Gartnerによると、DevSecOps は最もホットなトピックの 1 つになりつつあります。 しかし、それを理解している IT 実務者はどれくらいいるでしょうか? いいえ、これは DevOps 自体ではありません。従来のウォーターフォール開発からスクラムベースのアジャイル開発に移行する方法については説明していません。 また、これは純粋なセキュリティに関する話題でもありません。 では、DevSecOps カンファレンスは通常のセキュリティや DevOps イベントとどう違うのでしょうか?
2月に私は知りました。 シンガポールで開催されたDevSecConに参加しました。 参加者と講演者はセキュリティと開発の専門家に分かれており、この 2 つの陣営がうまくミックスされていました。 私が参加したセッションから得た 3 つの教訓を (カンファレンスの開発者からの抜粋の引用も含めて) 紹介します。
また、開発者は通常はセキュリティを優先しないが、セキュリティの世界に適合する必要があるとも述べています。 開発者は、アプリのセキュリティ確保に関するいくつかの課題を紹介し、自社の文化やスタイルでセキュリティを活用する方法を検討しました。 全体的な意見としては、セキュリティ チームをプロジェクトに組み込むことに賛成の意見が見られました。 誰かがこう提案しました: 「セキュリティ チームは、できるだけ早く顧客との会議に参加する必要があります。そうすれば、後から戻って課題を見つける必要がなくなります。」
これら 3 つのコメントは、セキュリティ専門家が開発チームに加わることができるし、加わるべきであることを示唆しています。 セキュリティ チームが共有していた苦労は、コインの裏側にあると言えます。セキュリティ スタッフは、DevOps プロジェクトをより良く推進するにはどうすればよいかを知りたいと思っています。 彼らは、開発の妨げになってはならないこと、また DevOps が使用するツールチェーンやプロセスの一部を実装する必要があることも認識しています。 RSA Conference SFO 2019でも大きな話題になったと思われる「シフトレフト」というアイデアが、このイベントでも広く言及されたのはそのためです。 セキュリティ専門家が自らの価値を高めたいと考えているだけでなく、デジタルビジネス時代に適応できる唯一の方法だと考えているため、これは必要なことです。
強調されたもう一つの問題は、リソースと人材の不足でした。 これらのコメントからわかるように、アプリケーション セキュリティの職種を埋めるのは簡単ではありません。 組織がビジネスニーズを満たすために開発を加速することに注力する一方で、セキュリティ チームは拡張に苦労しています。 もちろん、ツールチェーンと自動化により、セキュリティ チームの作業をスケーラブルかつ高速化することで、このギャップを埋めることができます。 それはまだ最初の段階に過ぎないと感じました。 長期的には、DevOps とセキュリティの両方のジョブを十分に簡素化して、DevOps とセキュリティの両方の人材が両方の役割を果たせるようにする必要があります。
***
この空間内の文化を変えるのは簡単ではありませんが、変えなければならないことは誰もが知っています。 セキュリティチームと開発チームの両方の講演者が共通のテーマ、苦労、提案を持っているのを見るのは興味深いことでした。 共通のアイデア: 開発者とセキュリティ担当者が同じ目標を持つ単一のチームとして団結する方法についてです。 幸いなことに、多くのツールチェーン ベンダーとソリューション プロバイダーが現在、この簡素化されたアプローチに重点を置いています。 これは、ソフトウェア エンジニアリング テクノロジーとセキュリティ ソリューションの一種の民主化です。 ですから、私たちは皆、この方向に向かって進んでいます。