New Report Sheds Light on Software Supply Chain Risks
ソフトウェアサプライチェーンのリスクに光を当てる新しいレポート
2024年10月17日
著者: Ryley Robinson / Project Marketing Manager
ソフトウェアサプライチェーンのセキュリティは、引き続き企業にとって大きな懸念事項です。新しいレポート「OSC&R In the Wild: 最も一般的なソフトウェアサプライチェーンのエクスポージャーの新たな見方」では、多くの組織が直面している課題と脆弱性に光を当てています。2023 年には組織の 91% がサプライ チェーンのセキュリティ インシデントを経験しており、より強力な防御の必要性はかつてないほど切実になっています。このレポートでは、ソフトウェアサプライチェーン内のリスクを理解して軽減するための重要なツールとして、OSC&R (Open Software Supply Chain Attack Reference) フレームワークを強調しています。
研究者は、数千のアプリケーションとリポジトリから 1 億件を超えるソフトウェアサプライチェーンのセキュリティ アラートを収集しました。このデータを OSC&R フレームワークの観点から分析することで、レポートでは、攻撃者がソフトウェア開発ライフサイクルのさまざまな段階をどのように標的にしているかを詳細に示しています。この情報は、AppSec、DevOps、製品セキュリティチームが脆弱性を優先し、現実世界の脅威に対する防御を強化するために不可欠です。
レポートから得られる重要なポイントの 1 つは、セキュリティチームが直面するアラートの量が膨大であることです。平均的な組織では、アプリケーションから 119,000 件を超えるアラートを管理しています。この「アラートの過負荷」により、最も重要な脆弱性に集中することが難しくなり、多くの深刻なリスクが未解決のままになっています。自動分析を適用してノイズを減らした後でも、組織は依然として約 660 件の優先度の高い問題に直面しており、課題の大きさを示しています。
レポートでは、初期アクセス、実行、永続化などの広く知られている攻撃段階で脆弱性が依然として残っていることも強調しています。攻撃チェーンの重要なポイントを表すこれらの段階は、組織が最も脆弱な場所です。調査結果によると、セキュリティ ツールとプラクティスの進歩にもかかわらず、多くの企業がコマンド インジェクションやクロスサイト スクリプティングなどの古くからある脆弱性にさらされており、攻撃者にとって容易な侵入口を提供し続けています。
特に懸念されるのは、キル チェーンの複数の段階にわたって脆弱性を含むアプリケーションの数です。この「多段階の露出」は攻撃者にとって格好の土壌となり、単一の脆弱性が引き起こす被害を拡大します。特に、初期アクセスの弱点は、実行段階または持続段階でさらなるリスクにつながることが多く、攻撃者は悪意のあるコードを実行したり、システムに長期間存在し続けたりできます。
レポートでは課題を強調していますが、より優れたテクノロジーとプロセスという形で希望も提供しています。OSC&R フレームワークをアプリケーションセキュリティ ポスチャ管理 (ASPM) およびアプリケーション検出および対応 (ADR) の高度なツールと統合することで、組織は脅威をリアルタイムでより適切に特定して対応できます。このプロアクティブなアプローチと継続的な改善およびコラボレーションを組み合わせることが、攻撃者より一歩先を行くための鍵となります。
ソフトウェアサプライチェーンのセキュリティを強化したい企業にとって、このレポートは重要なリソースです。最も一般的な脅威を明らかにするだけでなく、防御を改善して露出を減らすための実用的な洞察も提供します。調査結果を詳しく確認し、OSC&R フレームワークについて詳しく知るには、レポート全文をご覧ください。
AI in Application Security: Powerful Tool or Potential Risk? の翻訳版です。
アプリケーションセキュリティにおける AI: 強力なツールか、それとも潜在的なリスクか?
2024年10月17日
著者: Ryley Robinson / Project Marketing Manager
人工知能 (AI) は、ソフトウェア開発やアプリケーションセキュリティテストなど、地球上のほぼすべての業界を変革しています。大規模なデータ セットに高度なパターン認識を適用できる AI の能力により、速度、精度、自動化、スケーラビリティが著しく向上しました。同時に、AI は早期導入者にとって慎重に対処する必要がある新しい課題も提示しています。
HCLSoftware の新しいホワイトペーパー「AI: 味方か敵か」では、AI、特にアプリケーションセキュリティテストでの AI の使用について詳しく説明しています。AI 駆動型ツールが脆弱性検出を加速し、脅威検出の精度を向上させ、組織が新たなリスクに先手を打つのに役立つ方法について説明しています。ただし、ホワイト ペーパーでは、誤検知の生成、AI アルゴリズムの透明性の欠如、AI システム自体の脆弱性など、AI に過度に依存することによる潜在的なリスクについても詳しく説明しています。
AI がサイバー セキュリティの状況に影響を与え続ける中、AI が貴重な資産であると同時にリスクでもあることを理解することが重要です。このホワイトペーパーでは、AI の利点と固有の課題のバランスをとる方法、および組織がセキュリティテストの取り組みで AI を責任を持って使用する方法についての洞察を提供します。
完全な分析を得るには、ホワイトペーパーを調べて、アプリケーションセキュリティテストで AI が強力なツールと潜在的なリスクの両方として機能する方法を確認してください。
時代を先取りするには、AI がアプリケーションセキュリティの未来をどのように形作るかを学びましょう。
HCL AppScan 10.7.0: AI-Driven Security & API Scanning Upgrades の翻訳版です。
HCL AppScan 10.7.0: AI 駆動型セキュリティと API スキャンのアップグレード
2024年10月23日
著者: Ryley Robinson / Project Marketing Manager
HCL AppScan 10.7.0 の最新リリースでは、セキュリティの取り組みを強化し、コンプライアンスを簡素化するために設計されたさまざまな強力な機能が導入されています。AI の活用から脆弱性検出の強化、洗練された最新のユーザーエクスペリエンスの提供まで、このバージョンは開発者、DevOps、セキュリティチームがよりスマートに作業できるようにすることに重点を置いています。HCL AppScan Standard、HCL AppScan Enterprise、HCL AppScan Source に更新が含まれており、アプリケーションセキュリティの自動化、洞察力、効率性が向上しています。
以下は、HCL AppScan 10.7.0 で期待できる主な機能の概要です。
HCL AppScan 10.7.0 で最もエキサイティングな更新の 1 つは、AI 駆動型自動化のより深い統合です。Azure OpenAI を活用することで、脆弱性の検出方法が大幅に改善されました。これには、エラー ページを識別する際に誤検知 (FP) を減らすように設計された新しいメカニズムの導入が含まれます。詳細については、関連ブログをご覧ください。
HCL AppScan Standard 10.7.0 では、より直感的でユーザーフレンドリーなエクスペリエンスを提供する更新された UI が導入され、よりスムーズなナビゲーションが可能になり、余分な手間をかけずに重要なデータに簡単にアクセスできます。このリリースには、DORA (デジタル運用レジリエンス法) コンプライアンス レポートも含まれており、金融機関と ICT プロバイダーがリスクを効果的に管理および軽減できるように、重要な規制を満たすために必要なツールを提供します。
API スキャン: シンプルさと包括的なカバレッジの融合
HCL AppScan 10.7.0 の API スキャン ワークフローは、API スキャン構成を簡素化し、バックエンド API スキャンの自動ログインなどの機能を強化します。これにより、HCL AppScan が面倒な作業を処理するため、API セキュリティに対する信頼が高まり、チームは安全で堅牢なアプリケーションの構築に集中できるようになります。
この HCL AppScan Enterprise アップグレードにより、パフォーマンス、互換性、セキュリティが向上し、HCL AppScan Enterprise を最新の環境に簡単に統合して操作できるようになります。メリットは次のとおりです。
HCL AppScan Enterprise のもう 1 つの魅力的な機能は、まったく新しいスキャン トレンド グラフです。このツールは、時間の経過とともにアプリケーションに対して実行されたスキャンの視覚的な内訳を提供し、接続された洞察によってセキュリティ スキャンをより明確に把握できるようにします。
HCL AppScan Source の最新リリースであるバージョン 10.7.0 では、トリアージとレポートの機能が向上し、HCL AppScan on Cloud と同等の製品となっています。これには、複数の共通脆弱性列挙 (CWE) のサポートの拡張が含まれており、潜在的な脆弱性に対するより深い洞察が可能になります。
CWE の適用範囲に加えて、HCL AppScan Source は新たに追加された言語として ESQL をサポートするようになり、インフラストラクチャ アズ コード機能の一部として PowerShell .ps1 ファイルを分析できるようになりました。これらの機能強化と、改善されたシークレット スキャンにより、開発環境全体での検出が大幅に強化されます。
このアップデートでは、Angular、ASP、CSS、Dart、Java、JavaScript、JQuery、Objective-C、PHP、Python、TerraForm、TypeScript、VueJS、シークレット スキャナーなど、いくつかの言語とフレームワークのルールも改良され、これらのプラットフォーム全体でより堅牢で正確なスキャン機能が確保されます。
HCL AppScan は、お客様が最新のライセンスを選択し、不正使用のリスクを軽減し、最新のセキュリティ コンプライアンスを確保できる新しいプラットフォームで、配布とライセンス管理を更新しています。お客様を新しい My HCLSoftware (MHS) プラットフォームにスムーズに移行できるように、機能のアップグレードと新しいライセンス モデルを含むバージョン アップデートを多数提供します。現在の配布およびライセンス管理プラットフォームは、2025 年 6 月 30 日にサポートが終了します。これらの変更の詳細については、サポート ページと以下の関連リンクをご覧ください。
バージョン 10.7.0 のアップデートの完全なリストについては、製品ドキュメントページをご覧ください。HCL AppScan 10.7.0 は、イノベーションを推進し、セキュリティとコンプライアンスをより管理しやすくすることに重点を置いています。AI を活用した自動化、強化された API スキャン、拡張されたプラットフォーム サポートなど、HCLSoftwareはお客様を支援することに尽力してまいります。
Detecting Error Pages with AI in HCL AppScan DAST 10.7.0 の翻訳版です。
AIを活用したエラーページの検出 - HCL AppScan DAST 10.7.0
2024年10月26日
著者: Adam Cave / Product Marketing Manager, HCL AppScan
動的アプリケーションセキュリティ テスト (DAST) は、実行中の Web アプリケーションをスキャンして外部攻撃をシミュレートすることでセキュリティの脆弱性を特定するブラック ボックス テスト手法です。これは、Web サイトをクロールして誤った入力を挿入し、アプリケーションが予期しないデータや誤ったデータを処理する方法を観察することによって行われます。このような誤入力はエラー ページの表示をトリガーする必要があります。エラーページが表示されない場合、ページが機密情報を公開していたり、不適切なエラー処理による潜在的な脆弱性が存在する可能性があります。
HCL AppScan DAST には、これらの種類の脆弱性を検証するための 2 つの主な方法があります。1 つのケースでは、DAST エンジンは、何を探すべきかについてトレーニングされており、ヒューリスティックを使用して、脆弱性を示すエラー メッセージの一般的なパターンを認識します。これらには、一般的なデータベース エラー メッセージ (MySQL または SQL Server エラーなど) や、潜在的なセキュリティ問題としてフラグを付ける必要がある「null 参照」、「構文エラー」、「例外」などの特定のキーワードやフレーズが含まれます。
さらに、DAST は 2 番目の方法として、何を探すべきかをトレーニングするのではなく、すべての誤った入力を調べます。この 2 番目のプロセスでは、特にエラー ページの検出が重要な役割を果たします。誤った入力はエラー ページの表示をトリガーするはずです。トリガーされない場合は、結果が脆弱性と見なされます。しかし、エラーページの中には、エラー メッセージがあまり目立たなかったり、通常のページと非常によく似ているなど、エラーページとして認識するのが難しいエッジ ケースがあります。スキャンでこれらの兆候が見落とされると、エラーページが表示されない応答と誤って解釈され、誤検知が発生する可能性があります。つまりスキャンの結果として、存在しない潜在的な脆弱性や情報の誤った取り扱いが報告されてしまいます。
HCL AppScan バージョン 10.7.0 以降、DAST テクノロジーは Gen AI を活用して、これらのエッジ ケースに固有のリスクを軽減できるようになりました。簡単に言うと、特定のページにエラーがユーザーに表示されるかどうかを尋ねるプロンプトが AI に送信されます。顧客から提起された問題に関する実際のテストに基づくと、AI はエッジ ケースでのエラー検出において優れた実績があり、HCL AppScan DAST ヒューリスティックを補完します。
スキャン時間の増加を最小限に抑えるために、スキャン ルールでエラー ページの検出が必要な場合のみ AI にクエリが送信されます。その場合でも、HCL AppScan DAST がヒューリスティックを使用してエラー ページを検出できなかった場合に限りクエリが送信されます。HCL AppScan が AI の助けを借りずに応答をエラーとして検出できた場合、誤検出はほとんど、もしくはまったくないため、検証は必要ありません。
図: HCL AppScan Standard (DAST ツール) の AI 構成を示すスクリーンショット (注: お客様は独自の LLM エンドポイントとトークンを提供する必要があります。)
HCL AppScan は、主に静的アプリケーションセキュリティ テスト (SAST) での誤検出を減らすために、何年も前から AI をテスト ツールに組み込んできました。DAST エンジンでの Gen AI のこの新しい採用と、より迅速な修復のための新しい AutoFix 機能での使用は、どちらも最先端のイノベーションであり、HCL AppScan をアプリケーションセキュリティ テストのグローバル リーダーとして定義しています。
HCL AppScan バージョン 10.7.0 の追加更新の詳細については、こちらをご覧ください。また、今すぐ当社にご連絡いただき、アプリケーションセキュリティ体制の改善と Digital+ 経済におけるビジネス リスクの軽減をどのように支援できるかご確認ください。
New Licensing Changes & MHS Launch in HCL AppScan Version 10.7.0 の翻訳版です。
HCL AppScan 10.7.0 でのライセンスに関する新しい変更と MHS のリリース
2024年10月26日
著者: Ayan Som / Senior Product Manager, HCL AppScan
2024 年 10 月にリリースされるバージョン 10.7.0 での HCL AppScan ライセンスに関する重要な変更点についてお知らせします。これらの変更は、ライセンスへのアクセスを効率化し、顧客エクスペリエンスを向上させ、進化する中で HCL AppScan の使用におけるコンプライアンスの確保を顧客が支援することを目的としています。
以下は、知っておくべき重要な更新内容と、My HCLSoftware (MHS) ポータルのリリースを含むすべての変更点のウォークスルーです。
My HCLSoftware (MHS)は、購入後の顧客ライフサイクルをサポートするまったく新しいワンストップの中央ポータルであり、HCL AppScan 製品のすべてのライセンス ニーズを管理するための新しいハブです。
今後、MHS は、サポートされているすべてのバージョンの HCL AppScan でライセンスをダウンロードおよび管理するための中央プラットフォームになります。このポータルは、ライセンス管理の透明性を高め、お客様にシームレスなセルフサービス エクスペリエンスを提供するように設計されています。
お客様はバージョン 10.7.0 から MHS からライセンスをダウンロードできるようになりました。既存のライセンス配布プラットフォームは短期間は引き続き運用されますが、お客様にはできるだけ早く MHS プラットフォームを使用することをお勧めします。
HCL AppScan のバージョン 10.7.0 は、HCLSoftware の既存の配信プラットフォームから MHS へのシームレスな移行を容易にすることを目的とした暫定リリースです。HCL AppScan バージョン 10.7.0 は、既存のプラットフォームと新しい MHS の両方でダウンロードできます。
お客様が MHS を通じて完全なライセンス機能に移行できるように、10.7.0 には有効期限が固定されており、その日付以降はこのバージョンは機能しなくなります。これは、HCL AppScan Standard、HCL AppScan Enterprise、および HCL AppScan Source に適用されます。
2024 年 10 月にリリースされる HCL AppScan 10.7.0 には、HCL AppScan Standard の場合は 14 か月、HCL AppScan Source と HCL AppScan Enterprise の場合は 36 か月の有効期間が組み込まれます。
確定有効日 (Fixed validity dates)
バージョン 10.7.0 およびこれらのプログラムの今後のリリースは MHS から入手可能で、MHS を介した完全な AppScan ライセンス機能は今後のリリースで提供されます。
一時的なリリースであるため、バージョン 10.7.0 にはローカル ライセンス サーバー (LLS) はありません。詳細については、製品ドキュメントを確認してください。
上記プログラムのバージョン 10.7.0 への移行を選択したお客様は、このバージョンの固定有効期限までに、完全な MHS ライセンス機能を組み込んだ後のバージョンにアップグレードする必要があります。
既存のライセンス プラットフォームから MHS への移行により、既存のローカル ライセンス サーバーまたはクラウド ライセンス サーバーは 2025 年 6 月 30 日以降は機能しなくなります。この日付以降も有効な権限を持つお客様は、2025 年 6 月 30 日までにバージョン 10.7.0 (またはそれ以降のバージョン) に移行する必要があります。それ以降は、LLS/CLS は存在しなくなります。
スムーズな移行を確実にし、バージョン 10.7.0 の固定有効期間によって生じる可能性のある混乱を防ぐために十分な時間を確保するため、お客様には 2025 年 6 月 30 日までにバージョン 10.8.0 以降にアップグレードすることをお勧めします。
既存のライセンス プラットフォームからソフトウェアをダウンロードしたことがある現在の HCL AppScan のお客様は、今後のすべてのライセンスのダウンロードと管理のために自動的に MHS にオンボードされます。新規のお客様は、購入時に MHS に直接オンボードされます。
お客様が認証情報を受け取ったら、My HCLSoftware (MHS) ポータル に移動し、サインインして必要な HCL AppScan バージョンをダウンロードできます。
HCLSoftware は、今後の HCL AppScan のリリースで段階的に MHS を展開します。
今後のリリースでは、HCL AppScan Standard、HCL AppScan Enterprise、HCL AppScan Source、AppScan 360、AppScan on Cloud にライセンス管理用の MHS が組み込まれます。
MHS はバージョン 10.7.0 でソフトウェア配布用に導入されていますが、完全なライセンス機能は MHS プラットフォームを通じて有効になる将来のリリースで再導入されます。最初のリリースは 2025 年 6 月 30 日までに利用可能になります。
HCLSoftware は、この移行期間中、必要に応じて追加情報と手順を提供します。
MHS の導入と将来のリリースでの完全なライセンス機能の再導入により、HCLSoftware はライセンス プロセスの透明性を維持し、より合理化され、効率化が進むように取り組んでいます。バージョン 10.7.0 では、有効期限が固定された一時的な期間が提供されますが、有効期限が切れる前に計画を立てて次のバージョンに移行することが不可欠です。
HCL AppScan を引き続きご信頼いただき、ありがとうございます。これらの変更に対応できるようお手伝いできることを楽しみにしています。ご質問がある場合は、サポートにお問い合わせください。
Securing Your Software Supply Chain: Key Strategies from Our New Whitepaper の翻訳版です。
ソフトウェアサプライチェーンのセキュリティ保護: 主要戦略の新しいホワイト ペーパー
2024年10月8日
著者: Ryley Robinson / Project Marketing Manager
ソフトウェア サプライ チェーンの複雑さは急速に高まっています。組織がサプライ チェーンへの依存度を高めるにつれて、新たなサイバー セキュリティの課題に直面します。これらのサプライ チェーンを保護することは、ソフトウェア製品の整合性と信頼性を維持するために不可欠です。
当社の最新のホワイトペーパー「ソフトウェア サプライ チェーンのセキュリティ: ソフトウェア開発における整合性と信頼性の確保」では、これらの差し迫った懸念についての洞察を提供し、急速に進化するこの環境で組織がリスクを軽減するためのロードマップを提供しています。
現代のソフトウェア サプライ チェーンは、サードパーティコンポーネント、推移的な依存関係、オープン ソース ツールの複雑なネットワークです。これらの要素は開発を加速し、コストを削減しますが、重大な脆弱性ももたらします。2024 年の米国技術動向レポートによると、過去 1 年間に米国企業の 61% がソフトウェア サプライ チェーンの脅威による直接的な影響を受けています。
これらのリスクと戦うために、包括的なセキュリティ戦略は、ソフトウェア開発ライフサイクル(SDLC)全体に及ぶ必要があります。この戦略には、厳密なコードレビュー、自動テスト、およびサプライチェーン内のすべてのコンポーネントを検証および認証するための継続的な監視が含まれます。国立標準技術研究所(NIST)ガイドラインやソフトウェア材料法案(SBOM)などの確立された基準とフレームワークを順守し、セキュリティプロトコルをさらに強化し、組織が新たな脅威よりも先を行くのを支援します。
ただし、技術的な対策だけでは十分ではありません。組織内で積極的なセキュリティ文化を育むことが不可欠です。これには、すべての関係者間での責任の共有を促進し、継続的な改善に取り組むことが含まれます。セキュリティを組織文化に組み込むことで、企業はソフトウェア サプライ チェーンをより適切に保護し、財務資産と評判資産の両方に対するリスクを最小限に抑えられます。
複雑なソフトウェア サプライ チェーンへの依存度が高まり続けるにつれて、包括的かつ積極的なセキュリティ アプローチの必要性も高まります。当社のホワイト ペーパーは、サプライ チェーンの脅威に対する防御を強化したい組織にとって貴重な洞察と実用的な推奨事項を提供します。
詳細については、ホワイト ペーパーの全文をダウンロードして、今すぐソフトウェア サプライ チェーンのセキュリティ保護を開始してください。
New Licensing for HCL AppScan: Migrate to 10.7.0+ の翻訳版です。
重要なお知らせ: HCL AppScan は 2025 年 6 月にライセンス変更を実施します
2024年10月8日
著者: Ayan Som / Senior Product Manager, HCL AppScan
HCL AppScan は、アプリケーションセキュリティテストの業界リーダーとして広く認められています。HCLSoftware のプラットフォームとソリューションは、DAST、SAST、IAST、SCA、SSCS などの強力なテクノロジスイートを使用して開発者、DevOps、セキュリティチームを支援し、アプリケーションと API の脆弱性を特定して、ソフトウェア開発ライフサイクルのあらゆる段階で迅速に修復できるようにします。
当社の製品とサービスを強化する継続的な取り組みの一環として、新しいバージョンの更新、新しい配布およびライセンス管理プラットフォーム、および現在のライセンス システム (バージョン 10.0.0?10.6.0*) を使用したバージョンのサポート終了のリリースにより、すべてのソリューションで機能強化を図る 12 か月のロードマップを発表できることを嬉しく思います。
