Skip to main content

Snyk、Bitbucket、AWSでDevOpsパイプラインを保護する

著者

Sarah Conway

blog feature snyk apps

2022年1月4日

0 分で読めます

開発チームは、ソフトウェアを迅速に提供するよう常に求められています。アプリケーションの効率的な構築、テスト、デプロイに役立つ最新のツールがなければ、これは容易ではありません。そこで、コラボレーションするチームのソフトウェア開発を効率化する、クラウドベースのGitソースコードリポジトリサービスであるAtlassianのBitbucket Cloudは、スピードと効率性の両方を追求して構築されました。

ほぼすべての組織が直面している課題は、開発スピードとセキュリティを同時に確保することです。開発者がセキュアなアプリケーションを構築し、提供できるように、SnykとBitbucketのインテグレーションでは、オープンソースの依存関係やコンテナイメージに含まれる脆弱性を検出、修正、監視できます。この記事では、Bitbucketに直接組み込まれたSnykのネイティブインテグレーションと、DevSecOpsパイプラインの保護を簡素化する方法をご紹介します。

Atlassianを利用する場合、Bitbucket内の新しいセキュリティタブから、依存関係ファイル、コードベース、コンテナイメージに潜むリスクを確認できます。セキュリティチームが問題をエスカレーションする前に、開発者が対処を始められます。

Snykはアプリケーションライフサイクル全体でAWSサービスとの複数のインテグレーションを提供しています。AWS CodeBuild、AWS CodePipeline、Amazon ECR、Amazon EKSをはじめとするさまざまなクラウドサービスにおけるセキュリティ制御を自動化します。これらのインテグレーションにより、チームのセキュリティアナリストは既存の脆弱性やオープンソースライセンスの問題を把握し、対処すべき項目に優先順位を付けやすくなります。

SnykとBitbucketの連携

SnykとAtlassianは、開発者が高品質でセキュアなソフトウェアを、これまで以上に迅速かつ簡単に提供できるよう支援するという共通の目標を掲げています。Bitbucket Cloudは、豊富なコラボレーション機能によって開発チームの迅速なソフトウェアの構築、テスト、デプロイを支援し、Snykは開発ワークフローにセキュリティをシームレスに組み込みます。

Bitbucketのセキュリティタブでは、アプリケーションの脆弱性を一元的に確認でき、コードに潜むセキュリティリスクを把握できます。これにより、開発チームは開発中にセキュリティ修正の優先順位を付け、ソフトウェアのデリバリープロセスのより早い段階へセキュリティをシフトできます。

Snykのインテグレーションやセキュリティワークフローに関するメッセージ、[Security]が選択されたナビゲーションを表示するBitbucketのセキュリティページ

Bitbucket Pipelinesは、Bitbucket Cloud向けの継続的インテグレーション/継続的デリバリー(CI/CD)機能です。Snyk Pipeインテグレーションを使うと、CI/CDプロセス内でオープンソースの脆弱性をリアルタイムに把握できます。

これらのSnykインテグレーションにより、Bitbucketを利用する組織はソフトウェアデリバリーにDevSecOpsのアプローチを取り入れ、アプリケーションのセキュリティ態勢を強化できます。

SnykでBitbucketのセキュリティを強化

SnykとBitbucket、AWSのインテグレーションにより、開発チームはコードやコンテナに潜むセキュリティ上の問題をリアルタイムに把握できます。開発の早い段階で脆弱性の修正に取り組み、AWSにデプロイしたアプリケーションについても、デプロイ後に新たなリスクを監視できます。

このインテグレーションにより、Bitbucket、AWS、Snykを組み合わせてクラウドセキュリティに主体的に取り組み、ソフトウェア開発ライフサイクル全体にセキュリティ最優先の考え方を根付かせる自信が得られます。

続きを読む

feature insights context
Blog

自律型攻撃はすでに始まっている。防御もそのスピードに追いつかなければならない。

自律型攻撃者によって、防御に使える時間は短くなっています。継続的な検出、修復、検証、予防で、セキュリティチームが攻撃に歩調を合わせる方法をご紹介します。

Blog

AIコーディングエージェントが不適切なアクセス制御を繰り返し実装する理由

AIコーディングエージェントは、コンパイルが通りレビューも通過する一方で、あるテナントのデータを別のテナントに公開してしまう認可ロジックを生成することがあります。不適切なアクセス制御が検出しにくい理由と、その防止策をご紹介します。

Blog

Evo ADSのエージェント動作ガバナンスが一般提供開始:MCPの利用を管理

Evo ADSのエージェント動作ガバナンスが、MCPガバナンスから一般提供を開始しました。主要なAIコーディングエージェント全体で、MCPサーバーの利用を検出、承認、監視、記録、ブロックできます。