Skip to main content

中小企業向け融資会社New10がAWSとSnykを活用し、迅速かつ安全なサービス提供を実現

著者
Headshot of Hayley Denbraver

Hayley Denbraver

vulnerability database

2019年7月8日

0 分で読めます

「Snykはセキュリティを直接統合することで、継続的デリバリーのパイプラインをシンプルにしてくれます。パイプラインが短縮され、新しいアプリケーションや機能をより早く本番環境にリリースできるようになりました。その結果、ビジネスに価値をより迅速かつ安全に届けられます。」- Kirill Kolyaskin、 New10、リードクラウドエンジニア

オンライン融資会社のNew10は、最先端テクノロジーのメリットを活用し、1,000人を超える顧客に完全デジタルの融資プロセスを提供しています。

フィンテック企業として急成長するNew10は、AWS Cloudに深く根ざしており、融資管理、リスク分析サービス、顧客情報サービス、分析サービスにAWSを利用しています。New10は、開発パイプラインにセキュリティのベストプラクティスを直接統合するためにSnykを選びました。この導入事例では、New10がAWSとSnykを活用して、セキュリティを常に最優先しながら、より迅速に顧客へ価値を届けている方法をご紹介します。

New10:ビジネス融資の新たなスタンダード

中小企業が従来型の銀行に融資を申し込むと、多くの書類手続きや、融資の可否が決まるまで何週間も待たされることがよくあります。一方、オンライン融資会社やクラウドファンディングでは金利が高く、成長の妨げとなる場合があります。New10はこのギャップを埋めるため、中小企業に迅速でシンプルな完全デジタルの融資プロセス、低金利、質の高いカスタマーサービスを提供しています。フィンテック分野での革新により、わずか2年で顧客数ゼロから1,000人以上へと成長しました。

New10によるAWSの活用方法

AWSにより、New10は7人の小規模なDevOpsチームで事業を拡大できます。事業基盤はすべてクラウド上にあり、その約80%がサーバーレスのため、迅速かつ容易に試行錯誤できます。New10は最新のクラウドテクノロジーを活用し、便利な新機能を驚くほどの速さで顧客に提供しています。

New10は目標達成のために多数のAWSサービスを活用しています。特に、サーバーレス(Lambda、Step Functions)、データベース(Redshift、Aurora、Dynamo)、アプリケーション統合(SQS、SNS、Kinesis)、セキュリティと監査(GuardDuty、CloudTrail、Secrets Manager)、コンプライアンス(Config、SecurityHub)の各分野で利用しています。

New10は、厳格な規制環境下でサーバーレスインフラを稼働させるためにLambdaを利用しています。Lambdaを特定のタスクにだけ使う企業もありますが、New10は全面的に活用しています。New10のリードクラウドエンジニア、Kirill Kolyaskin氏は次のように説明します。「あらゆる用途に使っています。本番ワークロードはすべてLambdaで実行しています。」

New10はイノベーションへの取り組みにより、AWSテクノロジーを活用した、独自性のある使いやすい製品を生み出しました。

課題:パイプラインへのセキュリティの導入

New10はセキュリティとコンプライアンスを重視し、データ保護のルールとベストプラクティスに真摯に取り組んでいます。データ侵害などのセキュリティ上の不備がもたらす影響の大きさを理解しており、可能な限り安全に運用することを使命としています。

複雑で最先端のテクノロジーを導入するなかで、チームは、使用する言語やテクノロジーにかかわらず、継続的インテグレーション/デリバリー(CI/CD)パイプラインにセキュリティを直接組み込む方法を探し始めました。すでにセキュリティツールに投資していたものの、利用中のツールの多くは特定の言語に限定されていたり、保守が困難だったりしました。全社標準として採用できる、単一のセキュリティソリューションはありませんでした。

理想的なツールに求めていたのは、DevOpsプロセスを遅らせず、AWSのツールとスムーズに連携し、開発者を第一に考えるソフトウェア開発のアプローチに適合することでした。具体的には、AWS Lambda、AWS ECR、Gitlab CIと連携し、セキュリティを開発サイクルに欠かせない要素にするソリューションを探していました。SnykはIAMを介してAWSサービスとネイティブに連携します。Kirill氏は「Snykは当社のテクノロジーエコシステムに適合します」と語ります。

New10がSnykを選んだ理由

組織がクラウド上でサーバーレス環境を構築すると、境界は存在しません。すべてのAPIとLambdaはデフォルトで公開されています。サーバーレスソリューションを利用する組織にとって、脆弱性がどこで発生しても特定し、解消するためのあらゆる対策を講じることが重要です。Snykはこの課題を解決するソリューションを探し始めました。

市場にある多くのセキュリティツールは標準化に対応しておらず、言語やプラットフォームごとに異なるソリューションを導入する必要があります。また、AWSなどとの高度な標準連携機能を備えていないツールも少なくありません。実際、2019年になっても、クラウドネイティブではないセキュリティツールが数多くありました。New10にとって、そうしたツールでは不十分でした。

調査の後、New10は開発チームの一つをテストケースとして、Snykの概念実証を実施しました。Snykが記録的な速さで概念実証を完了できたことに、チームは驚きました。特に重要だったのは、SnykがAWSエコシステムとIAM連携できることです。AWS Lambdaと直接連携でき、開発者はフィーチャーブランチ内からSnykを利用することもできます。

