GitLab 日本語
フォロー
機械速度でのソフトウェア工場の安全確保
ソフトウェア開発の状況は、豊富なコードの出現により急速に進化しており、信頼が新たな希少資源となっています。検出だけでは堅牢な防御には不十分であり、セキュリティ、ガバナンス、およびガードレールは、ソフトウェア開発ライフサイクル全体に統合される必要があります。リーダーは、攻撃対象領域、制約された実行、および検出から検証済み修正までの機械速度での迅速な修復について、継続的な認識が必要です。攻撃の経済性は変化しており、AIモデルにより、攻撃者が既存の脆弱性を発見および悪用することがより迅速かつ安価になっています。この加速は、GitLabおよび業界全体でのCVEとバグバウンティレポートの増加に明らかです。AIエージェントは低レベルの発見を高度な発見に連鎖させることができるため、従来のセキュリティモデルは苦戦しています。したがって、オペレーティングモデルの変更が必要であり、実行パス内にセキュリティコントロールを埋め込み、クローズドループの修復を実装する必要があります。このアプローチは、ソフトウェア開発ライフサイクル全体にわたるガバナンスされたパスを作成します。リスクの上昇にもかかわらず、生成AIは、コード、インフラストラクチャ、およびデプロイメントパス全体で機械速度での発見、優先順位付け、および修復機能を提供することにより、防御者を支援できます。ビルドプロセスはより観測可能になり、エージェントのアクションは記録およびガバナンス可能なイベントストリームを作成します。これにより、モデルの機能とコミット量が増加するにつれて、より堅牢なセキュリティ体制が可能になります。3層のアプローチが提案されています。攻撃対象領域のプロアクティブな発見、継続的なスキャンと修復による基盤となるセキュリティの強化、および継続的な監視と迅速な修正によるデプロイされたソフトウェアの保護です。さらに、「シャドウソフトウェアファクトリ」に対処することが重要であり、エージェントによって生成されたコードが監査可能でガバナンスされていることを保証する必要があります。