Snyk、アプリケーションおよびデータセキュリティ分野で2018年Gartner Cool Vendorに選出
2018年5月15日
0 分で読めますGartnerにより、Snykが2018年5月の「アプリケーションおよびデータセキュリティ分野のCool Vendor」に選出されたことを、大変光栄に思います。
Neil MacDonald、Ayal Tirosh、Jeremy D’Hoinne、Dale Gardner、Pete Shoard、Tricia Phillipsが執筆したCool Vendorレポートでは、興味深く革新的な新しいベンダー、製品、サービスが紹介されています。数あるアプリケーションセキュリティ企業の中から、Gartnerが選ぶ5社の一社に選ばれたことを大変うれしく思います。Snykは、開発者に愛されるセキュリティソリューションを構築し、オープンソースのセキュリティに関する課題を真に解決したいという信念のもとに創業しました。このレポートは、オープンソースの活用とデジタルトランスフォーメーションの加速を進めるお客様が求めているのは、開発者を第一に考えるアプローチと修正の自動化であるという、私たちの考えを裏付けるものだと確信しています。
「オープンソースコンポーネントが広く利用されている一方で、脆弱性やライセンス上の義務に関する適切な審査が十分に行われていないことが多く、新たな問題が発見された際に通知する仕組みも不足しています。」
Gartner「Cool Vendors in Application and Data Security」、2018年5月4日
DevSecOpsのループを完結させる
今日の組織は、市場のニーズに応えるためにデジタルの取り組みを変革してスピードを高めることと、その過程でセキュリティを維持することの両立に苦慮しています。
2017年10月のGartnerレポート「DevSecOpsを成功させるために押さえるべき10のポイント」では、情報セキュリティは開発プロセスやツールに合わせるべきであり、その逆ではないことが重要な課題として挙げられています。
Gartnerはさらに、開発者が継続的インテグレーションや継続的デプロイのツールチェーン環境から離れる必要がないよう、セキュリティとコンプライアンスのテストをDevSecOpsにシームレスに統合することを推奨しています。
Snykは開発者を中心に据え、SDLC全体にわたって開発ツールとシームレスに連携することで、開発者がセキュリティに責任を持てるよう支援し、この課題を解決します。Snykは単にツールと連携するだけでなく、開発者がソリューションを使いこなし、満足できるようにユーザー体験を最適化します。成功の重要な要素は修正作業の自動化です。開発者の仕事は脆弱性を記録するだけではなく、修正することまで含まれるからです。
「オープンソースコンポーネントと、それらに含まれる既知の脆弱性を特定し、可能な場合は自動修正を活用して、脆弱なコンポーネントにパッチを適用してください。」
Gartner「Cool Vendors in Application and Data Security」、2018年5月4日
アップグレードを補完する精密なパッチ
脆弱性はバグです。修正する最善の方法は、バグが修正された新しいライブラリバージョンにアップグレードすることであり、Snykは可能な限りこのアップグレードを自動化します。しかし、脆弱なオープンソースライブラリをアップグレードできないケースも少なくありません。
たとえば、現在使用しているライブラリのバージョンが古い場合、アップグレードによってアプリケーションの機能が損なわれる可能性があります。このようなアップグレードには大きなリスクが伴い、広範なテストが必要になるため、コストが増大し、脆弱性そのものの修正も遅れてしまいます。
また、別の依存関係との競合や、間接依存関係をアップグレードする手段がないために、技術的にアップグレードできない場合もあります。後者は、新たに公開された脆弱性で特によく見られます。脆弱なライブラリの安全なバージョンへの切り替えが、依存関係の連鎖全体に行き渡るまで時間がかかることが多いためです。
影響の大きい脆弱性については、Snykが必要な修正をバックポートしてパッチを作成し、お客様がすぐに適用できるようにします。これにより、Red Hatがシステムの依存関係に対して行っているのと同様に、アプリケーションのオープンソース依存関係をエンタープライズ品質に高めることができます。
Gartnerのお客様はこちらからレポート全文をご覧いただけます
免責事項
Gartner Cool VendorロゴはGartner, Inc.およびその関連会社の商標およびサービスマークであり、許可を得て使用しています。All rights reserved. Gartnerは、調査レポートに掲載されているベンダー、製品、サービスを推奨するものではなく、テクノロジーの利用者に対し、最高評価やその他の認定を受けたベンダーのみを選択するよう助言するものでもありません。Gartnerの調査レポートは、Gartnerの調査組織の見解を示すものであり、事実の表明として解釈されるべきではありません。Gartnerは、商品性または特定目的への適合性に関する保証を含め、本調査に関する明示的または黙示的なすべての保証を否認します。
