SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Enterprise IT Women's Forum 2025 KANSAI

2025年9月2日(火)大阪開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2025年春号(EnterpriseZine Press 2025 Spring)特集「デジタル変革に待ったなし、地銀の生存競争──2025年の崖を回避するためのトリガーは」

Security Online Day 2025 春の陣レポート

セキュリティ業界で加速する“Shift Left”──西尾素己氏が語る「ガバナンス回帰」が必要な理由

今や「0.5デイ攻撃」の時代。ベンダー側・ユーザー側それぞれに課される責任

Shift Leftの浸透でベンダー側の責任はより重大に

 西尾氏はここまでを踏まえ、今後のセキュリティ対策を考える上で重要となるキーワードとして、「ソフトウェアPL法」と「SSDF(Secure Software Development Framework)」を挙げる。

 まずは、ソフトウェアPL法について。PL法とは「製造物責任法」のことを指すが、現行の同法は、「有体物であり、かつ動産であるモノ」に対してでなければ適用できないのだという。たとえば、自動車の欠陥で事故が発生した場合にはPL法を適用できるが、自動運転のソフトウェアにおける脆弱性が原因だった場合には、PL法を適用できないのである。

 同様に、これまで西尾氏が紹介してきたような「ソフトウェア製品の侵害」に起因するインシデントに対しても、PL法を適用できないのが現状だ。こうした課題を解決すべく、現在ソフトウェアPL法の議論が活発化しているのだという。

 この議論の根底にあるのが、まさに「Shift Left」の考え方だ。NIST(米国立標準技術研究所)のサイバーセキュリティフレームワーク(CSF)が定義する「特定・防御・検知・対応・復旧」の5段階のフェーズの左側(Left)、つまり、より早期のフェーズでセキュリティ対策を埋め込むことを目指すのがShift Leftの基本的な考え方である。

 このShift Leftの考え方を推し進めていくと、ソフトウェア製品の脆弱性を突く攻撃をユーザーが特定・検知する以前に、「そもそもソフトウェア製品の開発段階で脆弱性が入り込まなければ問題ないのではないか」という考えに必然的に行き着くのだと西尾氏は語る。

 「そもそも、ベンダーが開発段階できちんとセキュアな製品を作っていれば、ユーザーが製品を導入した後に対策を頑張る必要はありません。そのような考え方が、Shift Leftの行き着く先です。最終的には、製品の開発元の責任がより問われることになります」(西尾氏)

 こうした考え方に基づき、米国で適用が進んでいるのがSSDFだ。日本では「セキュア・ソフトウェア開発フレームワーク」という名で知られている。NISTが公開しているSP800-53をベースとし、開発環境のセキュリティ水準について定めたものだ。今後はこれを皮切りに、ベンダーに対してセキュアな開発環境の整備を求める当局の圧力が高まってくるものと見られている。

[画像クリックで拡大表示]

次のページ
ユーザー側では「ガバナンスの確立」が大前提に

この記事は参考になりましたか?


  • Facebook
  • X
  • Pocket
  • note
Security Online Day 2025 春の陣レポート連載記事一覧

もっと読む

この記事の著者

吉村 哲樹(ヨシムラ テツキ)

早稲田大学政治経済学部卒業後、メーカー系システムインテグレーターにてソフトウェア開発に従事。その後、外資系ソフトウェアベンダーでコンサルタント、IT系Webメディアで編集者を務めた後、現在はフリーライターとして活動中。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21742 2025/07/09 08:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング