Skip to main content

クラウドネイティブアプリケーションを安全に:ActiveCampaignの情報セキュリティ担当VPが語る見解

著者
Headshot of Brian Piper

Brian Piper

feature customer ActiveCampaign

2021年4月9日

0 分で読めます

オンプレミスのインフラや長期化するソフトウェアのリリースサイクルから離れ、クラウドベースのツールやインフラを活用した反復型の開発アプローチへ移行する組織が増えるなか、クラウドネイティブが注目を集めています。クラウドネイティブアプリケーションは迅速なデプロイと高いスケーラビリティを実現する一方、この新しいソフトウェア開発アプローチはセキュリティ上の課題ももたらします。

先日開催されたウェビナー「最新のクラウドネイティブアプリケーションを安全に保つためのベストプラクティス」で、SnykのDeveloper Relations & Community担当VPであるSimon Mapleが、ActiveCampaignの情報セキュリティ担当VPであるChaim Mazalと、変化するアプリケーションセキュリティの状況と、それがActiveCampaignにもたらした影響について話し合いました。ここでは、その内容をご紹介します。

最新のアプリケーションはどう変化したか

従来、アプリケーションは主に、開発者が独自のコードを書き、オープンソースライブラリを取り込んで構成されていました。一方、運用チームはソフトウェアの実行に必要なサーバー、VM、ネットワーク、その他のインフラを管理していました。企業がDevOpsの手法、マイクロサービスアーキテクチャ、コンテナ化などを採用するクラウドネイティブ開発によって、現代のアプリケーションの範囲は変化しています。

「独自のコードやオープンソースライブラリをDockerコンテナにまとめ、環境にデプロイするためのInfrastructure as Codeやその他の設定ファイルも含めていることを考えてみてください。デプロイしているのはコードだけではなく、実際には環境そのものなのです」とMapleは語りました。

アプリケーションの対象範囲が広がることで、新たなセキュリティ上の懸念が生まれ、開発者がその責任を担うようになっています。つまり、コードやオープンソースの依存関係に潜む脆弱性だけでなく、コンテナや設定ファイルなどもアプリケーションセキュリティの対象となります。

進化する最新のテクノロジースタック

「クラウド環境への移行、いわゆるデジタルトランスフォーメーションというバズワードは、誰もが耳にしたことがあるでしょう」とMapleは語りました。「アプリケーションの範囲が広がり、開発者の責任が変化することで、開発者が新たなセキュリティ上の懸念を担うことになります。」

世界170か国で15万以上の企業を支援し、顧客とのつながりやエンゲージメントの向上に取り組むActiveCampaignは、テックスタックを最新化している企業の一例です。マーケティング、セールスをはじめとする多くの業務プロセスを自動化するActiveCampaignのプラットフォームは、大規模な顧客体験の最適化を実現します。

ActiveCampaignは事業の急速な成長と拡大を受け、新機能やインテグレーションを迅速に提供し続けるため、ソフトウェア開発の新たなアプローチを必要としていました。同社のテックスタックは、当初のモノリシックなPHPアプリケーションから進化を続け、コンテナ化されたPythonやJavaのマイクロサービス、.NETのランディングページアプリケーション、プラットフォームのフロントエンドを担うJavaScriptを取り入れています。これほど多様なテックスタックを採用しながらも、ActiveCampaignはセキュリティを決して妥協しませんでした。

「Snykはこれらすべてのテクノロジーをカバーしています」とMazalは説明します。「どの段階にいるか、あるいはソフトウェアのデプロイや保守においてどのような進化の途上にあるかは関係ありません。Snykが提供するさまざまなツールによって、セキュリティを幅広くカバーできます。」

開発者を中心に据えたセキュリティアプローチ

ActiveCampaignが開発者の権限強化を進めるなか、同社のセキュリティエンジニアは、開発者を中心に設計され、通常の開発プロセスに簡単に組み込めるSnykのようなツールを求めていました。このDevSecOpsアプローチにより、セキュリティ上のガードレールで新たな脆弱性の混入を防ぎながら、開発者は自分たちのペースでコードをリリースできるようになりました。

「ActiveCampaignでは、セキュリティは企業文化の価値観の一つです」とMazalは語ります。「セキュリティは全員の責任ですが、セキュリティチームは、チームが過度な干渉や負担を受けることなく成果を上げられるよう、推進と支援を行います。ガードレールを設けつつ、柔軟性を保つことが何より重要です。」

ソフトウェアサプライチェーンのセキュリティ

現在のソフトウェアサプライチェーンは、多くの場合、独自のコード、オープンソースの依存関係、コンテナ、Infrastructure as Code(IaC)で構成されています。Snykはこれらのリスク領域それぞれに対応するセキュリティスキャンソリューションを提供しており、ActiveCampaignは包括的なクラウドネイティブアプリケーションセキュリティのために導入しています。

IntelliJ IDEやコマンドラインなどのローカル開発環境ツールにセキュリティスキャンを組み込むことで、ActiveCampaignはほとんどの問題をステージング環境に到達する前に検出できます。以前は、多くの企業がステージング環境や本番環境で初めてセキュリティ脆弱性やソフトウェアのバグを検出していました。こうしたプロアクティブなアプローチにより、開発中にリアルタイムのフィードバックを得られます。

「現在は、ローカル開発環境やCI/CDパイプラインで、さまざまなインテグレーションやツールセットを使ってリアルタイムのフィードバックを得られます」とMazalは語ります。「コードを書き始めた段階から継続的かつ即時にフィードバックを得られるため、開発者は適切なタイミングで判断を下し、プラットフォーム全体のリスクを軽減できます。」

セキュリティツールは不可欠

企業が新たなテクノロジーを導入するにつれて、アプリケーションのセキュリティ確保や可視化はますます困難になります。しかし、適切なセキュリティツールに投資すれば、自動化によって既存の開発プロセス内で継続的なフィードバックや脆弱性の修正を実現できます。これにより、導入の障壁を生むことなく、組織全体でセキュリティ対策を容易に拡大できます。

「適切なツールがなかったり、可視性が確保されていなかったりすると、適切な調整を行うのは困難です」とMazalは説明します。「迅速かつ簡単に即時のフィードバックを得る方法がなければ、リスク態勢を全体的に改善するための継続的な改善は非常に難しくなります。」

Snykの導入により、ActiveCampaignはこれまで得られなかった詳細なダッシュボードと指標も活用できるようになりました。製品やチーム単位の詳細な統計が、ActiveCampaign内に健全な競争を生み、開発者が最善を尽くす後押しとなっています。

さらに、実用的なデータを活用して既存のDevSecOpsプロセスを改善し、今後のセキュリティ態勢を強化できます。そのため、クラウドネイティブアプリケーション向けに構築された開発者に使いやすいツールは、現代のアプリケーションセキュリティチームに欠かせません。

変化するアプリケーションセキュリティの状況について、SnykとActiveCampaignが話し合った内容をご紹介しました。ActiveCampaignのクラウドネイティブへの移行やSnykの導入について詳しく知りたい方は、ウェビナーの全編はこちらからご覧いただけます。

AWSでDevOpsエクスペリエンスを最適化

AWSの顧客であるActiveCampaignは、コンテナワークロードの管理にAmazon ECRやAmazon EKSなどのサービスを柔軟に活用するため、常に新たな最適化の方法を模索しています。

「ステージング環境と本番環境を大まかに見ると、Elastic Load BalancersやElastic Kubernetes Service(Amazon EKS)を利用しています。また、Amazonのコンテナレジストリ(Amazon ECR)も使い始めており、レジストリ内のすべてを監視して、テスト済みのもの以外が持ち込まれないようにするため、Snykを活用して非常に有効な取り組みを進めています。これは、すべてのコンテナとイメージが承認・検証済みであることを確認し、開発パイプラインに別のものが混入しないようにする方法です。開発者はSnykを使って、コードに脆弱なパッケージが含まれていないことを確認します。イメージがAmazon ECRに公開される頃には、標準化されたツールが開発者に提供されているため、全体を把握でき、『そのイメージはどこから取得したの?インターネット上の見知らぬレジストリ?ベースコンテナイメージはどこから持ってきたの?』と尋ねる必要がありません。」

Snykのような最新のセキュリティベンダーと連携することで、ActiveCampaignのエンジニアリングチームは安心してアプリケーションを構築できます。その一方で、Mazalのチームは組織全体のガバナンスを管理し、開発チームはAWSツールセットにおけるSnykのインテグレーションを活用して、Amazon ECR上のコンテナワークロードに潜む脆弱性を自動検出し、Amazon EKSクラスターの新たな脆弱性や設定ミスを監視しながら、クラウドネイティブアプリケーションの提供を加速できます。

キャプチャー・ザ・フラッグを始めよう

オンデマンドのバーチャル入門ワークショップを視聴して、キャプチャー・ザ・フラッグの課題の解き方を学びましょう。

カテゴリー: