インタビュー
ジェフ・ウィリアムズ、OWASP創設者、Contrast Security創設者兼CTO – インタビュー・シリーズ

ジェフ・ウィリアムズ、OWASP創設者、Contrast Security創設者兼CTOは、現代のアプリケーションセキュリティの最も影響力のある人物の一人として広く認識されています。過去数十年間、彼は、組織がセキュアなソフトウェア開発、脆弱性管理、ランタイムアプリケーション保護に取り組む方法を形作ってきました。ウィリアムズは、OWASPを小規模なボランティア団体から世界的に認知された非営利セキュリティ財団へと築き上げる上で重要な役割を果たし、OWASP Top Ten、WebGoat、ESAPI、ASVS、XSS Prevention Cheat Sheetなどのランドマークプロジェクトに貢献しました。2014年にContrast Securityを創設する前に、彼はアプリケーションセキュリティコンサルティング、トレーニング、ペネトレーションテスト、エンタープライズ組織向けのセキュア開発実践を専門とする最も初期の企業の一つであるAspect Securityを創設しました。
OWASPは、オープンソースプロジェクト、グローバルコミュニティコラボレーション、教育、業界標準を通じてソフトウェアセキュリティを向上させることに焦点を当てた非営利財団です。2001年に設立されたこの組織は、アプリケーションセキュリティの最も重要な権威の一つとなり、数百のローカルチャプター、数千の貢献者、そして世界中の開発者、セキュリティ専門家、企業、政府によって広く採用されているリソースを擁しています。OWASPは、OWASP Top Tenなどのプロジェクトで知られており、最も重要なウェブアプリケーションセキュリティリスクを特定しています。また、数多くのセキュリティフレームワーク、テストツール、ドキュメンテーションプロジェクト、トレーニングイニシアチブも提供しています。OWASPは、ベンダー中立の哲学に基づいて運営されており、その教育リソースとセキュリティガイダンスをグローバルテクノロジーコミュニティに無料で提供しています。
Contrast Securityは、アプリケーションセキュリティ企業で、外部スキャンツールにのみ頼るのではなく、アプリケーション自体の中からソフトウェアを保護することに焦点を当てています。同社のプラットフォームは、ランタイムインストルメンテーションテクノロジーを使用して、開発環境と生産環境の両方で、脆弱性、攻撃、API、オープンソース依存関係、アプリケーションの動作に関するリアルタイムの可視性を提供します。その提供サービスは、Interactive Application Security Testing (IAST)、Application Detection and Response (ADR)、Runtime Application Self-Protection (RASP)、ソフトウェアコンポジション分析などの分野に及んでいます。Contrast Securityは、セキュリティをモダンなDevSecOpsワークフローに直接統合することを中心に据えており、開発者、AppSecチーム、セキュリティオペレーションチームが脆弱性をより迅速に特定し、修復しながら、迅速なソフトウェアデリバリーサイクルを維持できるようにしています。
OWASPを通じて現代のアプリケーションセキュリティを形作ってきた貴方ですが、業界に存在するギャップがContrast Securityを創設するきっかけとなったのですか。その当初のテーゼは、セキュリティの課題が進化する中でどのようにして今でも有効なのか。
業界は、理論的な静的調査結果で溺れ、実際に重要な問題に焦点を当てることができませんでした。セキュリティチームは、どの脆弱性が実行可能であるか、生産環境で攻撃を受けているかを知ることができないまま、スキャナによって大量のバックログが生成されていました。私たちは、Contrastをシンプルなアイデアで創設しました。セキュリティ上の決定は、外部から推測するのではなく、実行中のアプリケーションを直接観察することから来るべきです。
