【でぶせっくおぷす】

DevSecOps とは?

最終更新:
💡 開発から運用までセキュリティを組み込む考え方

開発と運用にセキュリティを統合し、計画・設計からテスト、公開後の運用まで継続して取り組む考え方。担当者間の協力と自動化を組み合わせ、発見した問題を改善につなげる。

📌 このページのポイント
DevSecOps:開発から運用まで 計画・設計 要件・リスク 開発 コード 依存部品 検査・公開 検査結果 公開の判断 運用 監視・対応 Sec 各段階で協力し、改善を続ける
開発・運用の流れにセキュリティを組み込む例。各段階の活動を簡略化している。早い段階で検討し、運用中の発見も次の改善へ戻す。
ひよこ ひよこ
DevOpsとの関係は?
ペンギン先生 ペンギン先生
開発と運用の連携を進めながら、セキュリティも各段階に組み込む考え方だよ。DevOpsではセキュリティを考えない、という意味ではない。設計、開発、検査、運用で担当者が協力し、見つかった問題を改善へ戻すんだ。
ひよこ ひよこ
Shift Leftって何?
ペンギン先生 ペンギン先生
対策や検査を、開発の早い段階へ移すことだよ。例えば設計で脅威やセキュリティ要件を検討し、コードのレビューや検査にも取り入れる。早く取り組むことに加えて、公開後の監視や対応も続けるんだ。
ひよこ ひよこ
どんな検査をするの?
ペンギン先生 ペンギン先生
例えばSASTではソースコードを解析し、SCAでは依存するライブラリなどの脆弱性やライセンスの問題を調べる。DASTは稼働するアプリに対して検査する方法だよ。秘密の鍵などの混入や、コンテナイメージを調べる検査もある。何を調べるかに合わせて組み合わせるんだ。
ひよこ ひよこ
全部自動化すれば安全になる?
ペンギン先生 ペンギン先生
自動化は繰り返しの検査に役立つけれど、安全を保証するものではないよ。CI/CDに検査を組み込む一方で、設計の判断、コードのレビュー、公開してよいかの判断なども必要になる。製品や組織のリスクに合わせて、検査と対応のルールを決めよう。
ひよこ ひよこ
チームでは何を決めればいい?
ペンギン先生 ペンギン先生
問題を誰に伝え、誰が対応するか、公開を判断する基準は何かを共有しよう。担当者への教育や、開発・運用・セキュリティの情報共有も大切だよ。運用中に見つけた問題を次の計画や設計に戻し、継続して改善するんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「DevSecOps」って出てきたら「開発から運用までセキュリティを組み込む考え方」と思えばだいたいOK!
📖 おまけ:英語の意味
「Development, Security, Operations」 = 開発・セキュリティ・運用
💬 DevOpsにSec(Security)を加えた言葉だよ。セキュリティを初期の検査だけで終わらせず、開発から運用まで取り組むことを表すんだ。

参考資料

← 用語集にもどる