FAQ
Q. OSSの脆弱性を自動的にモニタリングする必要があるのはなぜですか?
企業によっては多数のOSSを利用している場合もあり、それら全てのOSSにける脆弱性情報を常に人の目で監視しセキュリティパッチ等を適用していくことは現実的ではありません。
企業によっては多数のOSSを利用している場合もあり、それら全てのOSSにける脆弱性情報を常に人の目で監視しセキュリティパッチ等を適用していくことは現実的ではありません。
簡単に言うと、セキュリティシフトレフトは「金融機関のセキュリティ監査システム」のようなものです。銀行の新店舗を開設する際、建物が完成してから「金庫室の防犯性が弱い」「監視カメラの死角がある」と指摘されて大規模改修するのと、企画・設計段階から内部監査部門が参画してセキュリティ要件を盛り込み、施工中も段階的に検証していくのでは、セキュリティレベルもコストも大きく異なります。後付けの対策は莫大な費用がかかり、運用上の制約も大きくなります。ソフトウェア開発も同じで、企画・設計段階からセキュリティ専門家が関与し、開発プロセス全体で継続的にセキュリティを検証することで、強固で運用しやすく、コストも抑えた安全なシステムを構築できるのです。
カテゴリ解説を読む