第1回:ソフトウェア開発ライフサイクルにおけるセキュリティのシフトレフト

今回は「第1回:ソフトウェア開発ライフサイクルにおけるセキュリティのシフトレフト」についてご紹介します。

関連ワード (調査からひもとくDevSecOpsの現状と課題、開発等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 実例を通じてアジャイル開発やCI/CDなど、モダンな開発環境と運用をどのように実現していくのかを紹介する本連載。シリーズの初回はシフトレフトの現状について、GitLabが2023年に実施したグローバルDevSecOps調査からひもといていきます。なお調査はITの開発、運用、セキュリティに携わるプロフェッショナルを対象に、幅広い業界や企業規模に渡って実施されました。

 ソフトウェア開発において「シフトレフト」という言葉はずいぶん浸透してきました。セキュリティ対策はソフトウェア開発のライフサイクルの時間軸で見ると、全ての段階でセキュリティを組み込んでいるため、左側にシフトしています。調査の結果によるとDevOpsやDecSecOpsの手法を活用している回答者は、2022年では47%だったのに対し、2023年では56%へと堅調に伸びています。他の手法(アジャイル、スクラムやリーン)ではいくらかの減少があります。

 また調査結果を見ると、すでにシフトレフトしている、あるいは今後3年以内にシフトレフトを予定していると回答した企業は74%でした。セキュリティ専門家の71%が「全てのセキュリティ脆弱性の少なくとも4分の1は開発者によって発見されている」と答えています。2022年の同じ設問では53%でしたので、大きく伸びています。これは、シフトレフトの価値がより広く認知されてきていることを示しています。

 アプリケーションのセキュリティを確保することは組織にとって重要です。ただし、どのチームも自分たち単独では成し得ないという意識も高まっています。(自分や自分のチームが)組織のアプリケーションセキュリティにどのくらい責任を感じているか質問したところ、「完全に責任がある」との回答は2022年の48%から2023年には30%に下がり、「責任はあるが、全体の一部として」との回答は2022年の44%から2023年には53%と過半数を超えました。アプリケーションセキュリティの責任は全体に渡るという考えが強まってきています。

 とはいえ、主として責任を負うべきは誰かという点については、役割ごとにばらつきがあるものの「開発者」と回答する割合が最も高くなっています。開発者は主に「開発者(44%)」と「セキュリティ(44%)」と両方にあると考える傾向にありました。運用は「開発者(44%)」が最も高く、次いで「セキュリティ(29%)」「運用(23%)」でした。セキュリティは「開発(49%)」が約半数、次いで「セキュリティ(30%)」「運用(20%)」でした。なお2022年では、セキュリティは「セキュリティ(70%)」と回答していたので、主たる責任を追うのは開発者(次に自分たち)であると考えを変えています。

 アプリケーションセキュリティの実践で使われるDecSecOpsプラットフォームのメリットについて質問すると、「より効率的なDevOpsの実践(38%)」「セキュリティ向上(37%)」「自動化を容易に(36%)」「コストと時間の削減(33%)」などが並びました。前年と多少の変動はあるものの、大きくは変化していません。

 2023年はソフトウェア開発でのAI活用が飛躍的に伸びた年でした。とはいえ、多くのITのプロフェッショナルたちは既にコード生成などの作業にAIを活用しています。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
みずほ銀行、AIアバターとの対話で営業力を底上げ
IT関連
2024-11-14 05:19
デジタル庁事務方トップに伊藤穣一氏を起用か MITメディアラボ元所長、性的虐待疑惑の富豪から資金提供受け辞任の過去も
企業・業界動向
2021-08-08 19:52
[速報]マイクロソフト、Windows 11のセキュリティを強化。セキュリティチップ「Pluton」対応、クラウドのAIを利用する「Smart App Control」など発表
Microsoft
2022-04-06 00:06
研究以外の業務で疲弊する日本の研究業界の効率化を図るバイオインフォマティクス解析「ANCAT」が4000万円調達
バイオテック
2021-04-16 20:36
日本財団、「ウクライナ避難民支援プラットフォーム」を採用–避難から日常生活まで支援
IT関連
2022-06-12 15:31
Snowflake、Python対応やアプリ開発を強化–トランザクション処理に対応する「Unistore」も追加
IT関連
2022-06-16 02:03
競合は米国企業–富士通が研究開発リソースを投じる、5つの技術領域
IT関連
2023-10-21 03:30
「Internet Archive」がDDoS攻撃でダウン–3100万件のアカウント情報が漏えい
IT関連
2024-10-12 20:34
スマホ版「ドクターマリオ」サービス終了へ 任天堂とLINE共同開発のパズルゲーム
企業・業界動向
2021-07-29 16:33
ワークスモバイルジャパンとヤマト運輸、「LINE WORKS」で宅配便の発送手続きを可能に
IT関連
2022-05-14 02:33
アドビ、AI駆使のビデオ新機能–動画内の“言いよどみ”を自動検出
IT関連
2023-09-15 04:12
「LibreOffice 7.6」の「ページ番号ウィザード」を試す–ページ番号の追加が容易に
IT関連
2023-08-30 22:09
離婚手続きを弁護士のサポートを受けながらスムーズかつ低コストで進められる「Hello Divorce」
ネットサービス
2021-08-01 17:35
AWS、MS、Metaらがオープンな地図データを実現する「Overture Maps Foundation」結成。2023年前半にはデータ公開へ
AWS
2022-12-19 21:22