リスクを見積もる
脅威モデリングでWebアプリのセキュリティを強化する
周辺的なセキュリティのみに頼っていては、アプリケーションのセキュリティは保てない。
企業の情報セキュリティ責任者は、保護しなければならないアプリケーションが実際どのように機能しているのかをきっちり理解していないことが多い。その結果、度を超したセキュリティコントロールが導入されたり、情報セキュリティが業務上のメリットどころか妨げになると見られがちな一因となる。一方で、開発者は時に、自分がアプリケーションに組み込みたいと思う機能がセキュリティ上どんな影響を与えるかを理解していない。
セキュリティ対使い勝手の問題を解決するため、ほとんどの情報セキュリティ関係者は、ソフトウェア開発ライフサイクルにおけるセキュリティを業界として強化する必要があるとの認識で一致している。このプロセスの一環として、多数の開発チームが脅威モデリングに着手している。
脅威モデリングのメリット
脅威モデリングによって開発者のセキュリティに対する意識が高まるだけでなく、アプリケーション設計と開発プロセスの一部としてアプリケーションセキュリティが組み込まれる。情報セキュリティ担当者と開発担当者の知識のギャップを埋める一助としても優れている。
脅威モデリングはアプリケーション設計の段階で実行され、アプリケーションにとってのリスクを発見・評価する。アプリケーションにとっての潜在的脅威を見つけるため、アプリケーションがどんな資産や重要情報にアクセスするかを分類することも、これに含まれる。結果として、リリースバージョンまで残ってしまう脆弱性の数が減らせれば理想的だ。また、ソフトウェア設計のライフサイクルが進むほどセキュリティ問題対応のコストもかさむため、脅威モデリングはより良い製品の開発と顧客のアプリケーションに対する信頼向上に役立つだけでなく、予算的にもメリットがある。
ツールと手段
脅威モデリングでアプリケーションを通したデータの流れを解明するデータフローのアプローチを採用すれば、主要プロセスとそのプロセスにとっての脅威を洗い出すことができる。セキュリティ専門家と開発者を協力させることにより、攻撃者の視点からアプリケーションを分析しやすくなる。
このアプローチは、新しいアプリケーションに対するユーザーのニーズを収集し、アプリケーションのアーキテクチャと設計に取り掛かった時点で導入するのが最も望ましい。このプロセスにより、早い段階でアーキテクチャ設計の問題が解決され、アプリケーションのセキュリティ上のニーズを洗い出して根拠を示す文書が作成できるだけでなく、攻撃側の論理と手段、および脆弱性を取り除く方法について、関係者すべてが理解を深める一助にもなる。
こうしたアプローチに加え、脅威モデリングの手法を確実に維持するために企業が利用できるツールもある。例えばMicrosoftの脅威モデリングツールは、開発チームが適切なデータポイント、資産、信頼レベル、データフローチャート、脅威、脆弱性を整理し、脅威モデルとして文書化する作業を手助けしてくれる。これに基づき、例えばデータ認証や暗号化といった適切な対策措置の導入・検証を行って、アプリケーションから重要情報や個人情報が流出し、攻撃者の手に渡らないことを確認できる。テストには、アプリケーションに有効なデータと無効なデータを送って適切に処理できるかどうかを検証する侵入テストや、ファジング(fuzzing:入力データを自動生成し、バグを検出するテスト手法)がある。
周辺的なセキュリティのみに頼っていては、アプリケーションのセキュリティは保てない。脅威モデリングプロセスの利用により、セキュリティが最初からアプリケーションに組み込まれ、耐性が強化されてサポート経費を減らすことが同時に保証される。セキュリティが事業上のメリットとなることを経営陣に示す上でも、脅威モデリングは絶好の機会を提供してくれる。
本稿筆者のマイケル・コッブ氏は、データセキュリティおよび解析に関するトレーニングやサポートを提供するITコンサルティング会社、Cobweb Applicationsの創業者でマネージングディレクター。CISSP-ISSAP(公認情報システムセキュリティプロフェッショナル/情報システムセキュリティアーキテクチャプロフェッショナル)の資格を持つ。共著書に「IIS Security」(McGraw-Hill/OsborneMedia)がある。
TechTargetジャパンへのご登録はお済みですか?
**「TechTargetジャパン」メンバーシップのご案内**
会員登録を行うことで、300点以上の技術資料がそろったホワイトペーパーや興味・関心分野ごとに情報を配信するメールマガジン、ITmediaや@ITの特集記事がPDFでまとまって読める電子ブックレットなど、各種サービスを無料で利用できます。**会員登録(無料)はこちらから**
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー