Skip to main content

Krogerのサプライチェーンセキュリティへの取り組み

著者
Headshot of Brian Piper

Brian Piper

feature customer kroger

2024年1月2日

0 分で読めます

先日、SnykはKrogerのプロダクトセキュリティリーダーであるDavid Imhoff氏を招き、ワインテイスティングと顧客ディスカッションを開催しました。議論では、デジタルサプライチェーンのセキュリティ確保における課題への取り組みをテーマにしました。

Krogerは2,700店舗、従業員40万人を擁する小売業界の巨人です。事業規模が非常に大きいため、組織は独自の課題に直面しており、ソフトウェアサプライチェーンとセキュリティはさらに複雑になっています。

ワインテイスティングはPurple Corkが主催し、Bibi Graetzワイナリーのワインが提供されました。フィレンツェの丘陵地帯に佇むこのワイナリーは、古いホテルを改装した建物を拠点としています。高地で育つ、樹齢を重ねた手入れの行き届いていないブドウの木とブドウに情熱を注ぎ、土壌と地域の純粋さが際立つ味わいを追求しています。

Snykでシフトレフトを実現

デジタルサプライチェーンのセキュリティ確保という課題に対応するため、Krogerはセキュリティ戦略の一環として、Snykのプラットフォーム全体を活用したシフトレフトのアプローチを導入しました。

シフトレフトでは、ソフトウェア開発ライフサイクルの早い段階からセキュリティ対策を取り入れ、DevOpsのワークフローにシームレスに組み込みます。これにより、セキュリティは切り離された要素ではなく、開発とデプロイのプロセスに不可欠なものになります。

このアプローチにより、Krogerは多様なテクノロジースタックの複雑さに効率的に対応し、事後対応ではなく、先回りしてリスクを軽減することを目指しています。

Snykで効率的に取り組む

Krogerでは、シフトレフトのアプローチに加え、開発者が「正しいこと」を簡単に実践できるようにすることを重視しています。

Krogerほどの大規模な組織で、数百人のアプリケーションセキュリティ専門家を採用するのは現実的ではありません。その代わりに、Snykのようなツールを活用して効率を最大限に高めることに注力しています。KrogerはSnyk Codeを使って、問題を横断的に可視化し、セキュリティに先回りして取り組んでいます。

Dave氏は次のように説明しました。「コードは膨大です。開発者も大勢います。非常に複雑なテクノロジーもたくさんあり、常に状況を把握しておく必要があります。」

Snykでソフトウェアサプライチェーンのセキュリティ課題を克服

ソフトウェアサプライチェーンセキュリティ(SSCS)における最大の課題の一つは、ソフトウェア全体の約90%を占めるオープンソースの依存関係です。依存関係は、さまざまなプログラミング言語、フレームワーク、リポジトリにまたがっています。

こうした環境に潜むリスクを把握するのは困難です。オープンソースコードで特定された脆弱性のうち、深刻度が「重大」のものは60~70%を占めており、迅速な検出の必要性が浮き彫りになっています。

Krogerは、事業規模が大きく、セキュリティ担当者が限られているため、脆弱性への対応に複雑な課題を抱えています。開発者が承認したパッケージを一つずつ手動で確認するのは現実的ではありません。一方、最近の脆弱性急増は、こうした問題に早期かつ迅速に、先回りして対処する重要性を示しています。

Krogerが目指しているのは、開発者が新しいパッケージを試せる自由と、コードベースの堅牢性を両立できる絶妙なバランスです。セキュリティ対策と開発者の自律性を両立させるKrogerのアプローチに、Snykは最適なソリューションです。

この問題で最も大変なのは、取り込んだ依存関係の資産管理とメンテナンスだと思います。たいていの場合、Snykが「これは不審なパッケージだ」と判断し、そのダウンロードが発生しているのを検知すると、アラートを出してくれます。

- David Imhoff、Kroger プロダクトセキュリティリーダー

Krogerの開発者がプルリクエストを作成すると、Snykは提案されたコード変更に異常や潜在的なセキュリティリスクがないか、入念にスキャンします。不審なオープンソースパッケージのダウンロードが検知されるとアラートが発せられ、コードの完全性を守る社内セキュリティ部隊のように機能します。

David氏によると、Krogerは最近、重大なOpenSSLの脆弱性を特定しましたが、事前に通知を受けていたため、先手を打って対策を講じ、悪用を回避できました。このシステムにより、開発者は不要な制約を受けずにコーディングできます。また、継続的な改善と更新によって、創造性を妨げることなく堅牢なセキュリティを実現しています。

要するに、セキュリティを確保するには、エンジニアリング、セキュリティ、プロダクトの各チームが緊密に連携する必要があります。リスクを評価し、脅威の範囲と深刻度に応じて特定の脆弱性に対処する、リスクベースの戦略を採用するべきです。これにより、新たなセキュリティ課題に対し、先回りしながらも現実的な対応が可能になります。

今後の展望:Snyk、SBOM、AI

KrogerはSBOMの生成プロセスを効果的に自動化し、Snyk APIを活用して、新しいPCI DSS 4.0のコンプライアンス要件を満たす形式でSBOMをエクスポートしています。

KrogerはSBOMを依存関係グラフとして活用し、脆弱性の特定にとどまらない実用的な用途を模索しています。また、ソフトウェアサプライチェーンセキュリティの絶え間ない進化に先回りして対応するため、SLSAをはじめとするビルドシステムのセキュリティ確保に関するガイドラインや、AIガバナンス、行政命令への準拠といった課題にも取り組んでいます。

チームごとにワークフローに適したセキュリティプロセスやツールが異なるため、コンプライアンスの確保は容易ではありません。Snykは、開発者向けの統合セキュリティプラットフォームでコンプライアンス対応をシンプルにします。

- David Imhoff、Kroger プロダクトセキュリティリーダー

イベントの最後には、AIの活動開示を義務付ける最近の行政命令を踏まえ、AIに関する質問が寄せられました。登壇者の2人は、AI、進化する脅威の状況、ソフトウェアサプライチェーンセキュリティが、今後数年間も油断できないテーマであり続けるという点で一致しました。講演はSnykのライブデモで締めくくられました。デモはこちらからご覧いただけます。

開発者とセキュリティチームにSnykが選ばれる理由、そしてチームにどのように役立つのかをご確認ください。 ライブデモを予約 して、今すぐご覧ください!

Capture the Flagを始めよう

オンデマンドのバーチャル入門ワークショップで、Capture the Flagの課題の解き方を学びましょう。