自社のセキュリティを確保するためには、「DevSecOps」を取り入れることが効果的だ。しかしDevSecOps人材はなかなかいない。育成するにはどのような手段が有効なのか。
「DevSecOps」は、アプリケーション開発と運用の各工程にセキュリティを組み込む手法だ。DevSecOpsの需要はあるが、その実践に必要な開発とセキュリティ、運用の経験を備える人材を見つけることは簡単ではない。
セキュリティ担当者のDevSecOpsスキルを向上させる方法の一つが、セキュリティ監視機能を設計および管理する「検出エンジニアリング」(Detection Engineering)に注力することだ。検出エンジニアリングは、アラートの発生から対処の実行、解決に至るまでのプロセス全体を追跡する。この作業はセキュリティ運用スキルの向上と密接に関係する。
しかし、単に検出エンジニアリングの方法を理解するだけでは、セキュリティ担当者のレベルを引き上げるには不十分だ。セキュリティ担当者は攻撃者の目線で問題を捉え、柔軟な思考で考える必要がある。
例えば、あるシステムを攻撃する方法を考えてみよう。標的となるシステムのユーザーはどの部門に所属しているかを調べ、どう攻撃すれば効果的かを考える。このような思考とアプローチを常に実施できるようになることが、トレーニングの最終目標だ。
DevSecOpsに関するトレーニングはどの組織にとっても重要だ。一方で組織は、セキュリティ担当者が技術的に熟練するだけでなく、認知的な思考を鍛えることも等しく重要であることを念頭に置く必要がある。
第4回は、知識のインプットだけでなく、知識の応用が重要な理由を説明する。
米国TechTargetが運営する英国Computer Weeklyの豊富な記事の中から、海外企業のIT製品導入事例や業種別のIT活用トレンドを厳選してお届けします。
約8割の人が経験する「見づらいホームページ」 最も多い理由は?
NEXERはくまwebと共同で「見づらいホームページ」に関するアンケートを実施した。
スマホ時間の奪い合い「利用者増えても、利用時間は減少」 唯一の勝者は?
データマーケティング支援のGlossomは、「スマートフォンでのメディアとコマースの利用に...
生成AI時代のコンテンツ制作の課題 アドビが考える解決法は?
求められる顧客体験はますます高度になる一方で、マーケターのリソースは逼迫している。...