最終的には、私は業界が進化して、問題を見つけて修復し、さらに問題を見つけるというハムスターの車輪から脱却することを願っています。強力なセキュリティアーキテクチャと予想される脅威に対して適切な防御を持ったソフトウェアを作成することを目指しています。ランタイムセキュリティとAIの組み合わせには潜在性がありますが、まだ数年先の話です。
「Mythos-level脆弱性」の出現について説明しています。これは新しいリスクのクラスを定義するもので、従来のセキュリティツールでは検出が難しいのはなぜですか。
Mythos-level脆弱性は、現代のソフトウェアスタックの複雑さから生じる欠陥です。フレームワークの動作、依存関係、建築パターンの相互作用は、開発者が完全に理解することが難しいほど複雑です。従来のツールはまだ、比較的シンプルな既知のパターンと観測可能なイベントに最適化されています。Mythosスタイルの脆弱性は、多くの場合、アプリケーションの動作、実行フロー、ランタイムコンテキストをより深いレベルで理解することを要求します。
セキュリティオペレーションセンター(SOC)環境では、脆弱性の全カテゴリがアラートを生成しないのはなぜですか。これは、セキュリティチームが現在リスクをどのように測定しているかについて何を示していますか。
ほとんどのSOCは、観測可能なイベントを中心に構築されています。ログ、シグネチャ、ネットワークトラフィック、エンドポイントアクティビティなどですが、多くのアプリケーションレイヤーの攻撃は、これらのシステムで有意義な信号を生成しません。開発者は脆弱性の存在を知らず、ログに漏洩を示す記録を追加していません。したがって、ほとんどのアプリケーションのエクスプロイトはログでは完全に不可視です。SOCチームは、見えるものだけに反応できます。したがって、アプリケーションとAPIレイヤーがますます重要になるにつれて、それらをセキュリティセンサーでインストルメントし、異常な動作を検出して報告できるようにすることが重要です。
マイクロサービス、アプリケーション、サーバーレスシステムなどの現代的なアプリケーションアーキテクチャは急速に進化しています。これらのアーキテクチャは、従来の検出ベースのセキュリティアプローチをどのようにして上回っていますか。
これらのアーキテクチャは、古いパーミ터モデルを打ち破りました。リクエストは、サービス、エフェメラル関数、API、キュー、サードパーティ依存関係を経由して、トランザクションを完了する前に複数のサービスを横断します。ほとんどの検出システムは、依然として断片を見ています。パケットやログを検査できますが、意図、データフロー、または危険なコードが実際に実行されたかを理解できません。セキュリティはコンテキストについてです。したがって、アプリケーションインフラストラクチャのデジタルツインモデルを構築し、見ているものについて推論できるようにする必要があります。
OWASP Top Tenは、不確実な設計や脆弱なコンポーネントなどの問題を引き続き強調しています。これらのリスクは、広く認知され、ツールが利用できるにもかかわらず、どのようにして持続していますか。
認識だけでは、インセンティブや複雑さを解決できません。ほとんどの組織は、実際の脆弱性の削減ではなく、スキャンのボリューム、チケットのクローズ、コンプライアンスチェックリストによって成功を測定しています。
同時に、ソフトウェアサプライチェーンは爆発的に拡大しました。開発者は、セキュリティを評価していないコンポーネントからアプリケーションを構築しています。セキュリティチームは、実際に重要なものに焦点を当てることができない、理論的なリスクのトリアージに追われています。ランタイムエビデンスがないと、優先順位付けは崩壊します。さらに、強力なAIモデルとハーネスが登場し、ボリュームは指数関数的に増加しています。
ログとアラートに頼る組織は、最も重要な脆弱性が観測可能な信号を残さない場合、どのようにしてそのギャップを埋めるべきですか。
ログは、アプリケーションが報告することを選択したものの証拠であり、必ずしも実際に何が起こったかを示すものではありません。那は危険な区別です。組織は、間接的な観察から直接的な観察へと移行する必要があります。エクスプロイトが検出可能なアーティファクトを生成することを希望するのではなく、セキュリティシステムは脆弱な動作とエクスプロイト動作をランタイムで特定する必要があります。危険なコードが実行されると、システムはすぐに気づくべきです。ログエントリが存在するかどうかに関係なくです。
ランタイムの可視性を解決策として提唱しています。実践では、真のランタイム可視性とはどのようにして見えますか。セキュリティチームの日常業務にどのように影響しますか。
真のランタイム可視性とは、実行中のアプリケーションが実際に何をしているかを理解することを意味します。公開されているルート、有効なライブラリ、機密データの流れ、実行されたコード、攻撃が脆弱な機能に到達したかどうかを理解することです。運用面では、セキュリティは反応的なハンティング演習から精密な分野へと変わります。チームは大量の脆弱性バックログを追跡するのを止め、実行可能で重要で、積極的に標的とされている露出に焦点を当てるようになります。那により、シグナル対ノイズの比率とレスポンス速度が劇的に改善されます。平均して、オープンソースライブラリの38%のみがアプリケーションにパッケージ化されており、実際にメモリにロードされて実行されています。ランタイムセキュリティでは、実際に実行されるコードに焦点を当て、使用されていないライブラリや関数に時間を浪費しないことができます。
インストルメンテーションベースのセキュリティは、従来のアプローチであるSAST、DAST、パーミーターモニタリングと比較して、どのようにして有効性と拡張性を実現していますか。
従来のツールは外部からリスクを推測します。インストルメンテーションは、実行中のコードを観察することで現実を理解します。インストルメンテーションは、実際の実行パス、フレームワークの動作、認証コンテキスト、データフロー、エクスプロイトの成功をリアルタイムで見ることができます。大量の誤検知を排除し、パーミーターツールが完全に見逃す脆弱性を暴露します。拡張性の点で、この精度は重要です。組織は、数百万の理論的な調査結果を手動でトリアージすることはできません。ランタイムエビデンスは、持続可能なフィルタになります。ランタイムはリアルタイムで動作し、開発とCI/CDパイプラインに比べ、スキャニングとトリアージよりも適しています。また、ランタイムは継続的であるため、ポイントインタイムビューに限定されません。
AIシステムやオートノマスアプリケーションがより普及するにつれて、これらの「見えない」脆弱性はより危険になりますか。チームはどのように準備すべきですか。
AIは、両側の問題を加速させます。開発者はソフトウェアをより迅速に生成し、攻撃者は弱点を見つけ、より迅速にエクスプロイトしています。しかし、ほとんどのセキュリティプログラムは、AIのスピードで動作できない、人間が関与するプロセスに依存しています。チームは2つの方法で準備する必要があります。まず、脆弱性が修復される間に、攻撃を検出、ブロック、包含できる、より強力なランタイム防御を構築します。那により、組織は空中支援を得られます。次に、コードをよりセキュアに書くために、AIと自動化を使用します。設計、テスト、レビュー、検証が改善されます。そうでなければ、リスクを管理できるよりも速く作成することになります。
現代のセキュリティオペレーションセンター(SOC)リーダーにアドバイスする場合、視認性のギャップを埋めるために、具体的にどのようなステップを取るべきですか。そうしないと、大きなセキュリティ侵害につながる可能性があります。
まず、パーミーターテレメトリだけが現代のアプリケーションセキュリティに十分ではないことを認識する必要があります。実際、アプリケーションとAPIの攻撃の多くは、パーミータで見たり止めたりすることはできません。SOCには、アプリケーションをホストするインフラストラクチャだけでなく、実行中のアプリケーション内の可視性が必要です。次に、理論的な調査結果よりもランタイムエビデンスを優先します。実行中のコードにある、攻撃パスが公開されている、実行中のサービスが実際に実行されている脆弱性に焦点を当てます。最後に、アプリケーションセキュリティと検出エンジニアリングを統一します。将来のSOCは、アプリケーションを不透明なブラックボックスとして扱うことはできません。アプリケーションは、ランタイムで第一級の可視性が必要な、主な攻撃対象面となっています。
素晴らしいインタビュー、詳しく知りたい読者は、OWASPまたはContrast Securityを訪問してください。












