CyberGlossary

アプリケーションセキュリティ

シフトレフトセキュリティ

別称: シフトレフト, 早期セキュリティテスト

定義

セキュリティ活動をソフトウェアライフサイクルの早い段階に前倒しし、コードが本番に到達する前に脆弱性を発見・修正する取り組み。

シフトレフトセキュリティは、欠陥(セキュリティ欠陥を含む)は混入箇所の近くで検出できるほど修正コストが低いという考え方に基づきます。具体的には、設計レビューに脅威モデリングを組み込み、IDE や Pull Request ごとに SAST と SCA を実行し、Infrastructure-as-Code を apply 前に解析し、ビルド時に依存関係やコンテナイメージを検証します。ランタイム防御を置き換えるものではなく補完するものであり、ランタイム側に届く問題の量と深刻度を減らすことが目的です。成功には高速かつ正確なツール、優れた開発者体験、明確な責任分担が不可欠です。

  • Semgrep の pre-commit フックを設定し、push 前に開発者へ検出結果を提示する。
  • CI で Terraform に対して Checkov を実行し、安全でないクラウド設定をブロックする。

関連用語