アプリケーション開発者がASTツールに抱く不満–日本シノプシス調査

今回は「アプリケーション開発者がASTツールに抱く不満–日本シノプシス調査」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 日本シノプシスは11月14日、「ソフトウェア・セキュリティに影響を与える戦略、ツール、プラクティスを調査したレポート『世界のDevSecOpsの現状2023』」を発表した。

 同レポートは、開発者、アプリケーション・セキュリティ専門家、DevOpsエンジニア、最高情報セキュリティ責任者(CISO)、テクノロジー/サイバーセキュリティ/ソフトウェア開発の専門家など、世界中のITプロフェッショナル1000人以上を対象に実施されたもので、調査対象国は米国、英国、フランス、フィンランド、ドイツ、中国、シンガポール、日本となっている。

 同調査では、「回答者の80%以上が、デプロイ済みのソフトウェアに潜んでいた重大なセキュリティ問題のため、過去1年間にDevOpsの提供スケジュールに影響が出たと回答している」という結果が得られたという。

 また、「回答者の過半数(52%)が、組織のソフトウェア・セキュリティ対策を強化するためにAIを積極的に活用していると回答」「回答者の28%が、デプロイ済みのアプリケーションに見つかった重要なセキュリティリスクや脆弱(ぜいじゃく)性へのパッチ適用に2~3週間かかると回答している。また、セキュリティ攻撃のほとんどがアプリケーションの公開から数日以内に発生するにもかかわらず、回答者の20%は1カ月以上かかると答えた」「動的アプリケーションセキュリティテスト(DAST)、インタラクティブ・アプリケーション・セキュリティ・テスト(IAST)、静的アプリケーションセキュリティテスト(SAST)、ソフトウェアコンポジション解析(SCA)など、アプリケーションやセキュリティに関するツールやプラクティスの有用性を尋ねたところ、少なくとも回答者の3分の2がいずれも有用であると評価している」といった結果が公表されている。

 調査結果を解説したソフトウェア・インテグリティ・グループ シニア・テクニカル・マーケティングマネージャの松岡正人氏は、調査によって浮かび上がってきた知見として、「自動化されたテストツール(AST:Application Security Test)をなにがしか使っているものの、ツールそのものを使うことに対して幾つか不満がある」と指摘し、セキュリティの専門家ではないアプリケーション開発者にとっては、ツールが指摘するセキュリティ上の懸念事項などの内容がよく分からず、優先順位付けも的確に行われないため対応に時間を要し、開発期間の長期化やコスト増などにつながっているといった不満があるとした(図1)。

 アプリケーションのセキュリティレベルを向上させるために開発の早い段階からセキュリティを意識したコードを書くことが重要、というのがDevSecOpsの基本的な考え方ではあるが、実際にはセキュリティに詳しくない開発者の中には、セキュリティのことまで気にしてコードを書くことを負担に感じる例や、組織として採用したツールが個々の開発者のニーズにマッチしていない例などがあり、現場の開発者にとっては負担増として受け止められていることもあるという現実が浮かび上がった。

 さらに松岡氏は、日本の現状を「米国をベンチマークとして、さらに産業構造が似ている国の代表としてドイツを、IT産業において成長著しい国として中国を」それぞれ比較対象として分析した結果についても紹介した。同氏は「ドイツと日本の全体的な傾向は似通っており、米国や中国に対して成熟度に差がある」と指摘し、日本やドイツで見受けられる課題としてDevSecOpsを実施しようにも部門横断的な取り組みがやりにくく、組織間の壁が障害になる例が見られるとした上で、逆にサイロ化した縦割りの組織の間の壁を取り払い、部門間のコミュニケーションを活性化することで、アプリケーション開発やセキュリティ向上に関してより効率化を図る余地があるのではないかと語った。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
中国大手ネット企業出身の外注社員と、その理不尽すぎる境遇とは
IT関連
2024-08-08 08:11
「freeeサイン for Salesforce」に新機能–改正電子帳簿保存法へ対応・内部統制機能も強化
IT関連
2022-11-22 02:19
ユーザー部門の60%超がアプリを自ら開発–ガートナー調査
IT関連
2021-05-28 23:42
SNS活用などデジタルマーケ特化の転職エージェントサービス サイバーバズが提供
キャリア・しごと
2021-06-22 03:47
OutSystemsジャパン、クラウドネイティブアプリ向けのローコード開発基盤を国内提供
IT関連
2023-04-18 07:06
岐阜県教育委員会、NEXT GIGAを視野に情報インフラを更新–アライドテレシス製品を採用
IT関連
2024-05-23 20:57
「不審な行動しそうな人」を振動パターンから検知 富士通のシステム、ドコモの5Gソリューションに
セキュリティ
2021-01-22 18:01
生成AI依存で客離れ、機械相手に取引する時代も到来–ガートナー
IT関連
2024-04-26 02:13
東芝テックとTOUCH TO GO、ENEOSのサービスステーションに無人決済店舗を提供
IT関連
2023-08-09 09:50
攻めと守りの高配当利回り8銘柄をプロが厳選
IT関連
2021-06-16 16:58
NECネクサソリューションズ、自動二輪車による走行中の違反検知と動画を提供
IT関連
2022-09-24 21:37
デジタル人材に占めるリーダー層は約2%–NTTデータ経営研調べ
IT関連
2021-03-26 09:10
AI時代の開発者–求められる数学とビジネス開発のスキル
IT関連
2024-01-16 04:37
ローカル5Gで想定されるセキュリティの脅威と対策
IT関連
2021-02-25 11:27