開発終盤での対策、脆弱性発見時の開発遅延・費用増加 |
| 継続的な安全対策の利点 | 開発全段階での安全組み込み、脆弱性の早期発見・修正、開発期間短縮・費用削減 |
| 継続的な安全対策の重要ポイント | 変化する脅威への対応、継続的な見直しと改善、最新の脅威情報に基づく対策更新 |
| 継続的な安全対策の効果 | 顧客からの信頼獲得、事業成長の促進、組織全体の意識改革 |
開発とセキュリティの連携

従来の軟体構造物開発では、開発担当と保全担当が独立して活動し、保全対策が開発の足かせとなることがありました。開発担当は、速やかな公開を優先するあまり、保全対策を軽視しがちでした。一方、保全担当は、開発担当の速度に追いつけず、手作業での弱点診断に時間を費やしていました。継続的保全は、開発と保全が密接に連携し、保全を開発に取り込むことを目指します。開発者は、保全に関する知識を習得し、自ら弱点を見つけ、修正する能力が必要です。保全担当は、開発担当を支援し、自動化された保全の道具や手順を提供することで、開発者が効率的に保全対策を実施できるように支援します。開発と保全の連携を促すには、共通の目標を設定し、意思疎通を密にすることが重要です。例えば、開発と保全が定期的に会合を開き、保全に関する課題や改善策について議論します。また、保全担当は、開発担当向けに保全に関する訓練や講習を実施することで、開発者の保全意識を高めます。開発と保全の連携は、保全上の危険を減らし、より安全な軟体構造物を効率的に提供するために不可欠です。企業は、開発と保全が協力し、保全を共通の責任として捉える文化を育む必要があります。
| 項目 | 従来 | 継続的保全 |
|---|---|---|
| 開発担当 | 速やかな公開を優先、保全対策を軽視 | 保全知識を習得、自ら弱点を見つけて修正 |
| 保全担当 | 開発速度に追いつけず、手作業での弱点診断 | 開発担当を支援、自動化された保全ツール/手順の提供 |
| 連携 | 独立して活動、保全が開発の足かせ | 密接に連携、保全を開発に取り込む |
| 目標 | – | 共通の目標を設定、密な意思疎通 |
| 重要性 | – | 保全上の危険を減らし、安全な構造物を効率的に提供 |
| 企業文化 | – | 開発と保全が協力し、保全を共通の責任として捉える |
継続的インテグレーションと継続的デリバリー

継続的保安は、ソフトウェア開発における一連の工程に保安対策を組み込むことで実現されます。具体的には、プログラムの変更を頻繁に統合し、自動で試験や配置を行う手法に保安を組み込みます。この手法では、工程の各段階で保安の確認を自動化し、脆弱性を早期に発見します。例えば、プログラムの登録時に静的解析を行い、脆弱性のある箇所を検出したり、構築時に構成要素の脆弱性を検査したりします。これらの自動化により、開発者は手作業による保安試験に時間を費やすことなく、迅速に脆弱性を見つけ、修正できます。保安担当者は、自動化された仕組みの結果を監視し、必要に応じて開発者に助言します。これにより、開発から提供までの全工程を通して保安を確保できます。この手法は、継続的保安を実現するための重要な要素であり、企業は保安を組み込むことを検討すべきです。
| 要素 | 内容 |
|---|---|
| 継続的保安 | ソフトウェア開発の一連の工程に保安対策を組み込む |
| 実現方法 | プログラムの変更を頻繁に統合し、自動で試験や配置を行う手法に保安を組み込む |
| 目的 | 脆弱性を早期に発見 |
| 自動化の例 | プログラム登録時の静的解析、構築時の構成要素の脆弱性検査 |
| 効果 | 開発者は迅速に脆弱性を見つけ、修正できる |
| 保安担当者の役割 | 自動化された仕組みの結果を監視し、必要に応じて開発者に助言 |
| 全体像 | 開発から提供までの全工程を通して保安を確保 |
継続的セキュリティの実践

継続的 सुरक्षा の 実 践 に は、まず組織 全体 で 保安 意識 を 高めることが肝要です。経営 層 から 開発 担当、運用 担当 まで、関係 者 全員 が 保安 の 重要 性 を 認識 し、対策 に 積極 的 に 挑む 必要 が あります。その 次 に、保安 に関する 知識 と 技能 を 習得 する ため の 研修 や 研究 会 を 開く の も 効果 的です。開発 担当 に は、安全 な プログラム 作成 に関する 知識 を 身 に つけ させ、保安 班 に は、最新 の 脅威 情報 や 保安 道具 に関する 知識 を 習得 さ せる 必要 が あります。また、自動 化 され た 保安 道具 や 手順 を 導入する こと も 重要です。静 的 解析 道具、動 的 解析 道具、構成 要素 分析 道具、侵入 試験 道具 などを 活用 する こと で、弱点 を 早期 に 発見 し、修正 する こと が でき ます。これら の 道具 を 継続 的 統合 / 継続 的 提供 の 流れ に 組み込む こと で、開発 担当 は 手 作業 で の 保安 試験 に 時間 を 費やす こと なく、素早 く 弱点 を 発見 し、修正 する こと が でき ます。さらに、保安 班 は、これら の 自動 化 され た 道具 や 手順 の 結果 を 監視 し、必要 に 応じ て 開発 班 に 意見 を 伝える 必要 が あります。継続 的 सुरक्षा の 実 践 は、継続 的 な 改善 を 伴います。定期的 に सुरक्षा 体制 を 見直し、改善 策 を 実施 する こと で、 सुरक्षा の 危険 性 を 低減 し、より 安全 な 情報 処理 システム を 提供 する こと が でき ます。企業 は、継続 的 सुरक्षा の 実 践 を 通じ て、安全 で 信頼 性 の 高い 情報 処理 システム を 提供 し、持続 的 な 成長 を 目指す べき です。
| 要素 | 詳細 |
|---|---|
| 組織全体の保安意識向上 | 経営層から開発・運用担当まで、全員が保安の重要性を認識し、対策に積極的に取り組む。 |
| 保安に関する知識・技能習得 | 研修や研究会を開催し、開発担当には安全なプログラム作成、保安班には最新の脅威情報や保安道具に関する知識を習得させる。 |
| 自動化された保安道具・手順の導入 | 静的解析ツール、動的解析ツール、構成要素分析ツール、侵入試験ツールなどを活用し、脆弱性を早期に発見・修正する。CI/CDパイプラインへの組み込み。 |
| 継続的な改善 | 定期的にセキュリティ体制を見直し、改善策を実施することで、セキュリティリスクを低減する。 |
