2022年版Snyk Customer Value Studyの主な結果:開発者ファーストのセキュリティがもたらす効果
Jeff Yoshimura
2022年10月18日
0 分で読めます近年、ソフトウェア開発の議論では、開発者中心のセキュリティの取り組みが注目を集めています。その考え方は明確です。セキュリティを早い段階から組み込み、問題をより早く発見することです。しかし、組織は開発者向けセキュリティプログラムの成果をどのように測定できるのでしょうか。
現在の市場環境において、セキュリティスタックのツールが組織にもたらす価値を理解することは非常に重要です。そこでSnykは、初の年次Customer Value Studyを実施し、お客様がセキュリティプログラムで実感している価値を調査しました。この調査の目的は、お客様にとって最も重要な価値の要因を理解し、投資収益率をどのように捉えているかを把握するとともに、Snykプラットフォームの活用によって実現した定量的なメリットを明らかにすることです。
お客様の声を直接聞く
過去1年間にSnykを利用して実感した価値を理解するため、お客様に調査への協力をお願いしました。220を超える組織から約350名のSnykのお客様がオンラインアンケートに回答し、経験を共有してくださいました。オープンソースセキュリティツールを選定する際の目標、Snykを利用する主なメリット、Snyk導入による時間の節約についてお聞きしました。回答者の所属組織は、中小企業からFortune 500企業まで多岐にわたります。
Snykは、さまざまな役職(エンジニアから経営幹部まで)、地域(中南米、アジア太平洋、日本、欧州・中東・アフリカ、北米)、業界(政府機関や教育からメディア、製造、ビジネスサービスなど)のお客様を対象に調査しました。回答者はセキュリティ、DevOps、エンジニアリングの各分野に属し、その77%は毎日Snykを利用する開発者でした。
Snykの主なメリット
開発者、セキュリティ専門家、DevOps担当者に、Snykが開発者向けセキュリティプログラムにどのように貢献したかを尋ねました。3つのグループすべてで、最も多く挙げられたメリットは、可視性の向上と使いやすさでした。認識していない問題は修正できません。また、複雑なツールはセキュリティを必要以上に難しく感じさせてしまいます。
Snykの直感的で開発者中心のインターフェースにより、コードセキュリティへの取り組みをよりスムーズに進められます。さらに、既存のワークフローにSnykを組み込めば、自動化とわかりやすいレポートによってアプリケーションの健全性を常に把握でき、セキュリティインシデントの可能性をいち早く知ることができます。
CISOが重視するポイント
お客様によると、CISOがセキュリティツールの価値を評価する際に最も重視するのは、次の点です。
リスクの低減
ROI 210万ドル:IBMの「2022年データ侵害のコストに関するレポート」によると、侵害の28%は、サードパーティコードの脆弱性やクラウドの設定ミスを初期の攻撃経路として発生しています。侵害の発生確率とコストに基づくと、平均的なSnykのお客様は、リスク回避によって過去1年間に210万ドルのROIを実現しました。
平均修正時間(MTTF)を44%短縮:過去1年間で、各お客様の組織は平均修正時間を平均44%(27日)短縮しました。これにより、脆弱性にさらされる期間が短くなり、リスクもさらに低減しています。組織の露出期間とは、脆弱なコードがアクセス可能で、潜在的に危険な活動にさらされている時間を指します。
カバレッジ
導入範囲が249%拡大:Snykのお客様は過去1年間で、コードベースのスキャン範囲を平均249%拡大しました。これは、導入が進んでいることと、拡大するコードリポジトリをスキャンする必要性を示しています。
スピード
3.2倍高速:Snykのお客様は、Snykを選ぶ前に評価または使用した他のソリューションについて回答しました。その経験に基づき、Snykのスキャン機能は市場の他のソリューションより平均3.2倍高速だと報告されています。そのため、セキュリティチームとDevOpsチームは、正確で実用的なデータをより短時間で入手し、問題の修正に早く着手できます。
CTOが重視するポイント
また、チームが利用するセキュリティツールを評価する際に、CTOが最も重視する点についてもお客様に伺いました。
使いやすさ
開発者の85%がSnykを推奨:大多数の開発者が、時間を節約できることと使いやすさを理由に、Snykの利用を強く推奨すると回答しました。
導入効果を実感するまでの期間(TTV)は18日:Snykは拡張性に優れ、すぐに利用できるAPIを備えているため、お客様は迅速に導入できます。購入からSnykプラットフォームのメリットを実感し始めるまでの期間は、平均18日だったとお客様から報告されています。
開発者の生産性
ROI 32万7,000ドル:Snykの利用による時間の節約、過去1年間に修正された重大度「Critical」および「High」の脆弱性の数、さらに米国の開発者の平均時給を70ドルと示したStack Overflowの「2021年開発者アンケート」のデータに基づくと、平均的なお客様は2021年から2022年にかけて、開発者の効率向上により32万7,000ドルのROIを実現しました。
開発者2.2人分の稼働時間:年間の労働時間に換算すると、こうした時間の節約による生産性の向上は、お客様の組織あたり平均2.2人分の開発者の稼働時間に相当します。
信頼性
重大な脆弱性を62%削減:お客様は過去1年間に、環境内の重大な脆弱性を62%削減しました。Snykを利用することで、コード、コンテナ、オープンソースの依存関係、クラウドインフラに潜む脆弱性を確実に発見・修正し、リスク態勢を改善するとともに、潜在的な侵害を防ぐことができました。
91%を2日以内に修正:Log4Shellの影響を受けたSnykのお客様の90%以上が、環境内のすべての問題を2日以内に修正しました。これは、ゼロデイ脆弱性の発見と修正を迅速に支援できるSnykの能力を示しています。ゼロデイ脆弱性、つまり公表されているもののまだパッチが適用されていない脆弱性は、コードセキュリティの中でもリスクの高い領域です。セキュリティ専門家や開発者が発見して修正する前に、悪意ある攻撃者に見つけられる可能性があるため、他の脆弱性よりもリスクが高くなります。
Snyk Customer Value Studyから、お客様について、そして今後どのように支援していくべきかについて、貴重な知見を得ることができました。Snykは、開発者向けセキュリティの最先端を走り、最高のツールを提供することを目指しています。お客様から、私たちが正しい方向に進み、期待に応え、あるいは期待を上回っていると直接伺えたことを、大変うれしく思います。
今回の調査にご協力くださったすべてのお客様に感謝いたします。皆様からいただいたフィードバックは、かけがえのないものでした。これからもイノベーションを続け、開発者向けセキュリティへの取り組みを共に進めていけることを楽しみにしています。Snykについて、また組織をどのように支援できるかについて詳しく知りたい方は、セキュリティエキスパートとのデモをご予約ください。または、Snykの無料アカウントを作成して、ツールをぜひお試しください。
CTFを始めよう
オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。