Skip to main content

SnykとAWS Security Hubの連携でセキュリティ修復ワークフローを自動化

著者
Headshot of David Schott

David Schott

aws feature

2023年6月12日

0 分で読めます

AWS Security Hubは、クラウドセキュリティポスチャ管理プラットフォーム(CSPM)です。セキュリティのベストプラクティスに関するチェックを自動化し、セキュリティアラートを集約するとともに、複数のAWSアカウントにわたる全体的なセキュリティポスチャを把握できます。

AWS Security Hubは、Amazon GuardDuty、Amazon Inspector、Amazon Macie、AWS IAM、AWS Firewall Managerなどのセキュリティサービスに加え、Snykなどのパートナーからセキュリティ検出結果を取り込みます。

SnykとAWS Security Hubの最新の連携により、セキュリティチームと運用チームは、本番環境のワークロードで見つかった重大な脆弱性など、さまざまなアプリケーションセキュリティイベントを監視・管理できます。AWS Security HubとSnykを使うことで、セキュリティ担当者はさまざまなソースからのセキュリティイベントをより効率的に管理し、アラートを一元化できます。セキュリティチームは脆弱性の深刻度に基づいて検出結果を分析し、優先順位を付けられます。

セキュリティエンジニアは、セキュリティイベントを分析して対応するとともに、AWS Security Hubで検出結果を一元管理し、セキュリティ上の問題に応じてワークフローを作成し、発見された脆弱性を各チームが管理できるようにしたいと考えています。たとえば、ファイアウォールルールの許可範囲が広すぎる場合、セキュリティチームはSecurity Hubコンソールで問題を確認し、修正をIT運用チームに割り当てて対応を依頼できます。また、セキュリティエンジニアはSecurity Hubでルールを作成し、「重大」な脆弱性を管理できます。たとえば、通知ツールやAWS Lambda関数を使って脆弱性をアラートし、できるだけ早く修正できます。

SnykとAWS Security Hubを組み合わせるメリット

Snykは、AWSへのアプリケーションのデプロイ前後を問わず、SDLC全体にわたってファーストパーティコード、依存関係、コンテナ、IaCで見つかった脆弱性に基づくセキュリティイベントをAWS Security Hubに送信できることが検証されています。

この連携により、セキュリティチームは、Snykのセキュリティデータを活用して、新たに発見された脆弱性を管理したり、新たに提供された修正ガイダンスをゼロデイ脆弱性に適用したりできます。これにより、開発中のエンジニアの業務効率を高めながら、クラウド環境や稼働中のアプリケーションワークロード全体のセキュリティリスクを低減できます。主なメリットは次のとおりです。

  • エンジニアリングチームがセキュリティのベストプラクティスから逸脱した際に、リアルタイムで検出。

  • AWSサービスやサードパーティーからのセキュリティ検出結果を標準化された形式で継続的に集約し、MTTR(平均修復時間)を短縮。

  • 対応と修復のアクションを自動化。

たとえば、顧客がAmazon EKS環境で安全だと考えているコンテナを実行しているとします。しかし、Snykのセキュリティリサーチチームが、そのコンテナ内の基盤となるオープンソースパッケージに新たな重大な脆弱性を発見すると、Snykチームはその脆弱性をSnykの脆弱性データベースに追加し、すべてのSnykのお客様がすぐに確認できるようにします。再スキャンすると、顧客はこの新たな重大な脆弱性の通知を受け取り、AWS Security Hubを通じて通知ワークフローを開始できます。これにより、EKSで新たに発生したセキュリティリスクを複数のチームに知らせることができます。セキュリティチームは、脆弱なコンテナを停止するか、開発チームにSnykの実用的な修正ガイダンスに沿ってコードを修正してもらい、アプリをEKS環境に再デプロイする前に開発段階で脆弱性に対処するかを選択し、修復アクションのワークフローを自動的に開始できます。

Snykは、AWS Security HubにセキュリティイベントをASFF(AWS Security Finding Format)形式でエクスポートします。これにより、複数のベンダーからの検出結果を共通形式で簡単に関連付けられます。データクエリが効率化されるため、AWSのお客様は複数のソースからのセキュリティ検出結果に基づいて、カスタムデータモデルやレポートを簡単に作成できます。

SnykとAWS Security Hubの連携を設定する方法

SnykとAWS Security Hubの連携設定は15分以内で完了し、簡単な手順をいくつか実行するだけです。

AWSでの設定

  • Security Hubを有効にします。

  • 検出結果を送信できるパートナーとしてSnykを有効にします。

Snykでの設定

連携の設定手順はSnykのドキュメントに記載されていますが、必要な設定はすべてSnykのUIから確認できます。Snykユーザーが行う操作は次のとおりです。

  • Snykの組織設定を開きます。

  • 次の情報を入力して、Snyk組織にSecurity Hubの「登録」を追加します。

  • AWSリージョン

  • AWSアカウントID

  • 登録名

  • すべてのプロジェクト、または検出結果を送信する特定のプロジェクトを選択します。

設定が完了すると、Snykは数秒以内にリアルタイムの検出結果をAWS Security Hubに送信できます。

SnykとAWS

2022年にForbes Cloud 100で第20位に選出されたSnykは、開発者に使いやすいセキュリティプラットフォームです。AWSのお客様が、コード、オープンソースの依存関係、コンテナ、IaC設定に潜むセキュリティリスクを見つけ、修正できるよう支援します。さまざまなIDE、ソース管理ツール、CI/CDパイプラインと緊密に連携するSnykは、AWS CodePipeline、Amazon ECR、Amazon EKS、AWS CloudTrail Lake、Amazon Inspectorをはじめ、さまざまなAWSサービス上で開発者を支援します。

SnykとAWSは連携して、最新のDevSecOpsプラクティスを支援します。コードの作成時から、クラウドネイティブなインフラストラクチャやコンテナの設計、稼働中のクラウド環境までを保護します。AWSの戦略的パートナーであるSnykは、パブリックとプライベートの両方のAWS環境でシームレスに動作することが技術的に検証されており、お客様がアプリケーションの構築と実行に使用するAWSサービスと連携します。

開発者を第一に考えたSnykのセキュリティ制御について、また、クラウドでセキュリティリスクを抑えながら業務効率を高める方法について詳しく知りたい方は、AWS上でのプラットフォームデモで実際の動作をご覧いただくか、Snykの担当者との面談をご予約ください。

Snyk in 30: AWSでのDevSecOps