(HCL AppScan Standard、HCL AppScan Enterprise、HCL AppScan Source)
HCL AppScan は、お客様が最新のライセンスを選択し、不正使用のリスクを軽減し、最新のセキュリティ コンプライアンスを確保できる新しいプラットフォームで、配布とライセンス管理を更新しています。
お客様を新しい My HCLSoftware (MHS) プラットフォームにスムーズに移行できるように、機能のバージョンアップと新しいライセンス モデルを含むバージョン アップデートを多数提供します。現在の配布およびライセンス管理プラットフォームは、2025 年 6 月 30 日にサポートが終了します。
お客様は、次の 2 つのフェーズのいずれかでこの移行を利用できます。
バージョン 10.7.0 リリース (2024 年 10 月に予定) にアップグレードするお客様には、2025 年 6 月 30 日までサポートが保証される暫定ライセンス機能が組み込まれます。この中間フェーズ オプションを選択するお客様は、このバージョンのサポート終了日までに、長期ライセンス機能を組み込んだ後のバージョンに再度アップグレードする必要があります。
配布およびライセンス管理用の新しい My HCLSoftware (MHS) プラットフォームは、HCL AppScan Standard、HCL AppScan Enterprise、および HCL AppScan Source の後のバージョンで更新されます。これらのバージョンには、MHS プラットフォームを通じて有効になる長期ライセンス機能が組み込まれ、2025 年 6 月 30 日までにリリースされ、利用可能になります。
HCLSoftware は、この移行期間中、必要に応じて追加情報と手順を提供します。
お客様は、2025 年 6 月 29 日までに HCL AppScan 10.7.0 以降に移行する必要があります。
中間ソリューション (バージョン 10.7.0 以降) にアップグレードするか、配布とライセンス管理用の新しい MHS プラットフォームを含むバージョンが 2025 年 6 月より前にリリースされるまで待つことができます。移行に十分な時間を確保するために、バージョン 10.7.0 以降が利用可能になり次第、移行を計画することをお勧めします。
ローカル ライセンス サーバー (LLS) を使用しているお客様は、2025 年 6 月末までに将来のバージョンにアップグレードするときに、新しい LLS サーバーをインストールする必要があります。
HCL AppScan バージョン 10.0.0?10.6.0 のサポートは、2025 年 6 月 30 日に終了します。詳細については、HCLSoftware 製品ライフサイクル ページをご覧ください。
HCL AppScan on Cloud (ASoC) および HCL AppScan 360° を使用しているお客様も、配布およびライセンス管理のために新しい MHS プラットフォームに移行されます。
マネージド SaaS サービスである ASoC の場合、移行はサービスの中断なしに継続的デリバリー サイクルの一環として行われます。
既存のライセンスで HCL AppScan 360° を現在使用しているユーザーに対しても、サービスが終了することはありません。2025 年第 2 四半期から、新しいライセンスまたは資格を要求するお客様は、MHS プラットフォームをサポートするバージョンの HCL AppScan 360° に移行されます。
HCL AppScan は、これらの変更を可能な限りスムーズに行うことに尽力しています。当社の製品とサービスに対するお客様の継続的な信頼に感謝いたします。
The Evolving Role of GenAI in Software Development and Application Security の翻訳版です。
進化するGenAI - ソフトウェアの開発とセキュリティにおける役割
2024年9月27日
著者: Ryley Robinson / Project Marketing Manager
ジェネレーティブ AI (GenAI) は、現代の組織で最も話題になっている最先端のテクノロジの 1 つです。医療、エンターテイメント、金融、ソフトウェア開発など、さまざまな分野で適用されています。
ソフトウェア開発の具体的なケースでは、GenAI はコードの作成を支援するために開発者に急速に採用されています。しかし、セキュリティソフトウェア開発ライフサイクル (SDLC) の組み込みに対する関心が高まるにつれて、GenAI はアプリケーションセキュリティのテスト、トリアージ、修復の分野でもますます重要な役割を果たし始めています。
GenAI は、既存のデータ セットから学習して新しいコンテンツを作成する、人工知能の高度な分野です。高度なニューラル ネットワークとアルゴリズムを利用して、GenAI は人間の創造性をエミュレートし、多様な出力を生成します。パターン マッチングに優れており、大規模なデータ コレクションの共通点を識別できます。組織は GenAI と基盤となる大規模言語モデル (LLM) を活用して膨大な量のデータを合理化し、人間にとってよりアクセスしやすく理解しやすいものにしています。
ソフトウェア エンジニアと開発者は、アプリケーション コードの作成に GenAI コード アシスタントを使用するケースが増えています。これらのツールのユーザーは、必要なコードの種類をプロンプト (要求) するだけで、GenAI が応答を生成します。GenAI は、一般的な定型コードとより複雑な関数の両方を作成できることが実証されており、開発者はより高度な設計と問題解決に集中できます。
アプリケーションセキュリティ テストに関しては、大量のデータ (この場合はコード) を精査する GenAI の機能により、パターンと異常を識別できます。セキュリティにおけるより効果的な用途の 1 つは、ノイズ (誤検知) を減らし、人間のセキュリティ専門家が時間と注意を集中すべきコードの問題を優先することです。
GenAI には、人間のプロンプトに基づいてテスト ケースを自動的に生成して実行する機能があります。また、人間のテスターが見落としがちなエッジケースを含む幅広い Web トラフィック シナリオをシミュレートし、開発サイクルの早い段階でバグや脆弱性を特定することもできます。
さらに、GenAI は複数のソースからのデータを統合してデバッグを支援し、開発者が懸念事項に集中できるようにします。これらすべてにより、ソフトウェアの信頼性が向上し、手動テストと修復に関連するコストと時間が削減されます。
その他のユースケースには、GenAI を使用してシステムの疑わしいアクティビティを継続的に監視することで強化された脅威検出と対応が含まれます。過去のセキュリティ インシデントから学習する機能により、検出アルゴリズムを改良し、潜在的な脅威をより正確に予測できます。GenAI は監査の自動化にも使用でき、ソフトウェアが規制基準に準拠していることを保証し、非準拠とそれに伴う罰則のリスクを最小限に抑えます。
GenAI は多くの強みを持っていますが、ソフトウェア開発やアプリケーションセキュリティでの使用には無視できない懸念事項が伴い、人間がコードや GenAI が作成する修正推奨事項を監査する必要性が依然としてあります。コードの作成やセキュリティ修正の推奨を行う際、GenAI は十分な情報がない場合でも、基盤となる LLM を使用して回答を生成します。このため、不正確または意味不明な「幻覚 (ハルシネーション) 」の応答が返されることがあります。
監視がなければ、提供されたコードが安全であることや、修正推奨事項によって脆弱性が修正されることも保証されません。結果が意図したとおりに機能しない可能性があり、新しい脆弱性が生じる可能性があります。GenAI の結果も一貫性がない場合があります。これは、使用されるプロンプトや Gen AI モデルのトレーニングに使用されたデータの品質に依存するためです。
GenAI が進化し続けるにつれて、ソフトウェア配信とセキュリティにおけるその役割はますます重要になります。 GenAI とセキュリティ ツールの統合により、よりインテリジェントで自動化されたセキュリティ対策が可能になり、ますます複雑化するデジタル環境におけるアプリケーションを強力に保護できるようになります。これにより、組織はより自信を持って安全なソフトウェアを構築および導入できるようになり、リスクを軽減しながらイノベーションを促進できます。
HCL AppScan がアプリケーションのセキュリティをどのように向上させるか、また当社の革新的なソリューションについて詳しくは、HCLSoftware の Web サイトをご覧ください。