セキュリティ人材が不足する中、複雑化・分散化するCloud Nativeなシステムを守るために、DevSecOpsは重要なアプローチです。しかしDevSecOpsを進めるとき、開発者の「セキュリティへの苦手意識」が壁になります。
では、「セキュリティが苦手」な人がどこでつまずいているか、想像できるでしょうか。とある組織で、セキュリティに苦手意識を持つ当事者に、その「苦手」のDomain Expertとして開発へ参加してもらい、トレーニングを作りました。そこで見えてきたのは、問題は必ずしもセキュリティ知識の不足ではない、ということでした。用語や対策を知っていても、それを自分たちのアーキテクチャに結びつけ、「何を、どこまで守るか」を判断できない。必要だったのは、知識を実際の設計に適用し、判断する力でした。
本セッションでは、「セキュリティアレルギー克服」を目指し、セキュリティを専門としない開発者でも基礎的な脅威モデリングができるようにする設計演習を、ツール頼りにならないDevSecOpsの始め方としてご紹介します。
レッドハット株式会社
シニアコンサルタント
エンタープライズ領域を中心に、既存システムのモダナイゼーションやクラウドネイティブ移行を支援するエンタープライズアーキテクトとして活動。基幹系を含む大規模システムのリファクタリング、アプリケーション設計、アーキテクチャレビューなどに従事している。近年は、技術選定だけでなく投資判断や組織意思決定との接続を重視し、実際の移行プロジェクトでの経験をもとに、技術導入を成立させるための説明設計や意思決定支援に取り組んでいる。