SYSTEM-8-1 · システム · v202506

CI/CDのパイプラインにソースコードの自動的なセキュリティチェック(静的解析または動的解析)が組み込まれていて、一定の基準を達さないとリリースされない仕組みになっているか。

セキュリティシフトレフトメトリクスの計測

FAQ

Q.自動的なセキュリティチェックは、静的解析か動的解析のどちらか一方が組み込まれていれば「YES」として問題ありませんか?

基本的には、静的解析ツールが組み込まれていることを想定していますが、動的解析でもセキュリティレベルを担保できているのであれば、「YES」として問題ありません。

用語解説

セキュリティ静的解析ツール

JavaであればSpotBugs、Goであればgosec、Pythonであればbanditといったセキュリティ静的解析ツールがよく使われます。言語ごとに対応しているツールも異なるため、詳しくは参考資料のgitlabのページをご参照ください。

セキュリティ動的解析ツール

オープンソースの動的な脆弱性診断ツールとしては、OWASP ZAPが有名です。

参考資料

セキュリティシフトレフトはなぜ重要か?

簡単に言うと、セキュリティシフトレフトは「金融機関のセキュリティ監査システム」のようなものです。銀行の新店舗を開設する際、建物が完成してから「金庫室の防犯性が弱い」「監視カメラの死角がある」と指摘されて大規模改修するのと、企画・設計段階から内部監査部門が参画してセキュリティ要件を盛り込み、施工中も段階的に検証していくのでは、セキュリティレベルもコストも大きく異なります。後付けの対策は莫大な費用がかかり、運用上の制約も大きくなります。ソフトウェア開発も同じで、企画・設計段階からセキュリティ専門家が関与し、開発プロセス全体で継続的にセキュリティを検証することで、強固で運用しやすく、コストも抑えた安全なシステムを構築できるのです。

カテゴリ解説を読む