GitHubのCEOが語る未来【第8回】
企業が分かっていない「OSSのセキュリティ問題」とは GitHubが指摘
GitHub社のCEOは、解消すべき最大の課題としてセキュリティ強化を挙げる。背景には、世間を騒がせたオープンソースソフトウェアの脆弱性にまつわる問題があるという。それは何か。
ソースコード共有サービス「GitHub」は、ソースコードリポジトリ(保管庫)だけではなく、開発に役立つさまざまなツールや機能を提供している。同サービスを運営するGitHub社(2018年にMicrosoftが買収)のCEOであるトーマス・ドームケ氏は、優先して強化すべき領域としてセキュリティを挙げる。その理由は何か。
なぜ今OSSのセキュリティ強化なのか
併せて読みたいお薦め記事
連載:GitHubのCEOが語る未来
- 第1回:“AIの在り方”を語るGitHubのCEOが「顧客との対面」にこだわる理由
- 第2回:GitHubのCEOが“東京やシンガポールの開発者”と面会した目的は?
- 第3回:オープンソースが「世界の共通言語」になれる“他にはない”理由
- 第4回:“ChatGPTみたいなAIツール”で開発はがらっと変わる? あるCEOが想像する未来
- 第5回:「AIで開発者が不要になる」とは言い切れない理由と、開発者がする仕事とは?
- 第6回:「GitHub」が“単なるリポジトリ”を超えて開発者に使われるのはなぜ?
- 第7回:GitHubのCEOが夢見る「クラウドネイティブ開発」は何がすごいのか
GitHubの動向
―― GitHubで解消したい課題や、さらに強化したい領域はありますか。
ドームケ氏 当社が他社と連携して解決すべき最大の課題は、アプリケーションサプライチェーン(アプリケーションの開発、配備、公開、運用といった一連のプロセス)のセキュリティ対策だ。企業がオープンソースツールを利用して自社システムを構築するようになったことで、「Apache Log4j」(注)のような、オープンソースツールの脆弱(ぜいじゃく)性が世の中に大きな影響を与えることが明らかになった。
※注:Apache Log4jは、プログラミング言語・実行環境「Java」のログ出力ライブラリ(部品群)。
Apache Log4jの脆弱性は、企業のCISO(最高情報セキュリティ責任者)にとって目からうろこが落ちる機会になったように思う。「自社のデータセンターに全てを置けば安全だ」と勘違いしている人があまりにも多い。自社が所有するソースコードの大部分が自社製ではなく、アプリケーションセキュリティを理解していない可能性のある誰かが提供したものだということに、企業は気付いていない。
われわれは、オープンソースソフトウェア(OSS)のセキュリティ強化を推進する業界団体OpenSSF(Open Source Security Foundation)のメンバーだ。パートナー企業と緊密に連携して、「開発者ファースト」でアプリケーションサプライチェーンを保護する方法を模索している。複数のオープンソースプロジェクトと協力して、アプリケーションの部品(コンポーネント)を保護するためのツールやアイデアを提供することで、世界中の人々の安全を確保することが狙いだ。
顧客企業に対しては、コンポーネントを最新の状態に保つことの重要性と、サイバー攻撃の標的になり得るリポジトリにパスワードやトークン、暗号鍵を保管しないことへの注意を呼び掛けている。攻撃者は概してずる賢く、手に入れた認証情報を一度に全部使わない。認証が切れるまで1つの認証情報を使い、切れたら別の認証情報を使用する。
企業にとって、何が盗まれたのかを特定することは、干し草の中から針を探すようなものであり、非常に困難だ。これに対してGitHubは、「シークレットスキャン」機能を提供している。シークレットスキャンは、GitHubのリポジトリ内にある全認証情報を削除したり、認証情報をリポジトリに表示しないようにしたりすることが可能だ。ソースコード診断、つまりアプリケーションの構成分析をして、アプリケーションの中に潜む脆弱性を見つけることもできる。調査結果は他の企業と共有可能だ。
―― OSSのセキュリティ強化は、2022年初めにRed HatのCEOであるマット・ヒックス氏にも伺ったトピックです。ヒックス氏のチームはコンテナオーケストレーションツール「Kubernetes」のディストリビューション(配布用パッケージ)「Red Hat OpenShift」に、SBOM(Software Bill Of Materials:ソフトウェア部品表)機能を組み込むことを検討しているようです。
ドームケ氏 Red Hatも当社もOpenSSF(Open Source Security Foundation)の同じワーキンググループに所属している。米国政府と取引しているソフトウェアベンダーはSBOMを提供しなければならないため、米国ではSBOMは大きなトピックだ。
開発サイクルの最後にSBOMを作成するのではなく、オープンソースプロジェクトごとにSBOMを作成すべきだと言える。われわれは、CI/CD(継続的インテグレーション/継続的デリバリー)ツール「GitHub Actions」にSBOM生成機能を搭載したいと考えている。OSSを使用する企業が、生成したSBOMを活用して、全てのアプリケーションの部品(コンポーネント)に関するSBOMを作成できる機能だ。
第9回は、GitHub社がMicrosoftから受けた影響を紹介する。
Computer Weekly発 世界に学ぶIT導入・活用術
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
Computer Weekly発 世界に学ぶIT導入・活用術
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー