Snykで実現する、開発者ファーストのシフトレフト文化:Mulesoftの取り組み
Gerald Crescione
2024年4月30日
0 分で読めますセキュリティのシフトレフトは約10年前から注目されているテーマですが、実現にあたって課題を抱えている組織は今も少なくありません。シフトレフトの意味や、既存のワークフローを妨げずに開発チームがセキュリティを担う方法については、多くの誤解があります。たとえば、ソフトウェア開発ライフサイクル(SDLC)の早い段階でセキュリティの問題を開発者に渡すだけで、実際に対処するための適切な背景情報やツールを提供できていないチームが多くあります。
Mulesoftのチームは、セキュリティアラートを開発者に投げるだけではない方法を模索していました。DevSecOpsを真に成功させるには、開発者エクスペリエンスを優先することが重要だと考えていたのです。しかし、この目標を実現するには、適切なソリューションとプロセスを取り入れる取り組みを始める必要がありました。
先日開催されたファイヤーサイドチャットでは、SnykのフィールドCTOであるClinton Hergetと、MulesoftのシニアエンジニアリングマネージャーであるMartin Adolfiが、MulesoftのDevSecOpsへの取り組みについて話し合いました。スピードが求められる現代の組織における開発者セキュリティの本質的な定義を掘り下げるとともに、シフトレフトの目標達成に向けてMulesoftが経験した課題と成果を振り返りました。
「シフトレフト」の実現に向けてMulesoftが直面した課題
AdolfiとチームがDevSecOpsの取り組みを掘り下げ始めたとき、シフトレフトとは何か、そして何ではないのかについて、明確なビジョンを持っていました。チームは、セキュリティに対する期待と一般的な開発者の考え方との間に隔たりがあることに気づきました。Adolfiはこれを、シフトレフトではなく「左へ投げる」ことだと表現しています。つまり、十分な背景情報やガイダンスを与えずにアラートやレポートを開発者に送り、修正を期待することです。この方法では、開発者の時間と認知的な余力が奪われ、コンテキストの切り替えを余儀なくされて、集中力や生産性が損なわれます。好きな仕事であるコーディングやイノベーションから遠ざけられることで、仕事への満足度が下がり、開発チームとセキュリティチームの間に緊張が生じます。
開発者がセキュリティで成果を上げ、最終的にセキュリティチャンピオンとなるよう後押しするには、まず、無理なく実行できる道筋を示すことが大切です。Adolfiによると、重要なのは、開発者が既存のフィードバックループの中で問題を修正できるようにすることです。彼はこう述べています。「問題がチケットになってしまったら、もう遅すぎます……開発者のループの中で機能するツールを作るべきです。『新しいダッシュボードやレポートがあるから、必要な情報はこのツールで確認してください』と言うのではなく……[開発者として]自分がやりたいこと、夢中になれることを常に中断されています。仕事をするために、7つもの異なるデータソースを確認しなければならないのです」
チームは、セキュリティのフィードバックループを開発者が既に使っているワークフローに組み込みたいと考えていましたが、その実現にはいくつかの課題を解決する必要がありました。
まず、アプリケーションセキュリティのプロセスには「官僚的な手続きが多すぎる」という開発者からのフィードバックに応える必要がありました。Mulesoftの開発チームは、既存プロジェクトの定期的なパッチ適用に加え、新しいアプリケーションのコンプライアンス要件やSLAへの対応にも追われていました。こうした官僚的な手続きをさらに増やさないセキュリティのアプローチが求められていました。
さらに、開発チームごとにパイプラインが大きく異なっていました。一方で、開発者はその自由度を歓迎しており、手放すことを望んでいませんでした。使用する言語、フレームワーク、マイクロサービスが多様なため、組織全体で一貫したセキュリティプロセスを確立することは困難でした。
MulesoftのDevSecOpsの成果
こうした課題に応えるため、Mulesoftには開発者ファーストのセキュリティパートナーが必要でした。チームは、自社のDevSecOpsの目標に合致するSnykのプラットフォームを採用しました。
Adolfiはこう述べています。「Snykは、シフトレフトを実践し、より多くの価値やインサイトを提供するという私たちの考え方に沿っています。影響や深刻度を理解するための情報をすべて揃え、修正方法を開発者に伝えてくれます」
Snykは開発者が利用するさまざまなネイティブ環境に組み込まれ、即時のフィードバックと修正案を提供します。そのためAdolfiとチームは、Mulesoftの開発者が脆弱性を発見して修正するプロセスを効率化できました。
Adolfiはこう述べています。「開発者エクスペリエンスチームが、技術スタックの他の部分ではなくSnykに注目した最大の理由は、Snykが開発者に最も近い存在だからです」
SnykとMulesoft:今後の展望
Mulesoftのチームは、DevSecOpsの考え方に基づいてSDLCのセキュリティを強化し続ける中で、開発者を支援するシフトレフトの原則を引き続き重視していきます。そのためには、開発チームが脆弱性をリアルタイムで確実に修正できるツールやプロセスを提供し、コンテキストの切り替えをできる限り避けられるようにすることが重要です。
開発の次の段階として、MulesoftのチームはパイプラインにAIツールをさらに取り入れる計画です。AIを活用してコードの記述とレビューの両方を行う機会があると考えています。
Mulesoftの開発者セキュリティへの取り組みとDevSecOpsの成果について詳しく知りたい方は、AdolfiとHergetの対談全文をお聴きください。

