当社のAIエンジンNeutronが、UCバークレーのCyberGymベンチマークで96.75%のスコアを記録しました。 詳細を見る

セキュリティ

セキュリティ

セキュリティ:2019年の機会と課題とは

年の初めに前年を振り返り、来る年に備えることは、物事を俯瞰し、自分たちの選択のいくつかを見直すための重要な取り組みです。

年の初めに前年を振り返り、来る年に備えることは、物事を俯瞰し、自分たちの選択のいくつかを見直すための重要な取り組みです。

2018年は業界にとって慌ただしい年でした。この1年だけで目にした変化の数は、過去10年分を合わせたよりも多いように思えます。

クラウド

たとえばクラウドは、一部のマニアのための珍しいものから、心躍る機会へと変わり、今では多くの実務のあり方を変えつつある確立された製品とソリューションになりました。

クラウドは大きな機会であると同時に、興味深い課題でもあります。たとえば、インベントリやパッチ管理など、セキュリティにおけるいくつかの難しい問題の解決に役立ちます。

一方で、変化の速い環境と、ますます複雑になる技術的な状況への対応が求められるという点では課題でもあります。

Kubernetesを例に取りましょう。Kubernetesは現時点で最も確立されたコンテナオーケストレーションのソリューションですが、学習曲線が最も急なソリューションでもあります。専用のパッケージ管理(Helm)を持ち、レプリカセットからイングレスルール、ロールベースのアクセス制御まで多数のサービスを提供し、IstioやKnativeのようなさらに複雑なソリューションで拡張することもできます。

つまり、この種のインフラストラクチャを理解し保護するうえで、ツールとスキルの両方が不足しているということです。

モバイル

モバイルは引き続き、ユーザーがサービスを利用する新しい手段になりつつあり、これまでに見られたトレンドがさらに強まっています。

Javascriptはモバイルアプリケーションを構築するための現実的な選択肢となり、TypescriptとKotlinはモバイルの世界での存在感を高めました。ReactはReact Nativeのおかげですでに確固たる実績がありました。Vue.jsとAngularも、たとえばNative Scriptsのような新たに登場したマルチプラットフォームのフレームワークのおかげで、存在感を増しつつあります。

機械学習や拡張現実のように、高い性能を必要とする新しい機能の人気が高まっています。

Web

2018年はWeb開発にとって刺激的な年でした。HTTP/3の標準化が進み、Refererポリシーがより一般的に使われるようになりました。WebAssemblyは今やすべての主要なブラウザーでサポートされています。DNSにはTLS版ができ、PHPはLaravelのおかげで復活を遂げつつあります。それが良いことなのかは分かりませんが、Laravelは素晴らしいものです。

XSSはついに絶滅しました……というのは願望にすぎず、いまだに健在で、依然として最も多く見られる脆弱性です。CSP、XSSオーディター、安全なテンプレートフレームワークは役立ってきましたが、まだ十分ではありません。新しいtrusted typesとSec-Metdataがどのような影響を与えるのか、興味深く見守っています。

考え方

セキュリティはこれまでずっと、そして今もなお、コストセンターであり、コンプライアンスのためのチェック項目であり、いつも「NO」と言う厄介な存在です。

物事が変化するスピードに追い越されつつある今、時代遅れになった慣行を見直すことが極めて重要になっています。たとえば、2要素認証を使うのであれば、パスワードの定期変更ポリシーといった考え方は時代遅れです。安全なデフォルト設定は良いものですが、十分ではありません。デフォルトで安全であり、かつ誤用しにくいほうが優れています。境界がないのであれば、境界型セキュリティはもはや意味をなしません。

たとえば、多くのセキュリティ実務者はセキュリティカンファレンスに参加しなくなりました。新しいものが何もないからです。私たちは、他の人が犯している同じ過ちについて不満を言い続けるばかりで、それを解決するための答えを実際には示していません。プログラミングのカンファレンスやオープンソースプロジェクトのカンファレンスに行けば、イノベーションと変化の波に飲み込まれるでしょう。

業界が何を間違えているのかを自ら省みることは私たちの責務であり、変化の速い環境における自分たちの立ち位置を見直すべきです。

タグ:

web, mobile