-
タグ
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR
OWASP Japanの有志メンバーとしてOWASP Proactive Controls 2016の日本語翻訳版を作成しました。今回はこのドキュメントについて紹介します。
OWASP(Open Web Application Security Project)は、Webアプリケーションのセキュリティに関するオープンソースのコミュニティです。様々なドキュメントやツールが公開されていますが、最も有名な成果物は、OWASP Top10でしょう。
OWASP Top10は、最も重要なWebアプリケーションの脆弱性について解説したドキュメントです。
今回、日本語翻訳版が作成されたOWASP Proactive Controlsは、Top10で示されている
脆弱性を作りこまないようにするために、開発プロジェクトでどのように取り組めば良いかを示した「事前の対策ガイドライン」という位置づけです。
Proactive Controlsは2014年に第1版が作成・公開されました。2016年1月16日に大幅改訂版がリリースされ、日本語版は2016年2月27日のオワスプデイ in TOKYO 2016 Springで公開されました。
イベントの模様はYouTubeで公開されています。発表資料はこちらです。
(オワスプデイ in TOKYO 2016 Springの模様、撮影:Katsumi IKEDA様)
Proactive Controls 2016で示されている「10の事前の対策」は次図に示すとおりです。
(OWASP-ProactiveControl2016-Japanese#20160227OWASPDAY by OWASP Japanより)
安全なWebアプリケーションを開発するうえで「最も大事なこと」とされているのは
「C1:早期に、繰り返しセキュリティを検証する」です。今や、ほとんどのWebシステムではセキュリティテストが行われていますが、多くの場合、システム開発の最後の局面に「検査」として行われているのが実情です。セキュリティテストが開発・テストのプロセスと統合されていないのです。
近代的品質管理の格言に「Quality is Planned in, not Inspected in」という言葉があります。日本語にすると「品質は検査するものではなく、作りこむもの」となります。システムの非機能要件である「セキュリティ」も同様です。要件定義や設計の段階からセキュリティを考慮し、テストプロセスにおいてセキュリティに関するテストを継続的に実施していく必要があります。
「システム開発の早い段階からセキュリティを考慮する」ということは、これまでも繰り返し言われてきたことですが、Proactive Controlsではもう一歩踏み込んでいます。アジャイル開発のプラクティスとの統合です。
アジャイル開発には「テスト駆動開発」「継続的インテグレーション」「絶え間なくテストし続ける」というプラクティスがありますが、Proactive Controlsではこうした「システム開発者が行うテスト」にセキュリティテストを組み込む事を提唱しています。この考え方についてはOWASP EU 2014で「Continuous Security Testing in a Devops World」と題して発表されたスライドで詳しく解説されていますので、興味のある方はご覧ください。
これ以外にも、Proactive Controls 2016では、昨今のシステム開発に併せた改訂が随所でなされています。
是非ご一読いただき、システム開発プロジェクトでセキュリティを考える一助として頂ければと思います。
タグ
- セキュリティ
- 人材開発・教育
- システム開発
- アプリ開発
- モバイルアプリ
- DX
- AI
- サイバー攻撃
- サイバー犯罪
- 標的型攻撃
- 脆弱性
- 働き方改革
- 企業市民活動
- 攻撃者グループ
- JSOC
- もっと見る +
- JSOC INSIGHT
- サイバー救急センター
- サイバー救急センターレポート
- LAC Security Insight
- セキュリティ診断レポート
- サイバー・グリッド・ジャパン
- CYBER GRID JOURNAL
- CYBER GRID VIEW
- ラックセキュリティアカデミー
- すごうで
- ランサムウェア
- ゼロトラスト
- ASM
- EDR
- SASE
- デジタルアイデンティティ
- インシデントレスポンス
- 情シス向け
- 対談
- CIS Controls
- Tech Crawling
- クラウド
- クラウドインテグレーション
- データベース
- アジャイル開発
- DevSecOps
- OWASP
- CTF
- FalconNest
- セキュリティ診断
- IoT
- EC
- サプライチェーンリスク
- スレットインテリジェンス
- テレワーク
- リモートデスクトップ
- アーキテクト
- プラス・セキュリティ人材
- 障がい者採用
- 官民学・業界連携
- カスタマーストーリー
- 白浜シンポジウム
- CODE BLUE
- 情報モラル
- クラブ活動
- 初心者向け
- 趣味
- カルチャー
- 子育て、生活
- 広報・マーケティング
- コーポレート
- ライター紹介
- IR