Skip to main content

最新のAWS Quick StartでSnykとAWSの連携を簡素化

著者
Headshot of Jay Yeras

Jay Yeras

aws feature

2020年9月22日

0 分で読めます

AWSを利用する大きなメリットの一つは、ほぼあらゆる作業を自動化できることです。自動化の対象はAWS独自のサービスに限らず、Snykのようなエコシステムパートナーにも及びます。このたび、2つ目となるAWS Quick Startを発表します。ボタンをクリックするだけで、SnykをAmazon Elastic Container Registry(ECR)およびAWS Lambdaと連携できます。

Amazon ECR、AWS Lambda、CI/CD、セキュリティゲート、本番ワークロードとのSnyk連携を示すアーキテクチャ図

手作業を省いて、すぐに本題へ

SnykをECRおよびLambdaと連携するには、AWSサービスとSnykサービスの両方で機能するロールを設定する必要があります。難しい作業ではありませんが、2つのインターフェースを行き来して、一方のコンソールからもう一方へ値をコピーするのは、誰にとっても楽しい作業ではありません。「Snyk: Developer-first Security on the AWS Cloud Quick Start」では、次の3つの選択肢を用意しています。

  1. ECRとLambdaの両方とのSnyk完全連携

  2. ECRのみとの連携

  3. Lambdaのみとの連携

デプロイ後は、以下に示すようにCloudFormationコンソールの出力から、ARNとAWSリージョンに必要な残りの値をすぐに取得できます。

SnykのECRおよびLambda連携ロールのARN、AWSリージョンus-west-2、バージョン1.0.2を示すAWS CloudFormationの出力テーブル

Snyk ContainerとAWS ECRの連携

ECRとの連携では、Snyk ContainerがECRに保存されたコンテナイメージにアクセスし、脆弱性をスキャンできるようにするIAMロールを作成します。ドキュメントに記載されているすべての権限を設定した読み取り専用ロールを作成し、SnykサービスとAWSリージョン間に必要なサービス連携を設定します。設定後は、ECRレジストリに保存されたコンテナイメージをスキャンできます。Snykは、安全なベースイメージの選択や、イメージ内およびコードの依存関係にある脆弱性の解消を支援します。

shopper-login:3.7.1のSnyk Containerプロジェクトダッシュボード。脆弱性、依存関係、ベースイメージのアップグレードに関する推奨事項を表示

Snyk ContainerとAWS Lambdaの連携

Snyk Open SourceとLambdaの連携方法は、Snyk ContainerとECRの連携方法と似ています。設定手順に従って適切な読み取り専用IAMロールを作成し、Snyk Open SourceとLambdaのサービス間の連携を設定します。設定後は、Lambdaのコードをスキャンして脆弱な依存関係を監視できます。問題があれば通知し、修正を支援することで、関数の安全性を保ちます。

テストするAWS Lambda関数を尋ねるSnykのインターフェース。us-east-1の関数が選択されており、Snykに追加するオプションが表示されている

フィードバックをお寄せください

フィードバックの投稿、機能のアイデアの提案、バグの報告には、このQuick StartのGitHubリポジトリにあるIssuesセクションをご利用ください。コードを投稿する場合は、Quick Start Contributor’s Guideをご確認ください。

無料アカウントに登録すると、Snykをご利用いただけます。有料プランでは、Snyk Open SourceとSnyk ContainerをAWS Marketplaceで購入できるほか、プライベートオファーや個別契約でもご利用いただけます。

その他のリソース

Snykのリソース

AWSのリソース

AWSのサービス

続きを読む

feature customer snowflake
Article

開発初期からセキュリティを確保:Snowflake Cortex Code向けSnyk Studioインテグレーションを発表

Snyk StudioがSnowflake Cortex Codeと連携し、開発中にAI生成コード、依存関係、コンテナの脆弱性をスキャンします。

blog feature pypi spoof
Article

オープンソースのメンテナーに、Snyk AI Security Platformをすべて無料で提供

オープンソースのメンテナーは、実際の脆弱性レポートに追われ、優先順位付けや修正、修正版のリリースを迅速に進めるための支援を必要としています。SnykのSecure Developer Programでは、条件を満たすプロジェクトにSnyk AI Security Platformを無料で提供します。

feature insights announcement
Blog

Node-gypサプライチェーン侵害:binding.gypに潜む自己増殖型npmワーム

新たなnpmワームがbinding.gypを悪用し、インストール時にnode-gypを起動。ライフサイクルスクリプトを使わずに悪意あるパッケージからコードを実行します。認証情報を窃取し、GitHub上に潜伏し、メンテナー間で自己増殖します。