アプリケーション開発者がASTツールに抱く不満–日本シノプシス調査

今回は「アプリケーション開発者がASTツールに抱く不満–日本シノプシス調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 日本シノプシスは11月14日、「ソフトウェア・セキュリティに影響を与える戦略、ツール、プラクティスを調査したレポート『世界のDevSecOpsの現状2023』」を発表した。

 同レポートは、開発者、アプリケーション・セキュリティ専門家、DevOpsエンジニア、最高情報セキュリティ責任者(CISO)、テクノロジー/サイバーセキュリティ/ソフトウェア開発の専門家など、世界中のITプロフェッショナル1000人以上を対象に実施されたもので、調査対象国は米国、英国、フランス、フィンランド、ドイツ、中国、シンガポール、日本となっている。

 同調査では、「回答者の80%以上が、デプロイ済みのソフトウェアに潜んでいた重大なセキュリティ問題のため、過去1年間にDevOpsの提供スケジュールに影響が出たと回答している」という結果が得られたという。

 また、「回答者の過半数(52%)が、組織のソフトウェア・セキュリティ対策を強化するためにAIを積極的に活用していると回答」「回答者の28%が、デプロイ済みのアプリケーションに見つかった重要なセキュリティリスクや脆弱(ぜいじゃく)性へのパッチ適用に2~3週間かかると回答している。また、セキュリティ攻撃のほとんどがアプリケーションの公開から数日以内に発生するにもかかわらず、回答者の20%は1カ月以上かかると答えた」「動的アプリケーションセキュリティテスト(DAST)、インタラクティブ・アプリケーション・セキュリティ・テスト(IAST)、静的アプリケーションセキュリティテスト(SAST)、ソフトウェアコンポジション解析(SCA)など、アプリケーションやセキュリティに関するツールやプラクティスの有用性を尋ねたところ、少なくとも回答者の3分の2がいずれも有用であると評価している」といった結果が公表されている。

 調査結果を解説したソフトウェア・インテグリティ・グループ シニア・テクニカル・マーケティングマネージャの松岡正人氏は、調査によって浮かび上がってきた知見として、「自動化されたテストツール(AST:Application Security Test)をなにがしか使っているものの、ツールそのものを使うことに対して幾つか不満がある」と指摘し、セキュリティの専門家ではないアプリケーション開発者にとっては、ツールが指摘するセキュリティ上の懸念事項などの内容がよく分からず、優先順位付けも的確に行われないため対応に時間を要し、開発期間の長期化やコスト増などにつながっているといった不満があるとした(図1)。

 アプリケーションのセキュリティレベルを向上させるために開発の早い段階からセキュリティを意識したコードを書くことが重要、というのがDevSecOpsの基本的な考え方ではあるが、実際にはセキュリティに詳しくない開発者の中には、セキュリティのことまで気にしてコードを書くことを負担に感じる例や、組織として採用したツールが個々の開発者のニーズにマッチしていない例などがあり、現場の開発者にとっては負担増として受け止められていることもあるという現実が浮かび上がった。

 さらに松岡氏は、日本の現状を「米国をベンチマークとして、さらに産業構造が似ている国の代表としてドイツを、IT産業において成長著しい国として中国を」それぞれ比較対象として分析した結果についても紹介した。同氏は「ドイツと日本の全体的な傾向は似通っており、米国や中国に対して成熟度に差がある」と指摘し、日本やドイツで見受けられる課題としてDevSecOpsを実施しようにも部門横断的な取り組みがやりにくく、組織間の壁が障害になる例が見られるとした上で、逆にサイロ化した縦割りの組織の間の壁を取り払い、部門間のコミュニケーションを活性化することで、アプリケーション開発やセキュリティ向上に関してより効率化を図る余地があるのではないかと語った。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
複雑なIT環境への脅威に対処するXDRとSOAR
IT関連
2021-08-09 19:20
睡眠時無呼吸症候群(SAS)解決ソリューション開発のマリが3億円のシリーズA調達、開発中の治療機器の薬事承認化を加速
IT関連
2022-01-21 16:51
「理解助ける」「視力低下」 デジタル教科書、長短ふまえ議論加速
IT関連
2021-02-25 18:15
売り手に買い物相談ができるソーシャルコマース「pippin」のEC-GAINが6500万円調達
ネットサービス
2021-08-19 00:45
インドが21/22年度予算案でギグワーカーへの社会保障給付を提案、最低賃金の保証も
パブリック / ダイバーシティ
2021-02-03 07:27
「歩くとギガがたまる」携帯料金オプション、日本通信が提供 6万歩で1GB
企業・業界動向
2021-06-23 12:35
AWSはなぜ今、投資計画や経済効果の推計を強調するのか
IT関連
2024-01-26 13:38
アップルが進めるセキュリティ強化–ハッキングはますます困難に
IT関連
2023-01-26 02:20
IT運用の自動化を支援する「Kyndryl Bridge」–キンドリルが事業戦略
IT関連
2022-12-02 10:04
AIは開発者とビジネスユーザーのコラボレーションを加速する
IT関連
2024-02-15 13:46
北海道国保連と日立、「健康・医療情報分析プラットフォーム」を本格稼働–全世代型予防・健康づくりを推進
IT関連
2023-04-05 21:17
「Windows 11」新テストビルド、タブレットに最適化されたタスクバー追加
IT関連
2022-02-26 07:01
Visual Studio CodeがMarkdownのサポートを強化。ファイルのドロップでリンクを自動作成、見出しへの参照一覧など。Visual Studio Code 1.67(April 2022)
Visual Studio
2022-05-10 11:35
KDDIら3社、物流DXで業務提携–ベンダーフリーな倉庫自動化ソリューションを提供へ
IT関連
2022-12-03 22:02