Skip to main content

SpotifyはSnykを活用してSDLCをどのように保護しているか

著者
Headshot of Brian Piper

Brian Piper

feature customer spotify

2022年9月13日

0 分で読めます

Spotifyのエンジニアリングチームは先日、SDLCでセキュリティテストを継続するためにSnykをどのように活用しているかを紹介するブログを公開しました。以下は、エンジニアリングマネージャーのEdina Muminovicがそのブログをまとめたものです。

Spotifyは、世界トップクラスの開発者を何千人も擁することで知られる企業です。同社はソフトウェア開発ライフサイクル(SDLC)を見直す必要がありました。攻撃対象領域が拡大し続けるなか、セキュリティを後回しにしたり、最後の重要な工程として扱ったりすることはできません。開発プロセス全体に組み込む必要があったのです。そこでSpotifyはSnykを導入し、サイバー攻撃の可能性をより的確に考慮し、未然に防ぐ新たなSDLCを開発チームが構築できるようにしました。

Snykを活用することで、Spotifyはセキュリティ評価スキャンを実施し、脆弱性をリリース前、そして攻撃者に悪用される前に発見・特定できます。さらに、設計、開発、デプロイ、保守、製品提供など、SDLCのあらゆる段階でSnykを活用できます。

SnykはSpotifyのセキュアなサプライチェーン構想を支援

今日、企業や開発者が構築するソフトウェアの多くは、すべてを独自にコーディングして生み出すものではなく、さまざまなコンポーネントを集めて組み合わせて作られています。コンポーネントは、大規模なものから小規模なもの、プライベートなものからオープンソースのもの、シンプルなものから複雑なものまで多岐にわたります。

この複数段階のプロセスがソフトウェアサプライチェーンを形成します。ソフトウェアサプライチェーンには、もともと脆弱性が含まれる可能性があります。Spotifyはセキュリティを重視してSDLCを見直すと同時に、ソフトウェアサプライチェーンの特性も考慮し、悪意のあるソフトウェアや脆弱性を含むソフトウェアを顧客に決して提供しないようにする必要があります。

Spotifyが「リアクティブコントロール」と呼ぶツール群の一つがSnykです。リアクティブコントロールを使う主な目的は、Spotifyのセキュアなサプライチェーン構想の目標と同じく、Spotifyが使用するソフトウェアによって、同社自身や顧客、パートナー、ユーザーが攻撃者に悪用される脆弱性にさらされないようにすることです。

Spotifyは、アプリケーションセキュリティプログラム全般の一環として、Snykの脆弱性管理プラットフォームを利用し、関連する脆弱性のライフサイクルを追跡しています。これにより、資産のオーナーや運用チームは脆弱性を特定し、対処して修正できます。

特定のコードベース内外に存在する脆弱性の数を考えると、修正対応はリスク管理の取り組みです。Spotifyは、資産のオーナーや運用チームに社内の脆弱性ポリシーを適用し、脆弱性を追跡して最も深刻なリスクを優先できるようにしています。

しかし、優先順位を厳格に付けても、Spotifyの開発者に大きな修正負担が残ります。Snykの自動化により、Spotifyはソフトウェア、資産、コンポーネントを最新の状態に保てます。これが基本的な保護層となり、最も一般的でありながら深刻な脆弱性の一部から組織を守ります。

Spotifyが重視する包括性と柔軟性

Spotifyは、セキュリティテストをSDLCに組み込むにあたり、包括性と柔軟性の2つを重視しています。

Spotifyは多種多様なプログラミング言語やパッケージマネージャーを使用しているため、包括性が重要です。その一部しかスキャンできないアプリケーションセキュリティスキャナーでは、ほとんど役に立ちません。

Spotifyには既存のCI/CDに統合できるツールが必要なため、柔軟性も欠かせません。適切に統合できなければ、セキュリティはSpotifyが目指すSDLCに不可欠な要素として定着しません。

SpotifyがSnykを選んだ理由の一つは、包括性と柔軟性の両方を備えていたことです。SnykはSpotifyが必要とするほぼすべてのプログラミング言語とパッケージマネージャーに対応し、さらに多くのものにも対応しています。SpotifyはSnykをビルドパイプラインにも統合できたため、レビュー用ビルドで脆弱性をスキャンできるようになりました。

負担ではなく、価値を高めるセキュリティ

セキュリティによって開発プロセスが遅くなるというイメージがあるため、開発者は新しいセキュリティツールやプログラムに慎重になることがよくあります。Spotifyはその可能性を踏まえ、より強固なセキュリティプログラムを構築すると同時に、セキュリティを実践しながらも開発者が本来の優先事項に集中できるようにするという、相互に補完し合う2つの目標を掲げました。Snykはその両方を実現するのに役立っています。

Snykを活用することで、Spotifyはセキュリティスキャンをできる限りシンプルかつスムーズに導入できるようになりました。一部のプログラミング言語やフレームワークでは、脆弱性スキャンをCI/CDパイプラインに自動的に組み込めています。自動化だけでは対応できない言語やフレームワークについては、開発者がアプリケーションのビルド工程にSnykのスキャンを追加できるよう、簡潔なガイドを用意しています。

この相互に補完し合う目標はすでに達成され、連携して機能しています。Spotifyではスキャン対象のプロジェクト数が継続的に増加しています。

リスクと責任を持って向き合う

「リスクと責任を持って向き合う」は、Spotifyのセキュリティチームのモットーです。リスクは軽減できますが、なくすことはできません。この点を認識することで、セキュリティチームは、絶えず進化するソフトウェアサプライチェーンがもたらす複雑なセキュリティ課題に対応するための、セキュリティおよびリスク管理プログラムを構築できます。

Snykを導入・統合したことで、SpotifyはSDLC全体を通じたセキュリティを重視する、より包括的なセキュリティプログラムを構築しました。

攻撃者も攻撃手法も急速に進化しており、企業はそれに対応できる強固なセキュリティプログラムを必要としています。Snykを使えば、Spotifyはエンジニアリングチームやセキュリティチームの介入なしに、脆弱性の修正を自動生成してマージできます。また、SnykはAPIを提供しており、Spotifyは脆弱性のライフサイクルを追跡し、脆弱性データを自社の脆弱性管理プラットフォームに直接統合できます。

Spotifyはリスクを取ります。しかしSnykを活用することで、責任を持って安全に取り組めます。

CTFを始めよう

オンデマンドのバーチャル入門ワークショップで、CTFチャレンジの解き方を学びましょう。