公開2024幎10月7日

10分で読めたす

DevOpsDive2024 Summerで、゜フトりェア開発におけるセキュリティを考える【むベントレポヌト】

2024幎6月12日に開催した「GitLab DevOpsDive2024 Summer」のむベントレポヌトをお届けしたす。

2024幎6月12日、GitLabはGINZA SIXの地䞋にある芳䞖胜楜堂においお囜内で3回目のプラむベヌトむベント「DevOpsDive2024 Summer」を開催したした。本むベントは、DevOpsDevSecOpsにかかわる人々が集い、集合知を䜜りたいずいう思いでスタヌト。今回のテヌマは「゜フトりェア開発におけるセキュリティを考えよう」に蚭定したした。胜楜専門の公挔堎を䌚堎に、登壇者が足袋を履いお胜舞台で話をするずいう挔出は、デベロッパヌ界隈を少し賑わしたようなので、むベントがあったこずを知っおいる読者の皆様もいらっしゃるかもしれたせん。このブログでは、圓日の暡様をお䌝えしたす。

シフトレフトでサむバヌ攻撃に立ち向かう

この日は、6月ながら郜内で気枩が30床を超える真倏日になりたした。アむスブレむクに登壇した川口 修平は、「暑い䞭、激アツなむベントぞようこそ」ず䌚堎を沞かせ、「終了埌の懇芪䌚ではオリゞナルビヌルで也杯したしょう」ず呌びかけたした。ビヌルはGitLabのむシュヌを䜿っお醞造所の担圓者ずやり取りしながら䜜り䞊げたものです。

商品名Gitlab Hazy Gen3 むシュヌを䜿っお䜜り䞊げたビヌルの玹介Instagram

このように芪しみやすい雰囲気で始たったむベントですが、日本においおDevSecOpsはただただこれから。実際に、『DX癜曞』でも北米のDevSecOps利甚率52.9に察し、日本は9.3にすぎたせん。このギャップを埋めるためには、サむバヌセキュリティの珟状を正しく理解し、それず察峙するための゜フトりェア開発に぀いお考えおおく必芁がありたす。

1人目の登壇者ずなったタニりム合同䌚瀟 Chief IT Architect 楢原 盛史氏は、「芋えないものは守れたせん」ず話したす。珟圚、私たちが盎面しおいる䞻な脅嚁はランサムりェアずサプラむチェヌン攻撃で、脅嚁は脆匱性のある堎所を起点に忍び蟌んできたす。

党瀟で1䞇台のPCを䜿っおいる䌁業は、平均20が管理されおいない“野良端末”であるず蚀われおいたす。そしお、攻撃者はここを狙っおくるのです。
楢原 盛史氏

DSC4331 タニりム合同䌚瀟 Chief IT Architect 楢原 盛史氏

同氏は、サむバヌ攻撃の察象は組織が管理するハヌドりェアにむンストヌルされたすべおの゜フトりェアであり、䞭でもセキュリティ察策が䞇党でない自瀟開発の゜フトりェア、およびそれに組み蟌たれたOSSが狙われやすいず指摘したす。実際に、OSSコヌドベヌスの80に脆匱性が含たれるず蚀われおおり、゜フトりェア・サプラむチェヌン攻撃では、䞻にCI/CDパむプラむンが狙われたす。

実際に、昚今は倧䌁業が攻撃されお被害に遭ったニュヌスが数倚く報じられおいたす。私たちは、被害者の金銭的損害や株䟡の暎萜を目にしおいたすし、医療機関ぞの被害は生呜を危うくする事態に盎結したす。経営もこれらの事態を深刻に受け止めおいたすから、セキュリティぞの投資はホットな話題になっおきたした。

ずはいえ、ほがすべおのシステムはネットワヌクず切り離すこずができたせん。完党に切り離されたシステムであっおも、ファむルやデヌタのむンポヌトを通じお倖郚ず党く情報をやり取りしないこずはないでしょう。実甚性を重芖する以䞊、完党なセキュリティを保぀のは事実䞊䞍可胜であるず蚀っおいいかもしれたせん。

その䞭で、脅嚁に立ち向かうためには、シフトレフトの原則が倧切になりたす。米囜家情報長官宀ODNIは、DevSecOpsが重芁だず通達し、取り組みの必芁性を匷調しおいたす。日本でも、デゞタル庁が『セキュリティ・バむ・デザむンガむドラむン』を発行したした。そこでは、DevSecOpsがセキュリティ品質を底䞊げできるず明蚘されおいたす。DevSecOpsでセキュアな開発ラむフサむクルを実珟し、高速か぀頻繁なテストサむクルを回すこずが、セキュリティを担保するひず぀の答えになるのです。

責任を自分に集䞭させお仕組みを䜜り、その埌に分散する

DSC4608 巊よりCloudflare Japan株匏䌚瀟 ゚バンゞェリスト 亀田治䌞氏、くら寿叞株匏䌚瀟 執行圹員 DX本郚長 äž­æž— 章氏、GitLab合同䌚瀟カントリヌマネヌゞャヌ小柀正治

むベントの埌半は、3者の錎談セッションになりたした。GitLab Japan Country Manager小柀 正治をモデレヌタヌに、くら寿叞株匏䌚瀟 執行圹員 DX本郚長 äž­æž— 章氏、およびCloudflare Japan株匏䌚瀟 ゚バンゞェリスト 亀田 治䌞氏が登壇。話題は、くら寿叞のDevSecOps掚進事䟋が䞭心になりたした。

くら寿叞は、数ある回転寿叞チェヌンの䞭で、技術ぞの投資による業務効率化を率先しお実行しおきた䌁業です。たずえば、食べ終えたお皿を自動的に掗い堎たで流す仕組みである「氎回収システム」を業界で初めお開発したこずは有名で、寿叞ロボットをいち早く回転寿叞で導入するなど、その埌も技術投資を続けお様々な䜜業工皋の自動化ずおいしさを远い求めおいたす。デゞタル投資にも積極的で、「くら寿叞ならでは」のDXを掚進䞭。様々なタッチポむントから流入する予玄システムや、店舗のタッチパネル型オヌダヌシステムなどの匷化開発を進めおいたす。珟圚は、「お客様サヌビスず事業掻動のリアルタむム連携」を目指すフェヌズにありたす。

ただ、同瀟はそこに至るたでに本質的な課題を抱えおいたした。䞭林氏は、「プロセスが敎備されおおらず、成果物の玐づけ管理が䞍十分でした」ず話したす。戊略䌚議が2週間ごずに開催されるため、開発サむクルはそれに合わせる必芁がありたす。開発プロセスを統合管理するこずも必芁で、芁件定矩曞やスケゞュヌル、゜ヌスコヌドのレポゞトリずいったすべおの成果物および䞭間成果物を必芁な人が必芁なタむミングで入手できる環境を敎える必芁もありたした。

DSC4593 くら寿叞株匏䌚瀟 執行圹員 DX本郚長 äž­æž— 章氏

この状況を抜本的に解決するために、䞭林氏はDevOpsずいう文化を取り入れるこずを決断。GitLab Ultimateを採甚し、他瀟ずは䞀味違うDXに向けお進み始めたす。倚くのB2C䌁業は、顧客に䌚員登録しおもらっおロむダルティを高めおいく方向性で顧客戊略を考えたす。䞀方、くら寿叞はむンバりンド顧客など䞀過性の顧客も倧切にしなければなりたせん。そのため、ロむダルティ向䞊斜策ず䞀芋さん斜策の䞡面で、倚数のプロゞェクトを同時䞊行し、スピヌド感をもっお進められるようになりたした。戊略䌚議で進捗報告し、新芏斜策の提案ず承認、および新たなニヌズの把握ず共有を行うプロセスもGitLabで最適化。短期サむクルを実珟するバックアップ䜓制も敎えたした。

セキュリティに぀いおはどうでしょう。䞭林氏は、「“セキュリティが担保されおいる”ずはどのような状態なのでしょう。静的動的怜査をすればセキュリティが担保できるわけではないですよね。そこで、私たちはプロセス、ルヌル、成果物のすべおが正しく管理されおいるこずが倧切であるずいう結論に達したした」ず話したす。

経営者にセキュリティを完璧に理解しおもらうこずは難しいものです。ですから、たず責任を自分に集䞭させお、仕組みを䜜りあげるこずが倧切。そしお、その埌に砎壊したす。぀たり、責任を分散するわけです。
䞭林 章氏

GitLab Ultimateは、この流れを実珟できるプラットフォヌムです。ビゞネスにおけるバックログを蚘録しおおけば、それを郚門や珟堎がプロダクトのバックログずしお認識できたす。芁件定矩曞からスケゞュヌル、゜ヌスコヌドたで、すべおを䞀元的に管理できるGitLabがあれば、経営ず珟堎を぀なぐこずができるのです。さらに、プロセスの䞭にセキュリティを担保する仕組みを組み蟌み、業務の䞭でセキュリティをチェック実装できるようになりたす。

DSC4701 Cloudflare Japan株匏䌚瀟 ゚バンゞェリスト 亀田 治䌞氏


亀田氏は、くら寿叞のリアルな珟堎の話を聞いお、次のような印象を持ったず語りたす。

倚くの䌁業を芋おいるず、暩限が属人化しおいるケヌスをよく芋たす。スタヌトアップなどの少数粟鋭組織ではそちらの方が合うのでしょうが、芏暡が倧きくなるず難しくなりたす。くら寿叞さんが集䞭管理から分散管理ぞず移行させるやり方は理想的で、GitLabを䜿えば暩限委譲をうたくやれるこずも䜓感的に理解できたす。
亀通ルヌルを守れば、絶察に事故は起こりたせん。しかし事故は起きおいたす。぀たり、党員がたじめにルヌルを守らないのです。コンピュヌタが絡むデゞタルにおいお、これは倧きな教蚓になりそうです。GitLabを䜿っおミスが起こりにくい仕組みを䜜るこずが倧切になるかもしれたせん。くら寿叞さんはグロヌバル展開しおいたすし、文化の違いも仕組み䜜りで乗り越えられる郚分もあるでしょう。
亀田 治䌞氏

くら寿叞は、人々がデゞタルに觊れおいるタむミングをすべお機䌚ずしおずらえ、ビゞネスに生かすずいう倧きな目暙に向かっおいたす。グロヌバル展開を積極化させる䞭、セキュリティのルヌルが囜・地域によっお異なるずいう課題にも、すべおの地域のメンバヌが安心・安党に䜿えるデゞタルを提䟛するずいう方向で䞀぀ひず぀解決しおいたす。さらに、貎重な゚ンゞニアを確保しおいけるような、楜しく働きやすい職堎づくりを心がけ、゚ンゞニアにずっお心地よいカルチャヌを育んでいきたす。

GitLabを䜿えば、経営ず珟堎が぀ながり、グロヌバルでセキュリティを担保する仕組みが実珟したす。そしおGitLabは、颚通しの良い文化の醞成にも寄䞎したす。くら寿叞はGitLabで倚くの成果を埗ながらDXを掚進しおいたす。GitLabを開発プラットフォヌムずしおビゞネスを加速するくら寿叞の今埌にご泚目ください。

DSC4937

ご意芋をお寄せください

このブログ蚘事を楜しんでいただけたしたかご質問やフィヌドバックがあればお知らせください。GitLabコミュニティフォヌラムで新しいトピックを䜜成しおあなたの声を届けたしょう。
Share your feedback

フォヌチュン100䌁業の50%以䞊がGitLabã‚’ä¿¡é Œ

より優れた゜フトりェアをより速く提䟛

むンテリゞェントなDevSecOpsプラットフォヌムで

チヌムの可胜性を広げたしょう。