Skip to main content

大規模なアプリケーションセキュリティ管理を実現

2020年9月30日

0 分で読めます

開発者を第一に考えた高度なプロジェクト管理機能の提供を開始しました。組織が アプリケーションセキュリティ を大規模に管理できるよう支援します!

An Introduction to Management at Scale with Snyk

組織が大きくなるほど、アプリケーションセキュリティプログラムの策定、管理、実行は難しくなります。ここでは、組織の規模が重要です。事業の成長とともに、アプリケーションも拡大します。製品やサービスが追加され、参加するチームも増えます。アプリケーションの構築、テスト、デプロイには、複数の環境が使われます。

クラウドネイティブアプリケーションという新しいモデルは、この複雑さに拍車をかけます。現在のアプリケーションは、相互に関連しながらも、必ずしも一元管理されたリポジトリに集約されていない、さまざまな構成要素から成り立っています。こうした最新のソフトウェアサプライチェーン全体でアプリケーションセキュリティを管理するのは、プロジェクト管理の悪夢です。プロジェクトの数が多いだけでもチームは圧倒され、プロジェクトを見つけるといった簡単な作業さえ難しくなります。特定した脆弱性の優先順位付けや修正など、さらに時間のかかる作業は言うまでもありません。

こうした課題は、組織全体のセキュリティ態勢に影響を及ぼす可能性があります。関係は単純です。プロジェクト管理が難しくなるほど、プロジェクトがもたらす実際のリスクを効果的に管理することも難しくなります。プロジェクトの乱雑さは開発チームとセキュリティチームの時間を浪費し、フラストレーションや不信感の高まりにつながることもあります。また、重大な脆弱性が見過ごされたり、適切なタイミングで修正されなかったりするおそれもあります。

規模拡大の課題を克服するには、アプリケーションセキュリティを簡単に管理できる方法が必要です。従来型のエンタープライズ向けセキュリティソリューションは、管理機能が不足しているか、機能が硬直的で十分に活用できないかのどちらかです。Snykの開発者を第一に考えたプロジェクト管理機能は、プロジェクトをより簡単に整理、統制、優先順位付けし、最終的には、プロジェクトに起因するセキュリティ脆弱性やライセンスの問題をより効率的に管理できるよう設計されています。

プロジェクトの整理方法を標準化

独自コード、オープンソースパッケージ、コンテナ、Kubernetesの構成、Infrastructure as Code。これらは、クラウドネイティブアプリケーションを構成する一般的な要素です。セキュリティ管理の観点では、特に大規模な組織の場合、このモデルによって膨大な数のプロジェクトが生まれる可能性があります。

たとえば、Snyk Enterpriseライセンスをご利用のお客様は、平均して2,000件を超えるプロジェクトを管理しています。Proライセンスをご利用のお客様が管理するプロジェクトは900件以上です。これらのプロジェクトには、平均して5,000件を超える脆弱性が含まれています。プロジェクトを整理する標準的な方法がなければ、含まれる問題の優先順位付けや修正のワークフローは負担が大きく、非効率になります。

Snykの新しいプロジェクト管理機能を使えば、この課題を簡単に解決できます。プロジェクト属性とプロジェクトタグを使って、プロジェクトにさまざまな種類の識別子を追加できるようになりました。これにより、組織内のルールに沿って、標準化された方法でプロジェクトを整理できます。その結果、プロジェクトの並べ替えや検索がはるかに簡単になります。

プロジェクト属性とプロジェクトタグを使ってプロジェクトを整理する方法について詳しくは、こちらのブログをご覧ください。

セキュリティとコンプライアンスを統制

ポリシーは、組織が許容する範囲と開発者が作業できる範囲を定めるのに役立ちます。特に大規模な組織では、こうした境界を自動的かつ一貫して設定できるため、ポリシーが重要です。

ただし、すべてのプロジェクトが同じ条件にあるわけではありません。ビジネスへの影響が小さいプロジェクトと比べて、ミッションクリティカルなプロジェクトには異なるセキュリティおよびコンプライアンスの境界が必要です。プロジェクトの環境やアプリケーションのライフサイクル段階によっても、適用する管理の度合いは変わります。

