OktaがSnykでセキュリティ問題の発見と修正を開発者に促す方法
2023年8月25日
0 分で読めます多くの組織にとって、コンテナ内の脆弱性を見つけて修正することは容易ではありません。しかしOktaのチームは、Auth0(アイデンティティおよびアクセス管理プラットフォーム)を支えるコンテナの保護が不可欠だと理解していました。また、セキュリティプロセスは開発者にとって使いやすく、コンテナの脆弱性の発見と修正をできる限り簡単にする必要があることも認識していました。
Snykのプロダクトマーケティング担当シニアディレクター、Jim Armstrongと、Oktaのスタッフクラウドセキュリティエンジニア、Zaher Jarjouraが、SnykのAWS re:Inforce 2023セッションで、Oktaのコンテナセキュリティ導入の取り組みについて語りました。
ディスカッションの内容を以下にまとめました。
Auth0とは何か、そのアーキテクチャはどのようなものか
Oktaは、セキュリティの複雑さも含め、Auth0開発者向けの複雑さをどのように解消しているか
現在、Auth0チームでは開発者セキュリティとコンテナセキュリティにどのように取り組んでいるか
OktaはAuth0のコンテナセキュリティをどのようにシンプルにする計画か
OktaのAuth0とは
Auth0は、顧客が単一の画面からアイデンティティおよびアクセス管理(IAM)を実現できるSaaSプラットフォームです。顧客はAuth0を、パブリッククラウド上の標準的なマルチテナント環境、またはプライベートクラウド環境として導入できます。
顧客がプライベートクラウドを選ぶことが多いのは、クラウドやリージョンの選択肢が豊富で、プライバシーをより強化でき、パフォーマンスも高く、ユースケースに合わせた分離インフラを利用できるためです。
開発の複雑さを軽減するOktaの目標
このレベルのプライベートクラウド機能を実現するには、Oktaは舞台裏で適切なアーキテクチャを構築する必要があり、そのためAuth0アプリのすべてのコンポーネントをコンテナ化しました。Oktaのチームは、この強力なプラットフォームが開発者にとって複雑になると考え、バックエンドの複雑さを軽減することを優先しました。たとえば、Dockerファイル、Kubernetesのオーケストレーション、YAML設定、Terraformの設定など、デプロイに関する詳細を自動で処理するコントロールプレーンを作成しました。
開発者がスムーズに利用できるアーキテクチャを構築する一方で、Oktaは、すでに効率化された自動化の仕組みを妨げず、連携して機能するセキュリティを導入する必要があると認識していました。しかし、従来のセキュリティプロセスは、他のインフラ自動化の進展に追いついていませんでした。
Zaher Jarjouraは次のように述べています。「多くの作業が手作業で、セキュリティチームの負担になっていました。スキャン結果を確認し、コンテナがまだ本番環境で稼働しているかを調べ、脆弱性を評価して深刻度を判断していました。脆弱性が重大または高リスクで、コンテナが本番環境で稼働中なら、開発者に修正チケットを発行します。開発者にとっても、もちろんセキュリティチームの私たちにとっても、多くの調査と労力が必要でした。」
こうした手作業は開発を遅らせるだけでなく、セキュリティレポートの作成も困難にしていました。SnykのAWS re:Inforce 2023セッションで、Zaherは「手作業のスプレッドシートやスクリーンショットに頼っていました。もっと重要なことに充てるべき時間を大きく費やしていました」と説明しました。
現在のAuth0のコンテナセキュリティ
Auth0のコンテナセキュリティを開発プロセスのスピードに合わせるため、OktaのチームはSnykとの連携を決めました。Oktaは開発者ファーストのSnykツールを使用してイメージをスキャンし、脆弱性を検出。その結果を一元管理されたアセット管理システムに集約し、実行中イメージの場所やイメージソースのURLなどのメタデータを各スキャン結果に付加しています。
Zaherは、イメージの情報を充実させることが重要な要素だと考えています。「すべてのイメージと、それぞれに存在する可能性のある脆弱性、影響を受ける環境、担当者を簡単に把握できます。脆弱性に対するチケットを起票し、イメージのGitHubリポジトリの担当者情報を使って適切な担当者を割り当てます。その後、担当チームが割り当てられた脆弱性を修正します。」
このプロセスにより、開発者の負担を増やすことなく、すべての脆弱性修正を反映してリリースマニフェストを最新の状態に保てます。
Auth0のコンテナセキュリティの今後
Oktaのチームは今後数年にわたり、コンテナセキュリティの取り組みをさらに成熟させ、「シフトレフト」と自動化の拡大という2つの大きな目標を目指します。
コンテナセキュリティのシフトレフト
Oktaは、カスタムベースイメージの推奨など、より多くのガードレールを導入してコンテナセキュリティをシフトレフトすることを目指しています。こうした自動化されたガイドラインにより、脆弱なイメージが開発パイプラインに入るのを未然に防げます。また、プラットフォームセキュリティチームが「推奨」ベースイメージをまとめ、開発チームが簡単に利用できるようになります。
SnykのAWS re:Inforce 2023セッションでJim Armstrongが述べたように、「このモデルでは、アプリチームは基本的に、『社内ベースイメージの最新バージョンを使っていれば問題ありません。そうでなければ、最新の社内ベースイメージに更新するための修正PRを提供します』というレポートを受け取ります。」
自動化の拡大
さらにOktaのチームは、同じイメージの複数のバージョンにわたる自動パッチ適用など、自動化の拡大を目指しています。チームはすでにゴールデンベースイメージのセットを管理しているため、多くの稼働中イメージが共通のレイヤーを持っています。脆弱性を個別に修正するのではなく、同じ脆弱性があるすべての箇所を一度に修正すれば、時間を節約できます。
OktaはPR修正の自動化も目指しています。これにより、開発者は自動作成されたPRを確認して変更をテストし、手作業で修正する代わりにマージできます。
コンテナをはじめ、幅広く対応するSnykの開発者向けセキュリティプラットフォーム
Snykは、コンテナセキュリティにとどまらない一元化プラットフォームで、Oktaのような組織の開発プロセスを保護します。Snyk Insightsの機能により、開発者は単一のプラットフォームから、コード、オープンソース、コンテナ、IaCのセキュリティ問題を見つけて修正できます。
詳しくは、講演の全編をご覧ください。

