日本語版
最新ニュース
世界

MFA の義務化が GitHub と OSS コミュニティに利益をもたらす

GitHub は、プラットフォーム ユーザーに対する多要素認証 (MFA) 義務の導入が功を奏し、オープン ソース ソフトウェア (OSS) 全体のサイバー セキュリティ標準を向上させる取り組みを続けており、過去 12 か月で導入が大幅に増加したと報告しています。 ) コミュニティ。 ソフトウェア サプライ チェーンの問題が世界中の何千もの組織にセキュリティ上の影響を与えており、安全でない OSS コードによって発生した問題によってセキュリティが侵害されたことを認識し (おそらく最も悪名高い Log4Shell インシデントです)、GitHub は開発者に対処することでサプライ チェーン セキュリティの基準を引き上げる取り組みに乗り出しました。 2022年5月に。 その一環として、2023 年 3 月に一部のユーザーに必須の MFA を導入し、最初はソフトウェア サプライ チェーンに最も重大な影響を与えると考えられるユーザーに焦点を当てました。 過去 12 か月間で、MFA 要件を受けたコード貢献者全体のオプトイン率は…

MFA の義務化が GitHub と OSS コミュニティに利益をもたらす

1714026531
2024-04-24 15:18:00

GitHub は、プラットフォーム ユーザーに対する多要素認証 (MFA) 義務の導入が功を奏し、オープン ソース ソフトウェア (OSS) 全体のサイバー セキュリティ標準を向上させる取り組みを続けており、過去 12 か月で導入が大幅に増加したと報告しています。 ) コミュニティ。

ソフトウェア サプライ チェーンの問題が世界中の何千もの組織にセキュリティ上の影響を与えており、安全でない OSS コードによって発生した問題によってセキュリティが侵害されたことを認識し (おそらく最も悪名高い Log4Shell インシデントです)、GitHub は開発者に対処することでサプライ チェーン セキュリティの基準を引き上げる取り組みに乗り出しました。 2022年5月に。

その一環として、2023 年 3 月に一部のユーザーに必須の MFA を導入し、最初はソフトウェア サプライ チェーンに最も重大な影響を与えると考えられるユーザーに焦点を当てました。

過去 12 か月間で、MFA 要件を受けたコード貢献者全体のオプトイン率は 95% であり、現在も登録が少しずつ続いているとプラットフォームは述べています。 さらに広範囲では、GitHub がホストするプロジェクトへの積極的な貢献者全員の間で MFA の採用が 54% 増加したと付け加えました。

「高度なセキュリティ脅威の蔓延に対抗するためにテクノロジーは大幅に進歩しましたが、現実には、次のサイバー攻撃を防止できるかどうかはセキュリティの基本を正しく理解するかどうかにかかっており、ソフトウェア エコシステムを保護する取り組みは、設計、構築、保守を行う開発者を保護する必要があります」私たち全員が依存しているソフトウェアです」と、GitHub の最高セキュリティ責任者兼エンジニアリング担当上級副社長のマイク・ハンリー氏は書いています。

「世界最大の開発者コミュニティの本拠地として、GitHub はソフトウェア サプライ チェーンのセキュリティの向上を支援する独自の立場にあります。 強力な MFA は、依然としてアカウント乗っ取りとその後のサプライチェーン侵害に対する最善の防御手段の 1 つです。」

GitHub は、開発者を基本的なサイバー衛生の改善に向けて推進することに加えて、ユーザーが MFA のより安全な手段を採用することも見てきたと述べています。パスキーの導入は、この取り組みの主な焦点でした。 2023 年 7 月にパブリック ベータを開始して以来、GitHub.com に 140 万個のパスキーを登録しており、このテクノロジーはプラットフォームでの日常的な使用において、Webauthn が支援する他の形式の MFA を急速に追い越しました。

柔軟性を確保するため、当面はSMSコードなど安全性の低い形式のMFAを提供し続けるが、ハンリー氏はGitHubがMFAオンボーディングワークフローで人々を選択肢としてSMSから遠ざけようとしていると述べた。

GitHub はまた、MFA 関連のサポート チケットの量が純減したことも報告しました。これは、事前に多大なユーザー調査と設計を行ったこと、およびバックエンド サポート プロセスの改善のおかげであると考えています。

さらに、他の OSS リーダーも参加していると Hanley 氏は述べています。 「RubyGems、PyPI、AWSなどの組織が私たちに加わり、ソフトウェアサプライチェーン全体の基準を引き上げ、MFA採用の大幅な増加が克服できない課題ではないことを証明しました」と同氏は書いている。

アクションの呼び出し

Hanley 氏は、今後に向けて、これまでプロジェクトの範囲は特権とアクションに基づいて特定のユーザー グループに優先順位を付けてきたが、GitHub は今後 12 か月間でより多くのユーザーの登録をどのように要求できるかを検討することに熱心であると強調し、今後の取り組みを奨励すると述べました。開発者は、ユーザー エクスペリエンスを維持しながら、フード チェーンを上位に移動して、パスキーなどのより安全な要素に移動できます。

また、MFA に登録しているかどうかに関係なく、ユーザーがアカウント侵害のリスクをより効果的に管理できるようにする、セッションやトークン バインディングなどの他のアカウント セキュリティ機能の実装も検討しています。 ハンリー氏は、スマートフォンにアクセスできないユーザーや、MFA を採用するために使用しているコンピューター上のソフトウェアを制御できないユーザーをサポートするには、やるべきことがまだたくさんあると述べた。

「グローバル プラットフォームとして、ソフトウェア開発をより簡単かつ安全にするツールに誰もがアクセスできるべきだと考えており、できるだけ多くの開発者に強力な認証を強制する取り組みが継続中です」とハンリー氏は述べています。

「私たちは開発者、彼らが取り組んでいるプロジェクト、そして彼らが参加しているコミュニティを保護するためのソリューションを探し続け、さまざまな権限を持つ人々を制限することなく、ソフトウェア サプライ チェーン全体のセキュリティを大幅に向上させるバランスの取れたアプローチを取るよう努めていきます。」世界中のセットアップや環境に対応できます」と彼は言いました。

MFA 義務の開始から 1 周年を記念して、GitHub はユーザー エクスペリエンスに悪影響を与えることなくセキュリティの基準を引き上げることが実際に可能であることは明らかであり、同業他社や業界全体に強力に奨励していると述べました。自社のプラットフォームでも MFA を必須要件にすることを検討してください。

#MFA #の義務化が #GitHub #と #OSS #コミュニティに利益をもたらす

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。