この複雑さは、オープンソースソフトウェアリポジトリを含む、攻撃者にとって多くの経路が存在することを意味します。GitHubによると、 85-97% enterprise コードベースはオープンソースリポジトリから取得されますnpmとPyPIのリポジトリに対する攻撃は、過去4年間で300%増加した。
たとえば、 IconBurstは、今日蔓延しているソフトウェアサプライチェーン攻撃の典型的な例である。17,000回以上ダウンロードされたこの攻撃は、昨年npm上で24個以上のタイポスクワッティングパッケージが関与した強力な攻撃でした。そのため、組織はソフトウェアサプライチェーン攻撃を理解し、DevOpsエコシステムを保護するための対策を講じる必要があります。

新しいアプローチ
ソフトウェアサプライチェーンのセキュリティを確保しようとする組織は、適切なツールを選択する必要があります。しかし、ほとんどのセキュア開発およびアプリケーションセキュリティテスト(AST)技術は、サプライチェーンにおけるすべての脅威を網羅的にカバーしているわけではありません。
動的または静的アプリケーションセキュリティテスト (DAST/SAST) は、 SDLC、ソフトウェアの改ざんや、侵害されたオープンソースライブラリやサードパーティライブラリによって引き起こされるリスクに対処できていない。同様に、ソフトウェア構成分析(SCAオープンソースのコンポーネントを検証することはできますが、悪意のあるモジュールを見落とすことが多く、完全なセキュリティ対策を提供できません。
したがって、現代のツールは ザイゲニ これらの能力を超えるものを検討し、開発者が成功するために必要なリソースを提供する必要がある。専門家は、現在の開発チームが成功するための体制を整える必要があるため、変化は不可欠であるという点で意見が一致している。
ソフトウェア開発の初期段階からチェックアンドバランスのシステムを導入し、 software supply chain security最初のコードを書く前に、以下の予防策を検討することが重要です。
- 内部関係者と外部関係者を含め、誰がコードにアクセスできるかを決定する
- コード承認の所有権を定義する
- 保管管理記録とバージョン管理を確立する
- 悪意のあるコードの注入を防ぐための基本的なセキュリティ対策を実施する
- 悪意のある行為者によるコード改ざんに対応するための仕組みを構築する
これらの対策を実施しないと、ランサムウェア攻撃などの壊滅的な攻撃を受け、組織、パートナー企業、顧客に被害が及ぶ可能性があります。
アジャイル手法
アジャイル開発手法は、コラボレーション、柔軟性、顧客満足度を重視することで、ソフトウェア開発に革命をもたらしました。このアプローチにより、開発チームは変化する要件に迅速に対応し、高品質なソフトウェアを速やかに提供できるようになりました。アジャイル環境では、開発チームは数週間から1ヶ月程度の短いスプリントサイクルで作業を進めます。各スプリントの終了時には、チームは動作する製品の増分を納品します。
アジャイル開発手法は、チームメンバー間のコラボレーションとコミュニケーションを促進し、組織間の壁を取り払い、透明性を向上させます。また、潜在的なセキュリティリスクを早期に特定して対処するのに役立ち、ソフトウェア開発プロセスのあらゆる段階にセキュリティが確実に組み込まれるようにします。 アジャイルチームは、セキュリティテストと自動化されたセキュリティスキャンを、 SDLC 問題を即座に特定して解決する以下のような非常に重要なメリットが得られます。
- コスト削減セキュリティ上の問題は、製品がリリースされ使用開始された後よりも、開発プロセスの初期段階で修正する方が費用がかかりません。セキュリティ上の問題が発見されるのが遅くなるほど、修正にかかる費用は高くなります。
- セキュリティ侵害のリスクが軽減される潜在的なセキュリティリスクに早期に対処することで、セキュリティ侵害が成功する可能性が低減され、機密情報が保護され、高額なセキュリティインシデントを防ぐことができます。
- コンプライアンス多くの業界は、SOC2、PCI、ISOなどの規制遵守要件の対象となっています。ソフトウェア開発プロセスにセキュリティを組み込むことで、これらの規制への準拠を確実にすることができます。
- 顧客の信頼顧客はソフトウェア製品にセキュリティと信頼性を期待しています。開発プロセスにセキュリティを組み込み、その実践を示すことで、製品に対する顧客の信頼と安心感を高めることができます。
- 評判管理潜在的なセキュリティリスクに早期に対処し、開発プロセスのあらゆる段階にセキュリティを組み込むことで、企業は評判を損なうセキュリティインシデントを回避し、評判を管理し、顧客の信頼と収益を維持することができます。
セキュリティー対策
組み込みます software supply chain security ベストプラクティス ソフトウェア開発ライフサイクル全体にわたる自動セキュリティスキャン(SDLCセキュリティテストは、アジャイルチームがセキュリティ上の問題を迅速に検知し対処するために不可欠です。アジャイルチームが開発プロセスにセキュリティテストを統合するために使用できるアプローチには、以下のようなものがあります。
- ソフトウェアサプライチェーン全体にわたる制御ポイントの管理 規制遵守と適切なセキュリティの確保には、これが不可欠です。組織は、 standard それを実現するには、IDとアクセス承認、構成管理、アクセス制限、監査、セキュリティテストなどの制御が必要です。組織は、コードや構成の変更、マージ要求の承認、アプリケーションの脆弱性スキャンを誰が行えるかを制御する必要があります。保護されたブランチと環境、ライセンスされたコードの使用も不可欠です。監査時には、ソフトウェア開発ライフサイクル全体を通して、誰が何を、どこで、いつ変更したか、そして誰がそれをレビュー、承認、マージしたかを把握する必要があります。
- 開発チームが使用するすべてのツールとアクセスポイントを一覧するインフラストラクチャ・アズ・コード(Infrastructure as Codeを含む)IaC)テンプレート、コードリポジトリ、 pipelines、およびビルドツール。このステップは、自分が知っているものしか保護できないため、非常に重要です。ツールとアクセスポイントの包括的なリストができたら、アクセス制御を再評価する時です。まず、 ソフトウェアサプライチェーンにおけるすべてのエントリーポイントを検証する例えば、誰が変更権限を持っているかを考えてみましょう。 IaC テンプレートは潜在的な攻撃対象となり得るため、注意が必要です。また、コンテナのセキュリティ上の欠陥をスキャンし、APIやオーケストレーターの異常な動作を監視してください。 Standard国立研究所など StandardS(NIST)およびセキュアソフトウェア開発フレームワーク(SSDFソフトウェアサプライチェーンのセキュリティ確保に関するアイデアを得るのに役立ちます。
- すべてのスプリントでセキュリティテストを実施するアジャイルチームは、各スプリント中に定期的にセキュリティテストを実施することで、セキュリティテストをスプリントサイクルに組み込むことができます。これには、手動テスト、自動テスト、コードレビューなどが含まれます。各スプリントでセキュリティテストを実施することで、チームは開発プロセスの早い段階で潜在的なセキュリティ問題を特定して対処することができ、ソフトウェアに脆弱性が生じるリスクを軽減できます。
- 自動セキュリティスキャンを使用するアジャイルチームは、自動セキュリティスキャンツールを使用して、コードベース内のセキュリティ上の問題を特定できます。これらのツールは、コードリポジトリをスキャンして機密情報やマルウェアを検出したり、オープンソースライブラリの脆弱性を検出したり、インフラストラクチャの設定ミスを特定したりできます。自動セキュリティスキャンを使用することで、チームはセキュリティ上の問題を迅速に特定し、修復の優先順位を付けることができます。
- 継続的インテグレーションとデプロイメントを実装する(CI/CD)アジャイルチームは活用できます CI/CD pipelineビルド、テスト、デプロイのプロセスを自動化します。セキュリティ テストと自動セキュリティ スキャンを統合することで、 CI/CD pipelineこれにより、チームはすべてのコード変更がセキュリティ脆弱性についてテストされることを保証できます。これには、静的コード分析、動的セキュリティテスト、および脆弱性スキャンが含まれます。
- ソフトウェア部品表の生成を自動化する(SBOM) コードベース内のすべてのコンポーネントのリストを作成する作業が含まれます。このプロセスを自動化することで、コードに悪意のあるソフトウェアが含まれていないことを確認するための時間のかかる手動チェックが不要になります。自動化された SBOM 生成機能により、パッケージマネージャやコンテナなどの一時的な構造全体にわたる依存関係が可視化されます。開発者は、表示することで迅速に修復活動に対処できます。 SBOM ユーザーインターフェースの脆弱性。 SBOMよりユーザーフレンドリーでアクセスしやすいように、レビューと処理に必要なツールの数を最小限に抑えることが重要です。 SBOM エンドツーエンドのセキュアなプラットフォームに統合することで、内部コード、外部ソース、ビルドプロセスを標的とした攻撃など、さまざまな攻撃から保護できます。

結論
組織は、アジャイル手法とセキュリティ対策を組み合わせることで、俊敏かつ安全なソフトウェアサプライチェーンを構築できるし、そうすべきである。このアプローチにより、企業は変化する要件に迅速に対応できると同時に、セキュリティリスクを早期に特定し、対処することが可能になる。
俊敏で安全なサプライチェーンにおいて、セキュリティは後回しにされるものではありません。むしろ、ソフトウェア開発プロセスのあらゆる段階に組み込まれており、サイバー脅威やデータ漏洩から保護しながら、高品質なソフトウェアを期日通りに提供します。
ソフトウェア開発プロセスのあらゆる段階にセキュリティを組み込み、チームメンバー間の協力とコミュニケーションを促進することは不可欠です。そうすることで、企業は最小限の労力と非常に高いコスト効率で、時代の最先端を走り、有利な立場を維持することができます。
Xygeniプラットフォームの詳細については、Xygeniプラットフォームのデータシートをダウンロードしてください。