組織内のさまざまなプロジェクトにポリシーを効果的に適用できるよう、Snykは柔軟なガバナンスと制御機能を提供します。自動化されたセキュリティポリシーやライセンスポリシーは、プロジェクトに設定された属性に基づいて、特定のプロジェクトやプロジェクトグループに簡単に適用できます。たとえば、本番環境のプロジェクトには厳格なライセンスポリシーを適用し、開発中のアプリケーションにはより柔軟なポリシーを適用できます。

重要度と環境の属性、および深刻度変更ルールを設定したモバイルアプリのポリシーを表示するSnykのセキュリティポリシーフォーム。

プロジェクト属性を使ってポリシーを作成し、特定のプロジェクトに関連付ける方法について詳しくは、こちらのブログをご覧ください。

最も重要なプロジェクトに取り組みを集中

7月には、開発チームとセキュリティチームがセキュリティのバックログにより効果的に対処できるよう設計された、数多くの優先順位付け機能の提供を発表しました。プロジェクト属性とプロジェクトタグは、同じ方針を引き継ぐ機能です。ユーザーは、主観的なビジネス固有の背景情報も考慮して、優先順位を付けられるようになります。

組織によって、資産の価値は異なります。このビジネス価値と、資産が侵害された場合に起こり得る影響を理解することは、リスクの評価と優先順位付けに欠かせません。

Snykユーザーは、プロジェクト属性(環境、ビジネスクリティカル度、ライフサイクル段階)を使うか、自由にカスタマイズできるプロジェクトタグを作成して割り当てることで、ビジネスの観点から組織にとって最も重要なプロジェクトをすぐに特定できます。そのうえで、チーム、アプリケーションの種類、データの機密性などに応じて、修正の取り組みに優先順位を付けられます。可能性は無限です。

アプリケーションセキュリティを大規模に実現

競争力を維持するため、今日の企業は急速に変化し、成長しています。クラウドコンピューティング、DevOps、クラウドネイティブモデルの普及により、新しいコードがかつてない頻度で開発、デプロイされています。前述のとおり、このスピードはアプリケーションセキュリティに課題をもたらしています。54%の組織が、リリース期限に間に合わせるプレッシャーから、脆弱なコードだと認識しながら定期的にリリースしています。

この割合を改善したい組織には、生産性を妨げるのではなく、高めるソリューションが必要です。Snykの開発者を第一に考えたプロジェクト管理機能は、まさにそのために設計されています。チームがプロジェクトをより簡単に整理、統制、優先順位付けし、最終的にはアプリケーションとエンタープライズのセキュリティをより効果的に管理できるよう支援します。

プロジェクト属性は、Freeプランを含むすべてのSnyk Open SourceおよびSnyk Containerプランでご利用いただけます。プロジェクトタグは、Snyk Open SourceおよびSnyk ContainerのProプランとEnterpriseプランでご利用いただけます。セキュリティポリシーは、ProプランとEnterpriseプランでベータ版としてご利用いただけます。

CTFを始めよう

オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。

続きを読む

Blog

フロンティアモデルは脆弱性を発見した。攻撃者だけがエクスプロイトチェーンを見つけた。

静的解析で欠陥は見つかりましたが、ライブ攻撃テストで侵害につながる連鎖を実証できたのは唯一でした。Evo COS、Claude Security、Claude Code Securityを比較します。

feature insights context
Blog

自律型攻撃はすでに始まっている。防御もそのスピードに追いつかなければならない。

自律型攻撃者によって、防御に使える時間は短くなっています。継続的な検出、修復、検証、予防で、セキュリティチームが攻撃に歩調を合わせる方法をご紹介します。

Blog

AIコーディングエージェントが不適切なアクセス制御を繰り返し実装する理由

AIコーディングエージェントは、コンパイルが通りレビューも通過する一方で、あるテナントのデータを別のテナントに公開してしまう認可ロジックを生成することがあります。不適切なアクセス制御が検出しにくい理由と、その防止策をご紹介します。