さまざまな脅威に対抗
アプリケーションを「安全に開発する」ためのこつ 12ポイントで解説
アプリケーション開発を巡って、さまざまなセキュリティの「落とし穴」がある。セキュリティを強化し、安全なアプリケーションの開発につなげるにはどうすればいいのか。
セキュリティインシデントによるビジネス被害を防ぐために重要な取り組みの一つが、アプリケーション開発の工程においてしっかりしたセキュリティ対策を講じることだ。そのためにはどうすればいいのか。12ポイントに沿って分かりやすく解説する。
アプリケーションセキュリティのための12ポイント
1.要件を理解する
アプリケーションを開発する際には、そのアプリケーションの定義、機能、利用範囲、アクセスするユーザーなどを明確にすることが重要だ。このステップでは、アプリケーションを使用する全てのリソース(システム、ネットワーク、クラウドサービスなど)と、その依存関係を特定する。そのために、ソフトウェア部品表「SBOM」(Software Bill of Materials)を作成することが有効だ。
2.上級管理職の承認を得る
IT部門やビジネス部門の上級管理職にアプリケーションをレビューしてもらい、承認を得るとともに、アプリケーション開発に必要な予算を確保することが重要だ。
3.SDLCの各段階で「シフトレフト」を実践する
計画、設計、コーディング、テスト、保守を含むソフトウェア開発ライフサイクル(SDLC)で、セキュリティ対策を工程の早期(左側)へ移す「シフトレフト」のアプローチを取り入れる。早い段階からセキュリティを重視することによって、アプリケーションの脆弱(ぜいじゃく)性を軽減し、高品質なアプリケーションを迅速に提供することにつなげられる。
4.多層防御を実装する
アプリケーションのセキュリティは、多様な脅威に対処し、攻撃リスクを軽減するために設計されるべきだ。さまざまなセキュリティツールを組み合わせた「多層防御」を実装すれば、攻撃者がアプリケーションを侵害するために複数の壁を突破しなければならなくなり、セキュリティが向上する。
5.リスクを分析する
リスク分析によって、アプリケーションに影響を与えうるセキュリティリスクや脆弱性を特定する。分析はコーディングの前か本番環境への導入前に実施する。これによって潜在的なセキュリティイベントとその最悪の結末、単一障害点(SPOF)などを特定できる。定期的なリスク分析をスケジュールし、セキュリティ対策がリスクや脅威に対処し続けられるようにすることも重要だ。
6.セキュリティコントロールを実装する
アプリケーションの開発とリリース後の管理に、以下のセキュリティコントロールの施策を取り入れる。セキュリティを定期的に見直し、安全性の向上を図ろう。
- アクセスコントロール
- アプリケーションとそのデータへの不正アクセスを防ぐために、社内外を問わず全てのアクセス要求に対して認証を求める「ゼロトラストセキュリティ」を実装する。
- 認証
- アクセスを求めるユーザーが本人であることを確認する。そのためには多要素認証(MFA)を利用する。
- 認可
- アクセスを求めるユーザーがそのアクセスを許可されていることを確認する。役割ベースのアクセス制御を使用し、ユーザーの職務と責任範囲に応じて、必要なリソースのみへのアクセスを許可する。
- 是正
- セキュリティ問題を特定し、緩和する。これには、侵害が疑われるアプリケーションを遮断したり、パッチ(修正プログラム)を適用したりすることが含まれる。
- 検出
- アプリケーションが稼働中の場合、ファイアウォール、侵入検知システム(IDS)、アプリケーションスキャンツールなどを使用し、セキュリティイベントを特定する。
- 暗号化
- 入出力時、通信時、保存時など、あらゆる状態のデータを暗号化し、データ流出を防ぐ。
- ログ記録
- アプリケーションの活動を追跡する。これにより、疑わしいトラフィックや行動を特定できる。
- 予防
- ファイアウォールや侵入防止システム(IPS)を用いて不正アクセスをブロックする。
- セキュリティテスト
- ペネトレーション(侵入)テストを通じてアプリケーションの脆弱性を特定する。
7.セキュアなコーディング方法を使用する
新しいアプリケーションをコーディングする際や、既存アプリケーションを変更する方法を特定する際には、国際的に広く認知されたセキュリティ基準やガイドラインを使用してセキュリティを高める。例えば、米国立標準技術研究所(NIST)の「NIST Special Publication 800-53」や、ソフトウェアのセキュリティ向上を活動目的とする非営利組織Open Worldwide Application Security Project(OWASP)の「OWASP Web Security Testing Guide」がある。
8.APIセキュリティを向上させる
API(アプリケーションプログラミングインターフェース)はアプリケーション開発に欠かせない要素で、攻撃者から狙われやすい。APIはアプリケーションの重要な情報(プログラミングロジックやセキュリティ情報など)を含むため、APIのセキュリティを高めることが重要だ。
9.ログの保護と強力なモニタリングを実施する
データのログを不正アクセスを検出、防御するために、モニタリング(監視)が必要になる。強力なモニタリングは、疑わしい通信や潜在的なリスクを特定し、攻撃を防止することに有効だ。
10.インシデント対処計画を策定する
インシデント対処計画の策定は、疑わしい通信やその他のセキュリティイベントに迅速に立ち向かうために重要な取り組みだ。インシデント対処計画では、さまざまな手口の攻撃を想定し、インシデント対処チームの役割と責任を明確にする。演習も実施し、インシデント対処計画の改善点を洗い出す。
11.セキュリティ製品の更新をする
こちらには、ファイアウォールのルールの最新化、IDS/IPSのソフトウェアの更新、セキュリティソフトウェアの定期的なパッチ適用が含まれる。
12.AIの利用を検討する
AI(人工知能)はエンタープライズセキュリティ、特にアプリケーションセキュリティの重要な要素となっている。セキュリティ製品の中にはAIを組み込んで、脅威の検出や対処に活用するものがある。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget グローバルインサイト
米国Informa TechTargetが発信する記事を翻訳し、国内向けに分かりやすく紹介します。最新の海外動向や先進事例を取り上げ、グローバルなITトレンドを把握できる連載です。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
4
「IBM iはDXのボトルネック」は誤解 意外と知らない今風モダナイズの効果
-
5
「朝8時にバッチが終わらない」データ爆発の危機をJPX総研はどう乗り越えたか
-
6
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
7
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
8
AI導入後に発覚する「社内文書を読めない」問題 情シスは何を直せばいい?
-
9
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
10
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー