Chuyển đến nội dung chính

DevSecOpsとシフトレフト:なぜセキュリティはパイプラインの中で動くべきなのか

Duy Tran8分
DevSecOpsとシフトレフト:なぜセキュリティはパイプラインの中で動くべきなのか
多くの組織では、セキュリティレビューはいまだに本番リリース前の最後のゲートです。その時点で脆弱性を修正するコストは、コードレビューで発見した場合の30〜100倍になります。シフトレフトはこの問題を解決します——最終チェックを廃止するのではなく、ライフサイクルの前段階に制御を移すことによって。

なぜシフトレフトが必要か?

「ゲートとしてのセキュリティ」モデル——SDLCの最後で手動レビューを行う方式——は、現代のリリースペースに対応できません。CI/CDチームが1日に何度もデプロイする状況で、1人のセキュリティエンジニアが全プルリクエストをレビューするのを待つことはできません。よくある症状は次のとおりです:

  • セキュリティがボトルネックになり、開発チームがバイパスする方法を探し始める。
  • 欠陥の発見が遅れ、修正コストが高く、時にはアーキテクチャの再設計が必要になる。
  • 監査レポートは長文でも、システムの実態を反映していない。

シフトレフトは最終検査を継続的なガードレールに置き換えます:SDLCの各ステージに適切な自動セキュリティ制御を配置し、開発者が作業しているまさにその場でフィードバックを返します。

シフトレフトとは何ではないか

  • すべての責任を開発者に押し付けることではない。開発者がコードを書きますが、セキュリティチームはツール、ルールセット、脅威モデリングテンプレート、メンタリングを提供します。セキュリティチャンピオンモデルは知識をスケールさせる仕組みです。
  • 最終段階のペネトレーションテストを廃止するわけではない。ペンテスト、レッドチーム、バグバウンティはロジックバグや0-day対策として依然として必要です。シフトレフトは単に、ペンテスターに届く基本的な検出件数を減らすだけです。
  • すべてのツールを一度に有効化することではない。100リポジトリでSAST + DAST + SCA + シークレットスキャンを1週間で同時にオンにすると、アラート疲労を生み出し、合意形成が崩壊します。

SDLC全体の制御マップ

ステージ典型的な制御ツール例
要件軽量な脅威モデリング、悪用ケースOWASP Threat Dragon、Microsoft TMT
設計セキュアデザインレビュー、データ分類Architecture Decision Record (ADR)
コードリンター、SAST、プリコミットでのシークレットスキャンSemgrep、Gitleaks、ESLintセキュリティプラグイン
ビルドSCA、SBOM、コンテナスキャン、署名Trivy、Grype、Syft、Cosign
デプロイIaCスキャン、アドミッションポリシーCheckov、Kyverno、OPA Gatekeeper
ランタイムWAF、ランタイム検知、監査ログFalco、Cilium Tetragon、SIEM
運用定期的なDAST、IR、ポストモーテムOWASP ZAP、PagerDuty、Sigma

何もない場合、どこから始めるか?

コスト/効果のトレードオフに基づく優先順位:

  1. シークレットスキャンをプリコミットとCIで実施。安価で素早い勝利が得られ、最もコストが高い種類のインシデントを防げます。
  2. SCA + SBOMでシステムが使用しているパッケージを把握する。新しいCVEが公開されたとき、「自分たちは影響を受けるか?」に数日ではなく数分で答えられます。
  3. ブランチ保護 + コミット署名 + GitHub ActionのSHAピン留め。ほぼゼロコストでパイプライン攻撃から防御できます。
  4. 最重要サービスに対する1ページの脅威モデリング。シンプルなDFD上のSTRIDEだけでも、設計上の欠陥クラス全体を防げます。
  5. そのうえでSAST、DAST、コンテナ、IaCスキャンに拡張します。

成熟度モデルとの接続

現状把握と次のステップを明確にするために、OWASP SAMM 2.0またはBSIMMで5〜15の重要プラクティスをスコアリングします。目標はすべてをLevel 3にすることではなく、四半期ごとに2〜3の優先領域をLevel 1からLevel 2に引き上げることです。メトリクスとOKR(脆弱性のMTTR、スキャンカバレッジ、脅威モデリングを持つサービスの割合)を組み合わせれば、リーダーシップに価値が見えて投資が継続されます。

結論

シフトレフトはツールではなく戦略です。目標はセキュリティを自動化されたガードレールに変えること——メトリクス、オーナー、欠陥発生時のフィードバックを備えたものに。素早い勝利(シークレット、SCA、ブランチ保護)から始め、成熟度に応じて拡張します。定着すれば、セキュリティはリリースを止めるゲートではなく、パイプラインの自然なリズムになります。