セキュアなモバイルアプリ開発【前編】
モバイルアプリのセキュリティを確保するための堅実な方法
モバイルアプリを迅速かつセキュアに開発するのは容易ではない。だが失敗すれば競争優位性や信頼を失うことになる。セキュリティを確保するには、基本と原則に立ち返る堅実な方法が必要だ。
モバイルアプリケーションはデジタル時代のビジネスに大きなチャンスをもたらす。Statistaの調査によると、モバイルアプリケーションの収益は2018年の3650億ドル(約40兆370億円)から驚異的な伸びを見せ、2023年には9350億ドル(約102兆5600億円)に達するという。
とはいえ、モバイルアプリケーションの作成プロセスは企業システムのそれとは大きく異なる。モバイルアプリケーションは通常クラウドネイティブで、「Android」や「iOS」のバックエンドマイクロサービスに依存する。同時に、安全かつ迅速にモバイルアプリケーションを作成しなければならないというプレッシャーがかかることが多い。
モバイルアプリケーション固有の要件を考慮しつつ、安全かつ迅速に開発するにはどうすればよいのか。モバイルアプリケーションはビジネスで重要な役割を担っている。モバイルアプリケーションの脆弱(ぜいじゃく)性を犯罪者に侵害されれば、業務が大いに混乱するだろう。
「モバイルアプリケーションにはビジネスの他のコンポーネントと変わらない重要性がある。セキュリティ侵害を検出できないと壊滅的な影響を受ける」と話すのは、Ciklumのオレクサンドル・ロイシェンコ氏(モバイル部門責任者)だ。
「モバイルアプリケーション開発ではセキュリティが過小評価されることが多い。エンジニアリングチームはAppleとGoogleが提供する保護に依存してしまう場合がある。だが、アプリケーションのセキュリティを確保する責任は開発者にある」
ロイシェンコ氏は、ソフトウェア開発者は開発当初にセキュリティを確保する必要があると言う。ソフトウェア開発サイクルにセキュリティ評価を組み込み、確立済みのセキュリティ原則に従って実証済みのソリューションを使うことを同氏は推奨する。
「最も簡単なセキュリティの規則に従うことが最低限必要だ。コードを難読化する。明確に必要な場合を除いてWebビューでJavaScriptを無効化する。機密情報をプレーンテキストで保存しない。バージョン管理システムに機密情報をコミットしないなどだ」(ロイシェンコ氏)
これはESETのジェイク・ムーア氏(セキュリティスペシャリスト)によって裏付けられている。同氏は、開発の初期段階でアプリケーションのセキュリティを確保すれば、その保護を後半の段階に延長できると述べている。だがサポートすべきOSのバージョンは非常に多いため、モバイルアプリケーションのセキュリティ強化は難しいことも同氏は認めている。
スマートフォンのハードウェアはあっという間に古くなるため、それがモバイルアプリケーションのセキュリティの問題につながる可能性もムーア氏は指摘する。「多要素認証は端末とは無関係に、全てのプラットフォームでアカウント所有者を不正アクセスから保護する簡単な方法だ」(ムーア氏)
ムーア氏は、モバイルアプリケーションにはユーザーデータを保護する対策も実装する必要があると言う。「アプリケーションが処理するデータは、認証済みのユーザーだけがアクセスできる方法で格納しなければならない。暗号化は不正アクセスを減らすのに役立つ」
ムーア氏によると、モバイルアプリケーション開発のもう一つの重要な側面はテストだという。だが、複数世代のハードウェアやOSを扱う開発者はこのテストに苦労すると警告する。「ゼロトラストは、安全なものは何もないと想定する堅実なセキュリティ手法でもある。ユーザーや端末に与えられるアクセス許可が最小限に抑えられ、必要な場合のみに限定されるので自身を保護するのに寄与する」
変化するユーザーニーズへの対応
ユーザーのニーズが異なるためモバイルアプリケーションの開発要件は大きく変化すると話すのは、Synopsysのアミット・シャルマ氏(セキュリティエンジニア)だ。「ハードウェア、プラットフォーム、OSなど、変化し続けるモバイルエコシステムに対応するため、開発コミュニティーは作業効率向上に使えるネイティブライブラリを重視する」
「市場のニーズを満たす鍵が自動化で、その自動化の実現に重要なのがネイティブクラウド技術だ。開発者はさまざまなプラットフォームでアプリケーションを同時に起動して検証できるようになり、スケーラビリティと信頼性を向上させることができる」
モバイルアプリケーションの開発初期からセキュリティを確実に組み込むには、セキュアなコーディングガイドラインについて開発コミュニティーを指導し、開発プロセスの全フェーズにおける定期テストの実施を奨励することが不可欠だとシャルマ氏は語る。
「モバイル分野でサードパーティー製ライブラリを利用する場合、アプリケーションに内在するリスクをチェックしなければならない。プラットフォームやOSにまたがるコンプライアンスについては、サードパーティー製ライブラリやライセンス義務のリスクをチェックする定期スキャンが必須だ」(シャルマ氏)
克服すべきもう一つの課題はバックエンドのコミュニケーション用に開発されたAPIだ。これをセキュリティの観点で検証しなければならないとして、シャルマ氏は次のように話す。「適切な暗号化メカニズムを使って、保存時と転送中のデータのセキュリティを確保する必要がある。ゼロトラストに寄与するようアクセス許可を見直すことは、セキュリティが確保されたアプリケーションを開発するための優れた方法だ。注意することがセキュリティ確保につながる」
後編では、開発の負荷を軽減する方法を解説する。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly日本語版
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
2
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
5
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
6
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
7
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
10
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー