
438
付録
C
練習問題の正解
多数のアプリケーションが複数環境にまたがり、それぞれが複数階層を持つ場合、ホストごとにセ
キュリティルールを設定する必要があり、複雑性が増します。
7. a、b、c
ADR(アーキテクチャ決定記録)には、記録すべき意思決定が必要です(意思決定がなければ記録
になりません)。正当性はなぜその意思決定をしたかを文書化し、結果はその決定がソリューションや
提供方法をどう変えるかを文書化します。
10
章:安全な開発と保証
1. b
開発ライフサイクルの早い段階でセキュリティ課題を特定するほど、修正コストは安くなります。
2. a、c、d
セキュリティチームは開発チームにセキュリティチャンピオンを提供して、一部のセキュリティ活動
責任を担わせることがありますが、すべてを単独で担うわけではありません。開発者は、セキュアコー
ディングの適用、コードレビュー、単体テスト中の SASTスキャンなどの責任を担います。開発チーム
の各役割は、開発プロセスにおいて概ねセキュリティ責任を持ちます。
3. a、c、d
セキュリティ保証活動は、計画からリリースまで、開始時点も含めて開発全体を通じて必要です(要
件が文書化され承認されていることを確実にするため)。さらに Day2 運用では、特定のセキュリティ
保証活動を定期的に繰り返す必要があります。
4. b、d
これらはプロジェクトリスクであり、適切に RAID項目として扱うべきです。その他はソリューショ
ンリスクであり、ソリューションリスク管理台帳や