「Snykは当社の中核を成す要素の一つです。開発者は、パイプラインの中で好きな方法、好きなタイミングで実行できます。大きな柔軟性と主体性を開発者に与えています。」 – Kirill Kolyaskin、リードクラウドエンジニア

すぐに使えるインテグレーション

チームがSnykを選んだ大きな理由の一つは、AWS、特にLambdaとの「すぐに使える」インテグレーションです。UIから数回クリックするだけで、またはドキュメントが充実した開発者向けAPIを使って、すべてのLambdaをSnykに追加できます。Lambdaがデプロイされるたびに、関連する脆弱性をすぐに確認できます。開発者には脆弱性が通知されるため、修正を忘れることもありません。Kirill氏は、これを投資対効果が特に大きい領域の一つと捉えています。「SnykはAWSと緊密に連携しているため、DevOpsチームは設定に時間を費やす必要がありません。その分、新機能をより早くリリースすることに注力できます。」SnykとAWSの高度な標準インテグレーションは、New10に大きな変革をもたらしました。

セキュリティをシームレスに実現

イノベーションをDNAに持つ企業のDevOpsチームとして、New10のエンジニアや運用担当者は、新しい製品やソリューションを試すことに意欲的です。一方で、CI/CDパイプラインは円滑に機能しており、生産性を落としたり、サービスを迅速かつ効率的に提供する能力を損なったりすることは望んでいませんでした。そのため、Snykが処理を遅らせないだけでなく、パイプラインにセキュリティチェックを直接組み込むことで、デリバリーを加速できるとわかり、チームは喜びました。

Kirill氏は次のように語ります。「新しいツールを導入する際にはいつもそうですが、DevOpsチームは連携の移行がどうなるか少し心配していました。しかし、スムーズに統合でき、まったく遅延が生じなかったことに、とても満足していました。」

さらに、セキュリティに費やす時間が減ったことで、革新的なフィンテックソリューションの開発にすぐ取り組めるようになりました。

ワークフローに自然に溶け込む

活気あるフィンテック企業のNew10では、プロダクトマネージャーを含め、ほぼ全員がコードを書きます。そのため、利用者の役割やセキュリティへの知識・経験にかかわらず、誰もが使いやすいセキュリティツールを選ぶことが重要でした。Snykの導入後は、開発者からクラウドエンジニア、データサイエンティストまで、誰もが毎日簡単に利用しています。SlackやGitlab.comをはじめとするツール、そしてAWSエコシステム全体との連携により、セキュリティは業務を妨げるものではなく、New10の日々のワークフローに自然に組み込まれています。

セキュリティリーダーに可視性を提供

New10のセキュリティ責任者から見ると、Snykの大きなメリットは、開発者が脆弱性を忘れたり見落としたりすることがほぼなくなる点です。また、すべての脆弱性を俯瞰できるため、何を修正すべきか、誰が担当するのかを把握できます。Snykはチームの脆弱性の未対応一覧を迅速に減らすのに役立ち、セキュリティリーダーは、開発チームが脆弱性にどう対処しているかの推移を示す傾向を把握できます。これにより、ガバナンスと監督体制が強化され、関連する規則や規制への準拠にも役立ちます。

本番環境以外にも対応

New10には社内にデータサイエンスチームがある点も特徴です。このチームは、本番環境以外で使用するコードを頻繁に作成します。この社内コードもサーバーレスインフラ上で実行されていることなどから、Snykで保護できます。顧客に直接影響するかどうかにかかわらず、New10チームは環境全体が安全であると確信できます。

New10 + AWS + Snyk = よりシンプルなパイプライン

AWSネイティブで、事業の大部分をサーバーレスで運営する若い企業として、New10は常にテクノロジーの最先端を走ってきました。Snykを導入し、AWSとの緊密な連携を活用することで、チームは最先端のサーバーレステクノロジーのメリットを、従来型の金融業界にもたらしています。Snykは、AWSとのすぐに使えるインテグレーションとDevOpsに適したセキュリティアプローチで、開発サイクルの短縮を支援します。

Snykとのパートナーシップにより、New10は脆弱性スキャンにかかる時間を35%削減し、パイプラインの処理速度を大幅に向上させました。

現在、New10はチームの作業を遅らせることなく、CI/CDパイプラインにセキュリティをシームレスに統合できています。セキュリティが最初から緊密に組み込まれているという安心感のもと、これまで以上に迅速に新機能や機能強化を顧客に提供しています。

SnykのAWSインテグレーションにより、顧客はデプロイ済みコードを監視し、アプリケーションの依存関係に含まれる既知の脆弱性を、ビジネス側で設定した頻度でテストできます。テストのたびに、SnykはAWSと直接通信し、現在デプロイされているコードと使用中の依存関係を正確に特定します。次に、各依存関係をSnykの包括的なデータベースと照合し、既知の脆弱性が含まれていないか確認します。SnykはAWSアドバンストテクノロジーパートナーです。

Snykテクノロジーアライアンスパートナーになる

TAPPは、ソフトウェア企業がSnykのセキュリティソリューションを構築・統合し、市場に展開できるよう支援します。

カテゴリー: