Aikido

TyroのCISO:「サイバーセキュリティ界のアインシュタイン」であるだけでは、開発者から信頼を得られない

執筆者
ニコラス・トムソン

この記事は、ポッドキャスト『The Secure Disclosure』でマッケンジーがアルン・シン氏と交わした対談に基づいています。 エピソードの全編を聞く 、または以下の動画をご覧ください。

オーストラリアの大手フィンテック企業のセキュリティ部門を率いる中で、アルン・シン氏は「たとえサイバーセキュリティ界のアインシュタインであっても、ビジネスに影響を与えられなければ意味がない」ということを学んだ。開発者が嫌がる新しいセキュリティ対策を導入することは、ビジネスに影響を与えるが、それは良い意味での影響ではない。

シン氏は、キャリアの早い段階でこの教訓を学んだ。それは、社内のすべてのワークステーションからローカル管理者権限を削除するという決断を下した時のことだった。ユーザーの90%にとっては、何の問題もなかった。 しかし、アプリケーションのインストール以上のシステムレベルのアクセス権を必要としていた少数のソフトウェアエンジニアたちにとっては、生産性が完全に損なわれてしまった。彼のチームは数日で適切な妥協点を見出したが、信頼関係を再構築するには1年を要した。「新しい管理措置について彼らと話し合うたびに、それは熾烈な戦いだった。」 

規模が大きくなるにつれて、問題はさらに深刻化する。マイク・ウィルクス、 Aikido セキュリティのエンタープライズCISOであるマイク・ウィルクス氏は、多くの企業におけるセキュリティ導入が失敗するのは、実際には文化的な変革であるにもかかわらず、ソフトウェアの導入のように扱われているからだと指摘している。5,000人のエンジニアを抱える組織において、信頼は一回の会話ごとに築き直せるようなものではない。

サプライチェーンの思わぬ展開

シン氏が最近、Tyroの取締役会で行った議論は、サプライチェーン攻撃に焦点を当てたものでした。開発者に徹底して教え込まれてきた従来のセキュリティの常識が、直感に反して、かえって問題を悪化させかねないのです。「私たちは、開発者やその他のセキュリティ担当者に、パッケージや依存関係を常に最新の状態に保つよう提唱してきました。これは、長年にわたり彼らに徹底させてきたことです。しかし、脅威アクターたちは、その教えを利用して、これらの企業への侵入を開始しているのです。」

「私は再び、新しいパッケージのバージョンに対してクールダウン期間を設けるようお願いしています」というバーニー・サンダースのミーム

シン氏のチームは現在、新しいパッケージバージョンについては7日間のクールダウン期間を設けることを提唱しています。これは、開発者に対して、セキュリティ部門が長年にわたり指示してきたこととは正反対の行動をとるよう求めることを意味します。脆弱性へのパッチ適用は必要ですが、あまり急ぎすぎてはいけないのです。「実際に、エンジニアリングチームとワークショップを開催し、その背景にある理由を理解してもらいました。彼らが賛同してくれた後は、とても順調に進みました。」

そのような方針が機能するのは、開発者がセキュリティチームを十分に信頼し、その方針に従う場合に限られます。もし、不手際な管理措置の導入によってその信頼がすでに損なわれてしまっているなら、「パッチを適用するが、1週間待つ」といった微妙な要請は無視されたり、回避されたりすることになるでしょう。信頼を再構築するには多大なコストがかかるため、そもそも信頼を損なうことのないツールを導入するほうが、より良い戦略と言えます。

摩擦のないセキュリティ対策

開発者の負担を増やしたり、信頼を損なったりすることなく、どのようにコードのセキュリティを確保すればよいのでしょうか?シン氏の答えは、ツールが開発者のワークフローに自然に溶け込む必要がある、というものです。彼は、次の2つのカテゴリーを重視しています。

まず、脆弱性 。「IDE内でコードをスキャンし、セキュリティ上の問題があるコードパターンを検出したり、シークレット 特定したり、エンジニアが集中して作業している最中に脆弱性を発見したりできるツールは、絶対に不可欠です。コミット後にスキャンするだけのツールでは、すでに手遅れです。開発者のワークフローの中に組み込まれる必要があります。」 AikidoのIDE統合機能は、シン氏が「必要とされる場所」と指摘するまさにその場所に存在し、開発者がまだ「フロー」の状態にある間に、脆弱性、シークレット、およびセキュリティ上の問題があるパッケージを検知します。

第二に、生産性を損なわない、強制力のあるポリシーを備えた開発者向けデバイス保護です。この分野の既存ツールに関する彼の経験は、苛立たしいものでした。「いつも、ある程度の可視性は得られるものの、いわば『ダクトテープでつなぎ合わせたような』その場しのぎの仕組みに過ぎません。たとえ可視性が得られたとしても、それに対して何もできないのです。」 必要なのは、「Aikido Protection」のようなツールだ。これは、インストール時に悪意のあるパッケージ、ブラウザ拡張機能、IDEプラグインを検知し、安全なものは黙って通過させ、残りのものは被害をもたらす前にブロックする。 

開発者からの信頼は有限な資源である

攻撃者は絶えず新たな手口を編み出しており、セキュリティツールもそれに追いつかなければなりません。つまり、開発者に実装を求める新たな対策が常に必要となるということです。開発者の信頼には限りがあり、導入がうまくいかなかった事例が一つ増えるたびに、次の導入はより困難になります。規模を拡大できるセキュリティチームとは、開発者の信頼を予算のように考慮に入れ、それに応じてツールや導入戦略を選定するチームです。 

{{cta}}

共有:

https://www.aikido.dev/blog/security-controls-developer-trust

<script type="application/ld+json">{  "@context": "https://schema.org",  "@graph": [    {      "@type": "BlogPosting",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "headline": "You can be the Einstein of cybersecurity and still lose to developer distrust",      "alternativeHeadline": "Tyro CISO Arun Singh on why developer trust is security's most finite resource",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00",      "inLanguage": "en-US",      "wordCount": 750,      "timeRequired": "PT4M",      "articleSection": "Thought Leadership",      "isPartOf": { "@id": "https://www.aikido.dev/blog#blog" },      "mainEntityOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage" },      "author": { "@id": "https://www.aikido.dev/authors/nicholas-thomson#person" },      "publisher": { "@id": "https://www.aikido.dev#organization" },      "image": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "keywords": [        "developer trust",        "security controls",        "supply chain attacks",        "application security",        "developer productivity",        "CISO leadership",        "security friction",        "package version cooldown",        "IDE security scanning",        "device protection",        "AppSec",        "software supply chain security",        "malicious npm packages",        "developer experience",        "security tooling"      ],      "about": [        {          "@type": "Thing",          "name": "Developer trust in security programs",          "description": "The finite social capital security teams spend when rolling out controls that affect developer workflows."        },        {          "@type": "Thing",          "name": "Software supply chain security",          "sameAs": "https://en.wikipedia.org/wiki/Supply_chain_attack"        },        {          "@type": "Thing",          "name": "Application security",          "sameAs": "https://en.wikipedia.org/wiki/Application_security"        },        {          "@type": "Thing",          "name": "Developer productivity"        }      ],      "mentions": [        {          "@type": "Person",          "name": "Arun Singh",          "jobTitle": "Chief Information Security Officer",          "worksFor": {            "@type": "Organization",            "name": "Tyro Payments",            "url": "https://www.tyro.com"          }        },        {          "@type": "Person",          "name": "Mike Wilkes",          "jobTitle": "Enterprise CISO",          "worksFor": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "Organization",          "name": "Tyro Payments",          "url": "https://www.tyro.com"        },        {          "@type": "SoftwareApplication",          "name": "Aikido Safe Chain",          "url": "https://github.com/AikidoSec/safe-chain",          "applicationCategory": "SecurityApplication",          "operatingSystem": "Cross-platform",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido Device Protection",          "url": "https://www.aikido.dev/protect/device-protection",          "applicationCategory": "SecurityApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "SoftwareApplication",          "name": "Aikido IDE integrations",          "url": "https://www.aikido.dev/code/ide-integrations",          "applicationCategory": "DeveloperApplication",          "publisher": { "@id": "https://www.aikido.dev#organization" }        },        {          "@type": "PodcastSeries",          "name": "The Secure Disclosure",          "description": "Aikido's podcast on application security, hosted by Mackenzie Jackson."        }      ],      "citation": [        {          "@type": "CreativeWork",          "name": "Rolling out developer security in a 5,000+ engineer organization",          "url": "https://www.aikido.dev/blog/rolling-out-developer-security-in-a-5-000-engineer-organization",          "author": {            "@type": "Person",            "name": "Mike Wilkes"          }        }      ],      "speakable": {        "@type": "SpeakableSpecification",        "cssSelector": ["h1", "h2", ".article-intro", ".article-summary"]      }    },    {      "@type": "WebPage",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#webpage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls",      "name": "The Einstein of cybersecurity still needs developer trust | Aikido Security",      "description": "Tyro CISO Arun Singh on why the most dangerous security control is the one that costs you developer trust, and how supply chain attacks make the problem worse.",      "isPartOf": { "@id": "https://www.aikido.dev#website" },      "about": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#article" },      "primaryImageOfPage": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage" },      "breadcrumb": { "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb" },      "inLanguage": "en-US",      "datePublished": "2026-07-21T09:00:00-04:00",      "dateModified": "2026-07-21T09:00:00-04:00"    },    {      "@type": "ImageObject",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#primaryimage",      "url": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "contentUrl": "https://www.aikido.dev/blog/developer-trust-security-controls/hero.jpg",      "caption": "Developer trust as a finite resource in enterprise security programs.",      "representativeOfPage": true    },    {      "@type": "BreadcrumbList",      "@id": "https://www.aikido.dev/blog/developer-trust-security-controls#breadcrumb",      "itemListElement": [        {          "@type": "ListItem",          "position": 1,          "name": "Home",          "item": "https://www.aikido.dev"        },        {          "@type": "ListItem",          "position": 2,          "name": "Blog",          "item": "https://www.aikido.dev/blog"        },        {          "@type": "ListItem",          "position": 3,          "name": "You can be the Einstein of cybersecurity and still lose to developer distrust",          "item": "https://www.aikido.dev/blog/developer-trust-security-controls"        }      ]    },    {      "@type": "Person",      "@id": "https://www.aikido.dev/authors/nicholas-thomson#person",      "name": "Nicholas Thomson",      "jobTitle": "Senior SEO & Growth Lead",      "url": "https://www.aikido.dev/authors/nicholas-thomson",      "worksFor": { "@id": "https://www.aikido.dev#organization" },      "sameAs": [        "https://www.linkedin.com/",        "https://x.com/"      ]    },    {      "@type": "Organization",      "@id": "https://www.aikido.dev#organization",      "name": "Aikido Security",      "url": "https://www.aikido.dev",      "logo": {        "@type": "ImageObject",        "url": "https://www.aikido.dev/logo.png",        "width": 512,        "height": 512      },      "sameAs": [        "https://www.linkedin.com/company/aikido-security",        "https://x.com/AikidoSecurity",        "https://github.com/AikidoSec"      ]    },    {      "@type": "WebSite",      "@id": "https://www.aikido.dev#website",      "url": "https://www.aikido.dev",      "name": "Aikido Security",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    },    {      "@type": "Blog",      "@id": "https://www.aikido.dev/blog#blog",      "url": "https://www.aikido.dev/blog",      "name": "Aikido Security Blog",      "description": "Insights, research, and product updates from Aikido Security.",      "publisher": { "@id": "https://www.aikido.dev#organization" },      "inLanguage": "en-US"    }  ]}</script>

ニュースを購読する

4.7/5
誤検知にうんざりしていませんか?
10万人以上のユーザーと同様に Aikido をお試しください。
今すぐ始める
パーソナライズされたウォークスルーを受ける

10万以上のチームに信頼されています

今すぐ予約
アプリをスキャンして IDORs と実際の攻撃パスを検出します

10万以上のチームに信頼されています

スキャンを開始
AI がどのようにアプリをペンテストするかをご覧ください

10万以上のチームに信頼されています

テストを開始
信頼を損なうことなく、安全なコードを実現する

10万以上のチームに信頼されています

今すぐ始める

今すぐ、安全な環境へ。

コード、クラウド、ランタイムを1つの中央システムでセキュアに。
脆弱性を迅速に発見し、自動的に修正。

クレジットカードは不要です。 | スキャン結果は32秒で表示されます。