【情報セキュリティ・システム開発】企画・設計段階から安全性を組み込む!「セキュリティバイデザイン」|情報処理問題1000本ノック
基本情報技術者試験、応用情報技術者試験、情報処理安全確保支援士(登録セキスペ)の「システム開発・セキュリティ管理」分野で超頻出の重要思想。「セキュリティバイデザイン(Security by Design)」の定義と、従来の開発スタイルとの決定的な違いを攻略しましょう。
1. 【 問題 】:情報セキュリティ管理(システム開発・セキュリティ設計)
【 問題 】 システムやソフトウェアの開発において、開発完了後や運用段階でセキュリティ対策を追加・検討するのではなく、企画・要件定義・設計・開発・運用の各工程(ライフサイクル全体)を通じて、初期段階からあらかじめセキュリティに関する要素や対策を組み込んでいく設計思想はどれか。
(ア)プライバシーバイデザイン(Privacy by Design)
(イ)セキュリティバイデザイン(Security by Design)
(ウ)セキュアコーディング(Secure Coding)
(エ)シフトレフト(Shift Left)
2. 正解:
正解:(イ)セキュリティバイデザイン(Security by Design)
3. 解説:「『後付けセキュリティ』から『あらかじめ組み込み』へ!」
セキュリティバイデザイン(Security by Design)は、システムの要件定義や基本設計といった**「上流工程」からセキュリティ要件を明確化して開発を進めるアプローチ**です。
システムが完成してから脆弱性が見つかると、大幅な手戻りや高額な修正コストが発生しますが、初期から考慮しておくことで開発コストの低減と高度な安全性を両立できます。
| 開発・運用工程 | 具体的なセキュリティの組み込み内容 |
|---|---|
| 1. 企画・要件定義 | 保護すべき資産の特定、脅威分析(スレットモデリング)、セキュリティ要件の明文化 |
| 2. 設計 | 最小権限の原則に基づくアクセス制御設計、通信の暗号化設計、認証・認可基盤の検討 |
| 3. 開発・テスト | セキュアコーディング規約の遵守、静的コード解析(SAST)、脆弱性診断・ペネトレーションテスト |
| 4. 運用・保守 | セキュリティパッチの適用管理、ログの監視(SIEM)、インシデント発生時の対応手順策定 |
1. 理解のコツ:
・家づくりに例えると、「後から防犯カメラや頑丈な鍵を取り付ける(従来型)」のではなく、**「設計図を書く段階から防犯性能や耐震構造を組み込んで家を建てる(バイデザイン)」**というイメージです。
2. 試験対策の視点:
・問題文に「開発運用の各工程」「初期段階からセキュリティを考慮」「企画・設計段階から組み込む」とあれば、迷わずセキュリティバイデザインを選択しましょう!
・関連用語として、開発プロセスにおいてセキュリティテスト等の検証作業をより早い工程に前倒しして実施する概念を「シフトレフト(Shift Left)」と呼び、セキュリティバイデザインを実現する重要なアプローチとなります。
4. まとめ
開発・運用のすべての工程において、企画・設計といった上流段階からセキュリティ要素を組み込んで進める設計思想。これがセキュリティバイデザインです。手戻り防ぎと品質向上の根幹となる考え方として確実に暗記しておきましょう!