第4章 · セキュリティとコンプライアンス·v2.0.0·更新 2026/6/3·読了目安 約11分
変更要約: AZ-400 第4章を深掘り(比較表・シナリオ・FAQ・ひっかけ・深掘り段落を各節に追加、図を日本語版に対応)
4.1パイプラインへのセキュリティ統合(DevSecOps)
この節の要点
セキュリティの左シフト——SAST/DAST、依存関係スキャン、コンテナイメージスキャン、IaC スキャン、GitHub Advanced Security——を理解します。パイプラインで早期に脆弱性を検出します。
DevSecOps はセキュリティを左(早期)にシフトします。パイプラインに各種スキャンを組み込み、本番前に脆弱性を止めます。
4.1.1スキャンの種類
- SAST:静的解析でソースコードの脆弱性を検出(ビルド前/中)。
- 依存関係スキャン(SCA):OSS ライブラリの既知の脆弱性を検出。
- コンテナ/IaC スキャン:イメージの脆弱性やテンプレートの設定不備を検出。
- DAST:動的解析で稼働中アプリの脆弱性を検出(デプロイ後)。
試験ポイント
「ソースの静的解析=SAST」「OSS 依存の既知脆弱性=依存関係スキャン(SCA)」「稼働中アプリの動的解析=DAST」「コンテナ/IaC の設定不備=イメージ/IaC スキャン」「GitHub での統合=Advanced Security(コード/シークレット/依存)」 は AZ-400 で頻出です。早期(左)に検出するほど修正コストが下がります。

