Skip to main content

SnykとDatadogでDevOpsのプラクティスにリスク管理を取り入れる

著者
Headshot of Brian Piper

Brian Piper

2021年1月4日

0 分で読めます

SnykCon 2020で、Datadogは有益な講演を行い、ソフトウェア開発に動的リスク評価を取り入れる方法について解説しました。具体的には、Snykを使ってサイバーセキュリティリスクを測定し、軽減する方法を紹介しました。

この記事では、一般的なソフトウェアリスクやセキュリティリスクの測定方法、そしてDatadogとSnykを活用してリスク管理を自動化する方法を紹介します。

ソフトウェアリスクの種類

IT運用、開発、サイバーセキュリティの各領域には、さまざまなソフトウェアリスクがあります。こうしたソフトウェア関連のリスクは、特に顧客向けアプリケーションの場合、収益の損失やブランドの評判への悪影響につながる可能性があります。

IT運用における主なリスクは、ソフトウェアのダウンタイムです。運用チームは、可用性を確保するために、災害復旧戦略や強固なサービスレベル契約(SLA)などを活用します。ソフトウェア開発には、機能リリースの失敗、セッションの切断、ユーザーインターフェース(UI)のバグなど、いくつかのリスクがあります。開発チームはこうしたリスクを軽減するため、テストカバレッジの向上や技術的負債の削減を優先することがよくあります。

サイバーセキュリティリスクは、運用チームや開発チーム、あるいはその両方によって生じる可能性があります。課題となるのは、ダウンタイムやバグなどのソフトウェア関連リスクに比べて発生頻度が低く、測定しにくいセキュリティリスクをいかに軽減するかです。

「サイバーセキュリティでは、ビジネスへの影響がより深刻です」と、Datadogのテクニカルエバンジェリスト(セキュリティ担当)、Andrew Krug氏は指摘します。「セキュリティインシデントは毎日起こるわけではないため、発生確率の算出は非常に困難です。だからこそ、定量分析を適用するのに最適な領域なのです。」

ソフトウェアセキュリティリスクの測定

発生頻度が低くても、セキュリティリスクはビジネスに深刻な影響を及ぼす可能性があります。悪影響を防ぐには、セキュリティリスクを特定して測定することが不可欠です。そのためには、ソフトウェアセキュリティリスクの影響を評価する際に、ビジネス全体で共通して使える言葉とフレームワークを整備する必要があります。

従来のリスク管理では、リスクの測定方法は定性的評価と定量的評価の2つです。定量的リスク評価では、できる限り多くのデータを用いて発生確率と影響を分析します。一方、定性的評価では、結果が起こる可能性を推論して順位付けします。ただし、両方のアプローチを組み合わせることで、より正確なリスク評価につながることがよくあります。

「定性的分析は、対象について得られる知識が増えるほど、ますます強力になります」とKrug氏は語ります。「その知識には、定量データと定性データの両方が含まれます。」

多くのセキュリティインシデントはハッキングなどの悪意ある行為によって引き起こされますが、ソフトウェアリスクの主な原因は実際にはエラーです。ソフトウェアが複雑になるにつれて、エラーは増え続けています。コードスキャンツールの定量データを活用すれば、ソフトウェアのエラーや脆弱性を検出して修正し、サイバーセキュリティリスクを軽減できます。

DatadogのSnykインテグレーションを活用したリスク管理

DevSecOpsは、開発プロセスの早い段階でセキュリティ上の脆弱性をなくすための戦略と考えることができます。DevSecOpsのプロセスで使用するSnykなどのセキュリティツールは、動的リスク分析に活用できる膨大なデータも収集します。

「環境はすでにリスクのシグナルを発しています。シグナルはそこにあり、皆さんもすでにクリックしています。ただ、まだ適切に活用できていないだけです」と、Datadogのデベロッパーアドボケイト、Daniel Maher氏は語ります。「動的リスク評価のアプローチは、こうした既存のリスク指標を活用する方法です。」

リスク予算、つまり許容可能なリスクの水準を設定することは、ソフトウェアの品質と市場投入までの時間のトレードオフを定量化する、データに基づくアプローチです。ビジネスリーダーは、アプリケーションごとの動的リスク評価をリスク予算と比較し、意思決定に役立てることで、不必要なリスクを持ち込まずに、より優れたソフトウェア製品を生み出せます。そのために、Snykなどのセキュリティツールの出力を集約し、開発者、DevOpsチーム、その他の関係者にデータを届けます。

セキュリティチームはSnykを使ってソフトウェアコードそのものをスキャンし、その結果から動的リスクのヒートマップを作成できます。また、定性的な情報を加えて、動的リスク評価をさらに精緻化することも可能です。たとえば、機密データを扱う顧客向けソフトウェアの脆弱性は、利用者が少ない社内アプリケーションの脆弱性よりも高いリスクスコアになる場合があります。

「シフトレフトツールを使って、アプリケーションそのものについての知見を深めています」とKrug氏は説明します。「ダッシュボードやその他のツールでデータを可視化すれば、アプリケーションの相対的なリスクが時間の経過とともにどう変化するかを、より多くの人が確認できます。可視性はあらゆるセキュリティプログラムやDevOpsの取り組みを推進する要素なので、これは非常に強力です。」

Snykインテグレーションを使うと、セキュリティチームはDatadogにセキュリティスキャンデータを取り込み、本番環境のコードに関するリアルタイムのインサイトを得られます。Datadogのユーザーは、Continuous Profilerを使ってセキュリティ上の脆弱性を特定・修正し、アプリケーションで検出されたセキュリティリスクに関する重要なインサイトを確認できます。これにより、他のモニタリングやテレメトリと同じプラットフォーム上で、アプリケーションの動的リスクを可視化できます。


セキュリティスキャンでソフトウェアリスクを軽減する方法について、詳しく知りたい方は、Datadogの講演をご覧ください。リスクを受け入れますか?環境における動的リスク指標

カテゴリー: