アプリケーション開発者がASTツールに抱く不満–日本シノプシス調査

今回は「アプリケーション開発者がASTツールに抱く不満–日本シノプシス調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 日本シノプシスは11月14日、「ソフトウェア・セキュリティに影響を与える戦略、ツール、プラクティスを調査したレポート『世界のDevSecOpsの現状2023』」を発表した。

 同レポートは、開発者、アプリケーション・セキュリティ専門家、DevOpsエンジニア、最高情報セキュリティ責任者(CISO)、テクノロジー/サイバーセキュリティ/ソフトウェア開発の専門家など、世界中のITプロフェッショナル1000人以上を対象に実施されたもので、調査対象国は米国、英国、フランス、フィンランド、ドイツ、中国、シンガポール、日本となっている。

 同調査では、「回答者の80%以上が、デプロイ済みのソフトウェアに潜んでいた重大なセキュリティ問題のため、過去1年間にDevOpsの提供スケジュールに影響が出たと回答している」という結果が得られたという。

 また、「回答者の過半数(52%)が、組織のソフトウェア・セキュリティ対策を強化するためにAIを積極的に活用していると回答」「回答者の28%が、デプロイ済みのアプリケーションに見つかった重要なセキュリティリスクや脆弱(ぜいじゃく)性へのパッチ適用に2~3週間かかると回答している。また、セキュリティ攻撃のほとんどがアプリケーションの公開から数日以内に発生するにもかかわらず、回答者の20%は1カ月以上かかると答えた」「動的アプリケーションセキュリティテスト(DAST)、インタラクティブ・アプリケーション・セキュリティ・テスト(IAST)、静的アプリケーションセキュリティテスト(SAST)、ソフトウェアコンポジション解析(SCA)など、アプリケーションやセキュリティに関するツールやプラクティスの有用性を尋ねたところ、少なくとも回答者の3分の2がいずれも有用であると評価している」といった結果が公表されている。

 調査結果を解説したソフトウェア・インテグリティ・グループ シニア・テクニカル・マーケティングマネージャの松岡正人氏は、調査によって浮かび上がってきた知見として、「自動化されたテストツール(AST:Application Security Test)をなにがしか使っているものの、ツールそのものを使うことに対して幾つか不満がある」と指摘し、セキュリティの専門家ではないアプリケーション開発者にとっては、ツールが指摘するセキュリティ上の懸念事項などの内容がよく分からず、優先順位付けも的確に行われないため対応に時間を要し、開発期間の長期化やコスト増などにつながっているといった不満があるとした(図1)。

 アプリケーションのセキュリティレベルを向上させるために開発の早い段階からセキュリティを意識したコードを書くことが重要、というのがDevSecOpsの基本的な考え方ではあるが、実際にはセキュリティに詳しくない開発者の中には、セキュリティのことまで気にしてコードを書くことを負担に感じる例や、組織として採用したツールが個々の開発者のニーズにマッチしていない例などがあり、現場の開発者にとっては負担増として受け止められていることもあるという現実が浮かび上がった。

 さらに松岡氏は、日本の現状を「米国をベンチマークとして、さらに産業構造が似ている国の代表としてドイツを、IT産業において成長著しい国として中国を」それぞれ比較対象として分析した結果についても紹介した。同氏は「ドイツと日本の全体的な傾向は似通っており、米国や中国に対して成熟度に差がある」と指摘し、日本やドイツで見受けられる課題としてDevSecOpsを実施しようにも部門横断的な取り組みがやりにくく、組織間の壁が障害になる例が見られるとした上で、逆にサイロ化した縦割りの組織の間の壁を取り払い、部門間のコミュニケーションを活性化することで、アプリケーション開発やセキュリティ向上に関してより効率化を図る余地があるのではないかと語った。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
マイクロソフトが2.16兆円もの巨額でNuanceを買収し医療分野に邁進
ヘルステック
2021-04-14 11:28
「バイトル」運営のディップが“攻めの営業”をアプリで実現 DXを後押ししたJMASの支援サービスを知る
PR
2021-03-31 14:29
セールスフォースやグーグル、「気候変動の説明責任」に関する取り組みを強化
IT関連
2022-02-19 06:31
ツルハホールディングス、CO2排出量可視化・削減サービス「アスエネ」導入
IT関連
2023-12-26 18:37
「Googleドキュメント」でページ分けせず文書を作成–幅広い表の挿入も容易に
IT関連
2022-07-26 02:19
ガートナー、2022年のデータとアナリティクスのトップトレンドを発表
IT関連
2022-04-07 17:37
Chrome OSで「Nearby Share」を使ってファイルを共有するには
IT関連
2022-04-10 14:26
ローソン銀行、エヴァとコラボ シンジ、アスカ、ミサトの音声がATM操作を案内
-
2021-01-19 15:49
スバル、SCMソリューション導入で需要計画の最適化へ–米国法人で効果を実感
IT関連
2023-08-04 23:35
課税事業者への変更は6割、未対応企業はインボイス制度を「理解していない」
IT関連
2022-10-25 00:46
ストライプ、不正防止ソリューションの機能を向上–クレジットカード不正使用増加に伴い
IT関連
2023-02-18 10:03
出産やメンタルヘルスなどデリケートな問題のケアを女性が受けやすくするバングラディシュのMayaが約2.3億円調達
ヘルステック
2021-03-07 07:42
AIが雇用の意思決定に客観性をプラス–インフォア予測
IT関連
2021-01-19 13:54
セキュリティの不備で、インドのセキュリティ専門組織の人事ファイルと医療記録が流出
IT関連
2022-03-21 00:08