序文
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
DevSecOpsの仕事はあふれているが、それらの仕事の要件を見てみると、DevSecOpsが実際に何を必要とするのかについての合意がないことがすぐにわかる。そのため、この本を書くのはかなり難しかった。私はこれまで、MySQLからJavaScript、Windowsサーバ、Linuxファイアウォールまで、あらゆる技術に関する本を書いてきた。それらのテクノロジーはそれぞれ、定義された範囲を持っている。Linuxファイアウォールについて書くには、同じ本の中で複数の異なる技術やスキルをカバーする必要はない。しかし、DevSecOpsはそれほど定義が明確ではない。DevSecOpsについて書くことは、私たちがどのようにテクノロジーを定義しているのか、実際の実作業と誇大広告の間にある亀裂を露呈することになる。DevSecOps」という用語でさえ、「DevOps」という用語ほど広く使われていない。確かに、「DevSecOps」は「DevOps」ほど簡単に舌を巻くものではないが、それだけではない。単にDevSecOpsの定義に声を貸すことが、私がこの本を書いた理由の1つである。
本書の目的は、DevSecOpsを実装するための包括的なステップバイステップのガイドになることではない。ツールの急速な変化と、DevSecOpsに移行する各組織の高度にカスタマイズされたニーズのために、そのような本を書くことは不可能だ。むしろ本書の目標は、成功のパターンを提供すると同時に、大規模なDevSecOpsデプロイに関わるテクノロジーとプラクティスの一部を公開することだ。本書は、組織がDevSecOpsで使用する可能性のあるすべてのソフトウェアツールを網羅しているわけではない。もしそうだとしたら、技術やツールよりもプロセスや人に焦点を当て続けることができるように、意図的な省略である。技術やツールは変化するだろうが、最高の人が最高のプロセスを実装することは常に有効だ。
DevSecOpsとは何か?
DevSecOpsとは何か?それは誰に尋ねるかによる。本書で定義するように、DevSecOpsとは、ソフトウェアとテクノロジー・システムを迅速、正確、かつ繰り返し提供するのに役立つ、アジャイルで反復的なプラクティスのセットであり、ツールよりもプロセスと人を重視する。
DevSecOpsは、まず文化についてだ。私は、アジャイルや反復型からかけ離れ、ソフトウェア開発ライフサイクルを逆回転させているような組織で働いてきた。そのような組織では、ワークフローや生産性、ベストプラクティス、ましてやエンドユーザを全く考慮せずに、無資格の人間がテクノロジーを選択している。納期は、何を作っているのかさえわからないうちに決められる。それとは対照的に、DevSecOpsの文化では、テストとセキュリティは、後から追加されるものではなく、開発プロセスの中で自然に拡張されるものである。DevOpsとDevSecOpsでは、自動化とスクリプトが非常に重視される。
コンピューティングは何度でも自己改革を繰り返す素晴らしい方法を持っている。本書で紹介されているプラクティスの多くは、コンピューティングの黎明期から存在している。メインフレームはコンピューティングの時間とリソースをスライスすることができた。今日、私たちが最新のDevSecOpsのプラクティスとして行っていることの多くは、Linuxで何十年も前から行われてきたことだ。スクリプトと自動化は新しいものではないが、それを形式化し、組織の関係者全員から賛同を得ることが、DevSecOpsがもたらす価値なのだ。それこそがDevSecOpsの本質であり、人々がプロセスとツールを使ってソフトウェアの品質を迅速かつ繰り返し改善できるようにすることだ。 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access