さまざまな脅威に対抗
アプリケーションを「安全に開発する」ためのこつ 12ポイントで解説
アプリケーション開発を巡って、さまざまなセキュリティの「落とし穴」がある。セキュリティを強化し、安全なアプリケーションの開発につなげるにはどうすればいいのか。
セキュリティインシデントによるビジネス被害を防ぐために重要な取り組みの一つが、アプリケーション開発の工程においてしっかりしたセキュリティ対策を講じることだ。そのためにはどうすればいいのか。12ポイントに沿って分かりやすく解説する。
アプリケーションセキュリティのための12ポイント
1.要件を理解する
アプリケーションを開発する際には、そのアプリケーションの定義、機能、利用範囲、アクセスするユーザーなどを明確にすることが重要だ。このステップでは、アプリケーションを使用する全てのリソース(システム、ネットワーク、クラウドサービスなど)と、その依存関係を特定する。そのために、ソフトウェア部品表「SBOM」(Software Bill of Materials)を作成することが有効だ。
2.上級管理職の承認を得る
IT部門やビジネス部門の上級管理職にアプリケーションをレビューしてもらい、承認を得るとともに、アプリケーション開発に必要な予算を確保することが重要だ。
3.SDLCの各段階で「シフトレフト」を実践する
計画、設計、コーディング、テスト、保守を含むソフトウェア開発ライフサイクル(SDLC)で、セキュリティ対策を工程の早期(左側)へ移す「シフトレフト」のアプローチを取り入れる。早い段階からセキュリティを重視することによって、アプリケーションの脆弱(ぜいじゃく)性を軽減し、高品質なアプリケーションを迅速に提供することにつなげられる。
4.多層防御を実装する
アプリケーションのセキュリティは、多様な脅威に対処し、攻撃リスクを軽減するために設計されるべきだ。さまざまなセキュリティツールを組み合わせた「多層防御」を実装すれば、攻撃者がアプリケーションを侵害するために複数の壁を突破しなければならなくなり、セキュリティが向上する。
5.リスクを分析する
リスク分析によって、アプリケーションに影響を与えうるセキュリティリスクや脆弱性を特定する。分析はコーディングの前か本番環境への導入前に実施する。これによって潜在的なセキュリティイベントとその最悪の結末、単一障害点(SPOF)などを特定できる。定期的なリスク分析をスケジュールし、セキュリティ対策がリスクや脅威に対処し続けられるようにすることも重要だ。
6.セキュリティコントロールを実装する
アプリケーションの開発とリリース後の管理に、以下のセキュリティコントロールの施策を取り入れる。セキュリティを定期的に見直し、安全性の向上を図ろう。
- アクセスコントロール
- アプリケーションとそのデータへの不正アクセスを防ぐために、社内外を問わず全てのアクセス要求に対して認証を求める「ゼロトラストセキュリティ」を実装する。
- 認証
- アクセスを求めるユーザーが本人であることを確認する。そのためには多要素認証(MFA)を利用する。
- 認可
- アクセスを求めるユーザーがそのアクセスを許可されていることを確認する。役割ベースのアクセス制御を使用し、ユーザーの職務と責任範囲に応じて、必要なリソースのみへのアクセスを許可する。
- 是正
- セキュリティ問題を特定し、緩和する。これには、侵害が疑われるアプリケーションを遮断したり、パッチ(修正プログラム)を適用したりすることが含まれる。
- 検出
- アプリケーションが稼働中の場合、ファイアウォール、侵入検知システム(IDS)、アプリケーションスキャンツールなどを使用し、セキュリティイベントを特定する。
- 暗号化
- 入出力時、通信時、保存時など、あらゆる状態のデータを暗号化し、データ流出を防ぐ。
- ログ記録
- アプリケーションの活動を追跡する。これにより、疑わしいトラフィックや行動を特定できる。
- 予防
- ファイアウォールや侵入防止システム(IPS)を用いて不正アクセスをブロックする。
- セキュリティテスト
- ペネトレーション(侵入)テストを通じてアプリケーションの脆弱性を特定する。
7.セキュアなコーディング方法を使用する
新しいアプリケーションをコーディングする際や、既存アプリケーションを変更する方法を特定する際には、国際的に広く認知されたセキュリティ基準やガイドラインを使用してセキュリティを高める。例えば、米国立標準技術研究所(NIST)の「NIST Special Publication 800-53」や、ソフトウェアのセキュリティ向上を活動目的とする非営利組織Open Worldwide Application Security Project(OWASP)の「OWASP Web Security Testing Guide」がある。
8.APIセキュリティを向上させる
API(アプリケーションプログラミングインターフェース)はアプリケーション開発に欠かせない要素で、攻撃者から狙われやすい。APIはアプリケーションの重要な情報(プログラミングロジックやセキュリティ情報など)を含むため、APIのセキュリティを高めることが重要だ。
9.ログの保護と強力なモニタリングを実施する
データのログを不正アクセスを検出、防御するために、モニタリング(監視)が必要になる。強力なモニタリングは、疑わしい通信や潜在的なリスクを特定し、攻撃を防止することに有効だ。
10.インシデント対処計画を策定する
インシデント対処計画の策定は、疑わしい通信やその他のセキュリティイベントに迅速に立ち向かうために重要な取り組みだ。インシデント対処計画では、さまざまな手口の攻撃を想定し、インシデント対処チームの役割と責任を明確にする。演習も実施し、インシデント対処計画の改善点を洗い出す。
11.セキュリティ製品の更新をする
こちらには、ファイアウォールのルールの最新化、IDS/IPSのソフトウェアの更新、セキュリティソフトウェアの定期的なパッチ適用が含まれる。
12.AIの利用を検討する
AI(人工知能)はエンタープライズセキュリティ、特にアプリケーションセキュリティの重要な要素となっている。セキュリティ製品の中にはAIを組み込んで、脅威の検出や対処に活用するものがある。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget グローバルインサイト
米国Informa TechTargetが発信する記事を翻訳し、国内向けに分かりやすく紹介します。最新の海外動向や先進事例を取り上げ、グローバルなITトレンドを把握できる連載です。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社ビザスク] 製造業の新事業創出 成功の鍵は「タラレバ問題克服」と「3つの判断ポイント」 -
製品資料
[日本シーゲイト株式会社] 実験のやり直しを防止 研究データ基盤に求められる高可用性ストレージとは -
製品資料
[株式会社Leaner Technologies] もっと安く買えるのに…… 間接材購買で“コスト削減機会”を逃さないためには -
製品資料
[株式会社セールスフォース・ジャパン] フィールドサービスの熟練技術者が「AIエージェント」を求めている理由 -
製品資料
[株式会社グリーンフィールド・オーバーシーズ・アシスタンス] 基礎から分かる「就労ビザ」 アメリカ進出を目指すなら知っておきたい取得戦略
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ情シスは評価されにくい? 読者調査で見えた「成果が見えない仕事」第1位は
-
2
脱VMwareか、継続か? 仮想化ソフト主要6製品の機能とスペックを徹底比較
-
3
年収700万超エンジニアに共通するスキルと「もっと勉強すべきだった分野」
-
4
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
5
「Excel至上主義」と“謎マクロ”の限界 属人化リスクを断つ業務移行の勘所
-
6
JSONをやめてPythonで送る トークン消費を約7割抑えるAIの設計
-
7
IT製品の導入に関するアンケート「サーバ&ストレージ」編
-
8
ITエンジニア1265人調査 生成AIを使い込むほど「人の確認」が重い理由
-
9
「複数AIの野放し」に歯止め Salesforceが6製品統合で挑むAI統制の覇権
-
10
「データストレージの活用方法」に関するアンケート
ホワイトペーパーランキング PR
-
1
登録セキスぺが語る「SCS評価制度」の舞台裏 星を取得すべき理由と対応のコツ
-
2
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
3
OSSでは困難 100超のサービスを持つマネーフォワードが実践した統合監視術
-
4
「改正物流効率化法対策」徹底解説 総物流費を抑制するサプライチェーン戦略
-
5
月1000枚の紙を削減 9年動けなかった組織が、業務改革のその先に得たもの
-
6
ネットワーク遅延の原因、「パケットロス」の基礎知識と効果的な解決策
-
7
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
8
Windows PCとMacの選択制で生産性向上 LINEヤフーが実践する運用管理方法とは
-
9
「Google Workspace」活用事例34選、先進の生成AIによる組織変革の全貌
-
10
ソフトウェア開発の属人化と手戻りをどう防ぐ? 速さと品質を両立させる方法
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー