序文
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
脅威モデリング実践ガイドへようこそ。本書は、脅威モデリングとセキュアなシステム設計の研究、開発、実践を、私たちそれぞれのキャリアの中で10年間行ってきた成果である。私たち自身の可観測性だけでなく、アプリケーションセキュリティコミュニティにおける私たちの同僚や仲間の経験にも裏打ちされた内容であることを確認するために、私たちは懸命に努力した。
我々は、最新かつ将来を見据えたメソッドとテクニックのコレクションを紹介するよう努めたが、今後数ヶ月、数年の間に、変化がこの本を追い越すであろうことは承知している。脅威モデリングは常に進化している。この原稿を書いている時点(2020年)では、セキュリティ・モデリングと分析を実行するための20種類近いアプローチが利用可能である。世界中のセキュリティに焦点を当てた組織や開発コミュニティの活発なフォーラムでは、常に新しいテクニックが考案されたり、既存のテクニックが更新されたりしている。このことを念頭に置いて、本書の目標は、あなた自身が結論を出し、これらのテクニックをあなたのチームやシステムに適応させるのに十分な理論とガイダンスを備えた、実用的でアクセスしやすい情報を提供することである。
この本を書いた理由
脅威モデリングを行うには、セキュリティ専門家の排他的なクラブの一員でなければならないという認識がある。しかし、そうであってはならない。脅威モデリングは開発の関数であり、規律であるべきなのだ。そこで、本書における我々の最終的な目標は、脅威モデリングに対する認識を変え、脅威モデリングを誰でも学び、実行できるようにすることである。
では、なぜ私たちなのか?数年前、私たちは今皆さんの多くが感じているように、「脅威モデリング」というものに戸惑いを感じていた。
そのうちに、私たちは世の中に存在するいくつかの方法論、多くの問題点、そして優れた脅威モデリングがもたらす喜びを知るようになった。その過程で、脅威モデリング(とそれに付随するメタ知識)を全く新しいレベルまで高めている、興味深く賢い人々に数多く出会い、彼らから学んだ。私たちは自分たちの考えを発展させ、他の人たちの旅の手助けをし、彼らに一歩前進してもらい、脅威モデリングにまつわる恐怖、不確実性、疑念(FUD)の多くから彼らを解放することができると気づいた。要するに、私たちがそうであるように、みんなにもそうなってほしいのだ。
この本は誰のためにあるのか?
本書は、システム開発チームのメンバー(開発者、アーキテクト、設計者、テス ター、DevSecOps)のうち、設計、開発プロセス、リリースされたシステムのセキュリ ティ態勢を向上させる責任を負っている(あるいは、責任を負いたい)人たちのために 書いた。これには、製品やITシステムを設計、構築、保守している人も含まれる。
従来のセキュリティ専門家も本書の価値を発見するだろう。特に、脅威モデリングにまだ経験がない人はそうであろうが、私たちは特にシステム開発チームを念頭に置いて本書を執筆した。プロダクトマネジャー、プログラムマネジャー、その他のあまり技術的でない関数も、ここで価値を発見できるはずである!
この本に書かれていること(そして書かれていないこと
本書の主眼は、システムの実装とデプロイに内在するリスクを特定し、そのリスクを最初に回避できるように、脅威モデリングを使ってシステム設計を分析する方法にある。特定のトポロジー、システム、アルゴリズムの安全な設計や分析のためのハウツー・レシピを提供するものではない。その代わりに、リスク条件が存在するときにそれを認識するために必要なツールを提供し、それらのリスク条件に対処するための具体的な方法論の選択肢を提供し、脅威モデリングスキルの幅を広げるためのさらなる情報源を紹介することを目的としている。 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access