メインコンテンツまでスキップ

ASPM v1.6.0

I. ハイライト

FPT Smart Cloudは、FPT Security Platform (FSP)の一部として、AppSec v1.6.0AI ReviewAsset Inventoryを導入します。

AI Reviewは、各スキャン完了後にセキュリティフィンディングを自動的に分析し、Source Control repositoryのCritical、High、Medium severityのissueがfalse positiveかどうかを判定します。false positiveと確認されたissueは自動的にIgnored AIステータスに設定され、ノイズの手動トリアージが不要になります。Asset Inventoryは、システムに追加されたすべてのアセット(Source Code Repository、Container Image、DAST API)を1つの画面に統合し、Workspace横断での一元的な可視性を提供します。


II. リリースされた機能

1. AI Review — Add Asset / Rescanポップアップでの有効化

a. Description

Source Control integrationでAdd AssetまたはRescanを実行すると、対象のrepositoryにAI Reviewを有効化するかどうかを確認するポップアップが表示されます。View Configに移動することなく、最も迅速に有効化できる方法です。

b. Feature

  • アクション実行前にポップアップが表示され、2つのradio optionがあります:
    • Enable AI Review(デフォルトで選択済み): AIがCode AnalysisおよびSecret Scanningのフィンディングを自動的にレビューし、false positiveをフィルタリング
    • Skip for now: AI Reviewを有効化せずに処理を続行。後でIntegration → View Configから有効化可能
  • ポップアップのタイトルはcontextに応じて変わります: Add assets to Workspace(Add Asset)/ Rescan assets(Rescan)
  • Enable AI Reviewradioは、前回の選択に関係なく、ポップアップが開くたびにデフォルトで選択されます
  • CancelボタンとXアイコン: アクションとAI Review設定の変更の両方をキャンセル

c. Capacity

  • Source Control(GitHubおよびGitLab)— Code AnalysisおよびSecret Scanningに適用
  • Add Asset / RescanアクションのスコープにあるすべてのRepositoryに対して同時に有効化

2. AI Review — Integration View Configでの設定

a. Description

Source Control integrationのView Config画面にあるDevSecOps AI Reviewセクションで、AI Reviewを適用するrepositoryのリストを詳細に管理できます。アセット追加後に個々のrepositoryに対してAI Reviewを有効化または無効化する場合に適しています。

b. Feature

デュアルパネルインターフェース:

  • Not Applying AI Reviewパネル: AI Reviewが無効なrepositoryのリスト — 名前で検索可能、lazy load(10件ずつ)
  • Applying AI Reviewパネル: AI Reviewが有効なrepositoryのリスト — 全件一括ロード、名前で検索可能
  • > / **<**ボタン: パネル間でrepositoryを移動。multi-select対応
  • 各パネルのヘッダーにアイテム移動時にリアルタイムで更新されるカウントを表示
  • Save Changesボタン: 未保存の変更がある場合に有効化。保存成功時にトースト "Changes saved successfully." が表示

c. Capacity

  • 複数のRepositoryを同時に有効化可能(multi-select対応)
  • 設定はチームスコープで保存され、リロードやブラウザの戻り操作後も維持
  • 保存前にページをリロードすると、未保存の変更は破棄

3. AI Review — スキャン後のFalse Positive自動検出

a. Description

AI Reviewは、機能が有効なSource Control repositoryでスキャン完了後に自動的に実行されます。Critical、High、Medium severityのissueを分析し、false positiveかどうかを判定して、issueのステータスを更新します。

結果はIssue Listのスキャンメタデータ行とIssue DetailのActivityセクションで確認できます。

b. Feature

Issue List — スキャンごとのAI Reviewステータス:

  • スキャン完了直後にAI Reviewが開始されると"AI Review: In Progress"(スピナー付き)を表示
  • 分析が正常に完了すると"AI Review: Success"を表示
  • 分析が失敗するとエラーのツールチップ付きで"AI Review: Failed"を表示
  • repositoryでAI Reviewが有効でない場合、AI Reviewステータスは表示されない

Issue List — ヘルプテキスト:

  • repositoryでAI Reviewが有効な場合、テーブル上部に固定ヘルプテキストを表示: "AI Review automatically marks False Positives on Critical, High, and Medium findings. Findings flagged as False Positive are shown in the Status column."
  • Code AnalysisタブとSecret Scanningタブの両方に適用

Issue List — StatusカラムのIgnored AIバッジ:

  • AIによってfalse positiveと判定されたissueには、同じ行にIgnoredバッジ(グレー)とAIバッジ(青)が表示され、その下にFalse Positiveラベルが表示
  • 手動で設定したIgnoredステータス(False Positive、Accepted Risk、Other)と明確に区別

Issue Detail — ActivityのAI Reviewエントリ:

  • ActivityセクションにAI Reviewエントリが表示される: タイムスタンプ(DD/MM/YYYY HH:mm:ss)、verdict Ignored as False Positive by AI Review、AIが生成したreasoning text
  • エントリはread-onlyで、編集または削除は不可

AIによってフラグ付けされたissueの再オープン:

  • Change Status → ReopenをクリックしてissueをOpenステータスに戻すことが可能
  • ActivityセクションのAI ReviewエントリはHistoryとして保持

c. Capacity

  • Source Control — Code AnalysisおよびSecret Scanningのフィンディングに適用
  • CriticalHighMedium severityのissueのみ分析。LowおよびInfoは対象外
  • Open状態のissueのみ分析。すでにIgnoredのissueは対象外

d. Performance

  • AI Reviewはスキャン完了後に自動的に開始。手動操作不要
  • "AI Review: In Progress"ステータスはスピナーと共にリアルタイムで更新され、分析終了時に"Success"または"Failed"に変わる
  • ステータスバッジとActivityエントリはAIの分析完了直後に更新

4. Asset Inventory

a. Description

Asset Inventoryは、システムに追加されたすべてのアセット(Source Code RepositoryContainer ImageDAST API)を1つのインターフェースに統合した新しい概要画面です。アセットはrepository、image repository、またはroot domainでカードにグループ化され、各Workspaceを個別に確認することなく、branch、image tag、endpointのスキャンステータスとseverityを監視できます。

App Security → Asset Inventoryからアクセスします。

b. Feature

アセットカードリスト:

  • 選択したチームのすべてのアセットを表示。デフォルトはRecently Scanned(最新が上)でソート
  • ページ読み込み時に最初のカードが自動的に展開。それ以外は折りたたみ
  • chevronアイコンをクリックして個々のカードを展開/折りたたみ

SCMカード(Source Code Repository):

  • 同じrepositoryのすべてのbranchを1枚のカードにまとめる
  • 各branchに表示: scan typeチップ(Full Scan / MR Scan / Commit Scan + SAST / Secret / IaC)、severity count(C H M L)、最終スキャンタイムスタンプ
  • 最大5つのbranch。それ以上の場合 → View moreボタンでrepository名が事前入力された検索ボックスと共にWorkspaceに移動

Container Imageカード:

  • 同じimage repositoryのすべてのimage tagを1枚のカードにまとめる
  • 各tagに表示: Image Scanチップ、severity count、タイムスタンプ
  • 最大5つのtag。View moreでWorkspaceに移動

DAST APIカード:

  • 同じroot domainのすべてのendpointを1枚のカードにまとめる
  • 各endpointに表示: 完全なURL、API source名、severity count、タイムスタンプ
  • 最大5つのendpoint。View moreでWorkspaceに移動

検索、フィルター、ソート:

  • アセット名で検索(Enterで適用)。Asset Type(Repository / Container Image / DAST API)でフィルター。Recently ScannedまたはName A → Zでソート
  • 検索とフィルターはANDロジックで組み合わせ。結果変更時は最初のカードが展開にリセット

Asset Detailへの移動:

  • branch名、image tag、またはendpoint URLをクリック → 対応するAsset Detail画面に移動

新しいアセットの追加:

  • + Add Assetボタン(ツールバー右上、チーム選択後に有効)— WorkspaceのAdd Assetボタンと同じロジックを使用

c. Capacity

  • 3種類すべてのアセットタイプをサポート: Source Code Repository、Container Image、DAST API
  • チームスコープによる権限管理: Org Adminはすべてを表示、標準ユーザーは割り当てられたチームのみ表示
  • ページネーション: デフォルト1ページ10件。10 / 25 / 50 / 100に変更可能