Google Cloudで開発から本番環境までセキュリティ対策を自動化
2024年6月18日
0 分で読めます企業が開発のスピードを維持しながらセキュリティを確保できるよう、Snykは開発者が既存のワークフローでシームレスに利用できることを重視しています。つまり、開発者が日々の業務で使う主要なツールや環境は、すべてSnykのツールと連携できます。この互換性は、Google Cloudなどの主要なクラウドプロバイダーとのパートナーシップにも及びます。
既存のGoogle Cloudインフラにセキュリティを組み込むことで、開発チームの力を引き出し、開発を遅らせないセキュリティを実現できます。Snykプラットフォームを活用して、Google Cloud環境に開発者ファーストのセキュリティを構築する3つの方法をご紹介します。
Snykを活用して、セキュリティ施策をクラウドネイティブ開発のスピードに合わせる
ソフトウェア開発のあり方は、わずか1、2年前と比べても大きく変わりました。今日の開発環境がアプリケーションセキュリティチームに与える影響をいくつかご紹介します。
クラウドとDevOpsの革命によってソフトウェア開発は驚異的なスピードに達し、AIの革命がさらにその速度を加速させています。組織は、このかつてないスピードにセキュリティ対策をどう適応させるかを検討し、SDLCの可能な限り早い段階、つまり最初の数行のコードからセキュリティ対策を自動化することが、これまで以上に重要になっています。
多くのチームでは、セキュリティ専門家よりも開発者を多く採用しています。開発者100人に対してDevOpsエンジニアが10人、セキュリティ担当者が1人という割合では、組織はセキュリティを拡大していくうえで大きな課題に直面します。
セキュリティチームが開発チームとの責任共有を促進することは、ますます難しくなっています。一般的なアプリケーションで使われるコンポーネントの数はここ数年で増加しており、開発者は、人間またはAIが生成した自社コードだけでなく、利用するオープンソースソフトウェア、構築するコンテナ、さらにはクラウドリソースの定義とデプロイに使うInfrastructure as Code(IaC)も見直さなければならず、その負担は大きくなっています。
こうした課題に対応するため、AppSecチームには、継続的かつ反復的なDevSecOpsワークフロー全体で、クラウドネイティブアプリケーションのあらゆるコンポーネントに潜むセキュリティリスクを検出し、修正することに特化した最新のセキュリティツールが必要です。
GoogleとSnykは、開発者ファーストの体験を通じて、安全なアプリケーション開発を支援し、今日のAppSecチームが直面する課題に対応します。両社は、開発者の体験を重視する企業として、それぞれの業界で高く評価されています。GoogleはThe Forrester Wave: AI Infrastructure Solutionsでリーダーに選出され、Snykは2023年のGartner® Magic Quadrant™ for Application Security Testingでリーダーに選出されました。両社の機能を組み合わせることで、チームはGoogleが開発者向けに続けるイノベーションと、Snykの先進的な開発者ファーストのアプリケーションセキュリティツールを活用できます。
Snyk for Gemini Code Assistで、AIが生成したコードを保護しましょう。
組織で利用を認めているかどうかにかかわらず、すでに開発者の92%がAIコーディングツールを利用しています。しかし、AIが生成するコードの品質は一様ではなく、その一部は開発プロセスの後半でセキュリティテストに合格しない可能性があります。開発のスピードと柔軟性を損なうセキュリティツールは開発者の不満を招き、生成AIで開発を加速する目的を損ないます。
Gemini拡張機能で開発速度とセキュリティを両立
新たなセキュリティ課題に対応するため、GoogleとSnykは連携し、生成AIのワークフローに高速かつ正確なセキュリティ支援を提供します。Gemini Code Assistを活用すれば、開発者は生産性を新たなレベルへ高められます。Geminiで複雑なコードブロックを完成させたり生成したりした後、開発者はSnyk拡張機能を使って、IDE内のすべてのコードをテストできます。コードが人間の開発者によって書かれたものでも、Gemini Code Assistによって生成されたものでも同様です。コードをスキャンしながら、Snykは開発者のコードに沿った実践的な修正アドバイスを提示し、セキュリティ脆弱性をほぼリアルタイムで修正できるよう支援します。
Geminiを活用して、Snykの開発者ファーストなセキュリティプラットフォームの使い方を必要な状況に応じて確認
Gemini Code Assistは、Snykのドキュメントとセキュリティ教育コンテンツを学習しており、役立つリソースに簡単にアクセスできます。開発チームはGeminiを活用して、よくあるセキュリティ関連のトピックを学ぶことができます。たとえば開発者は、「Gemini、SnykをCI/CDに接続するにはどうすればよい?」と尋ねたり、既存の開発環境やワークフローにSnykを導入する方法について質問したりできます。こうした教材に簡単にアクセスできることで、開発チームはSnykのツールをより迅速にセットアップし、運用を開始できます。
Snykのリアルタイムスキャンと実践的な修正アドバイスを活用することで、開発チームはコードの安全性を確信しながら、迅速に作業を進められます。手作業でのコーディングにも活かせるセキュアコーディングの実践方法を学べるうえ、何よりコードレビューに進む際には、すべてのセキュリティチェックに合格できます。
Google Cloud上のソフトウェアサプライチェーン全体をエンドツーエンドで保護
人間または生成AIが作成した自社コードをスキャンするだけでなく、Snykはソフトウェアサプライチェーンのほかの部分も保護します。SnykのソリューションはGoogleのサービスと連携し、次の機能を提供します。
Google Cloud Build向けのオープンソースセキュリティ
Snykはオープンソースパッケージをスキャンし、直接依存関係と推移的依存関係に含まれる脆弱性や、サードパーティコードに関するコンプライアンスおよびライセンス上の問題を検出できます。開発者は、任意のGitリポジトリやGoogle Cloud BuildなどのCI/CDツールで、これらのスキャンを直接自動化できます。
Google Artifact Registry(GAR)およびGoogle Kubernetes Engine(GKE)向けのコンテナセキュリティ
Snykを使えば、開発者はコンテナイメージの脆弱性もスキャンできます。Googleのコンテナサービスと連携し、開発から本番環境までコンテナアプリケーションの安全性を確保します。SnykはGoogle Artifact Registry(GAR)など、さまざまなコンテナレジストリと連携してコンテナイメージを静的スキャンし、脆弱性を検出します。また、Google Kubernetes Engine(GKE)などのサービスにデプロイして、実行中のアプリケーションをゼロデイ脆弱性から保護することもできます。
Google Cloudの構成を対象としたIaCセキュリティ
Snyk IaCはInfrastructure as Code(IaC)の構成に含まれる脆弱性にも対応し、JSON、Terraform、Kubernetes(GKE)のファイルをスキャンして、設定ミスを検出します。
Google Cloud環境全体のセキュリティを可視化
さらにSnykは、ソフトウェア部品表(SBOM)を生成し、組織全体にガバナンスポリシーを適用することで、開発のスピードを落とすことなく、Google Cloud上のアプリケーション全体を包括的に可視化できます。
Snyk for Google Cloudを始めましょう
開発ワークフローのあらゆる段階にセキュリティのベストプラクティスを組み込むことで、開発チームが力を発揮できるようにし、スピードを損なうことなく脆弱性を正確に検出・修正できます。
このようなセキュリティが組織にとって重要であれば、Google Cloud MarketplaceでもSnykを購入できます。Google Cloudの既存の請求方法を利用して、請求を一本化し、調達を効率化するとともに、Googleとの利用コミットメントを消化できます。
Google Cloud MarketplaceのSnykをご覧いただくか、Snykのエキスパートとのデモを予約して、詳細をご確認ください。
