Snyk、Atlassian Bitbucket Cloudのセキュリティにネイティブ統合を提供
Sarah Conway
2021年6月15日
0 分で読めますAtlassianとのパートナーシップを強化したことをお知らせします。このパートナーシップを支える取り組みとして、本日、新しいインテグレーションの一般提供を開始しました。このインテグレーションにより、セキュリティ機能を備えたSnykがBitbucket Cloudにネイティブに組み込まれます。
Snykのセキュリティインテグレーションは無料で、Bitbucket Cloud内から数回クリックするだけで簡単に設定できます。これまでSnyk内でしか確認できなかった情報を、開発者がBitbucket Cloud内で利用できるようになりました。Snykを使えば、新たな脆弱性の発生をすぐに把握し、開発プロセスの早い段階で迅速に修正できます。
Bitbucket Cloudユーザーに開発者ファーストのセキュリティを提供
Bitbucket Cloudユーザーがオープンソースコンポーネントやコンテナを利用する機会が増えるにつれ、脆弱性やライセンス上の問題を含むオープンソース依存関係によるリスクが生じることも多くなっています。現在、アプリケーションの約90%にオープンソースパッケージが含まれ、そのうち70%には少なくとも1つのセキュリティ上の欠陥があります。単に左にシフトするだけでは、このリスクを管理し、軽減するには不十分です。
クラウドネイティブアプリケーションを効果的に保護するには、従来はITセキュリティの領域だったアプリケーションコンポーネントの責任を、アプリケーションセキュリティモデルに移すことが重要です。DevSecOpsを成功させるには、開発者が構築しながらセキュリティを確保できるソリューションが必要です。各オープンソースコンポーネントについて、すぐに分析情報を得られることが求められます。これを実現するのが、SnykとBitbucketのネイティブインテグレーションです。
Bitbucketを離れることなく脆弱性を検出、修正、監視
Bitbucket Cloudにネイティブに組み込まれたSnykインテグレーションがセキュリティを自動化し、安全なソフトウェアをより迅速かつ確実に構築、テスト、リリースできるようにします。2つのソリューションを連携させることで、Snykは開発者が後付けではなく、設計段階からセキュリティを考慮してソフトウェアを開発できるよう支援します。
このインテグレーションは、Bitbucket内の新しいSecurityタブから利用できます。既存のリポジトリを開くか新しいリポジトリを作成すると、左側のメニューにSecurityタブが表示されます。ここでは、依存関係のコードベースやコンテナイメージに存在するリスクを確認し、本番環境に到達したり、セキュリティチームに検出されたりする前に対処できます。また、チームのセキュリティアナリストも既存の脆弱性やオープンソースライセンスの問題を把握できるため、修正の優先順位をより適切に判断できます。

開発者はBitbucket内で、より統合された使いやすいセキュリティ体験を利用できるようになりました。この新しいインテグレーションでは、次のことが可能です。
コーディング中にリポジトリをスキャンし、開発チームが開発段階で修正の優先順位を決定(本番環境へのリリース後にセキュリティチームが緊急の問題を指摘するのを待つ必要はありません)
Code Insights内のプルリクエスト向けセキュリティ分析を利用して、Bitbucket Cloud内で脆弱性を修正するプルリクエストを自動作成
Bitbucket Pipesを通じて、継続的インテグレーション/継続的デリバリー(CI/CD)ワークフローにセキュリティを組み込み
Securityタブによるプロアクティブなリポジトリスキャン
Bitbucket Cloudにインストールすると、専用ダッシュボードを備えたSecurityタブが利用できるようになり、リポジトリのセキュリティ状況を可視化できます。Snykがパッケージの依存関係とDockerファイルをスキャンし、コードベースのすべての脆弱性を一元的に確認できる場所をチームに提供します。
このダッシュボードでは、リポジトリに関するセキュリティ分析と脆弱性の総数を、低・中・高のリスクスコア別に確認できます。成熟度と深刻度を加味したSnykスコアにより、チームは対応する項目の優先順位を決められます。CVSSスコア、エクスプロイトの有無や実際に悪用されている期間、修正方法の有無などのコンテキスト情報も表示されるため、何から修正すべきかを判断するのに役立ちます。
Securityタブでリポジトリをスキャンすれば、開発中に修正の優先順位を決められ、セキュリティを事後対応からプロアクティブな取り組みに変えられます。

プルリクエストで早期にセキュリティ分析情報を取得
SnykはBitbucketのCode Insights機能にも統合されています。これにより、Bitbucket Cloudユーザーは開発ライフサイクル全体を通して、コード品質とセキュリティの問題を確認できます。プルリクエストのスキャンでは、コードの変更を分析し、分析の概要を示す詳細レポートと、問題を効率よく特定して対処するための注釈を取得できます。
SnykとCode Insightsのインテグレーションにより、普段の開発フローの中でSnykのセキュリティスキャン結果を確認できます。新しいプルリクエストが作成されると、Snykが新たな脆弱性やライセンスの問題をスキャンし、問題を引き起こす変更の横に詳細な注釈を表示します。これにより開発者は、Bitbucketのユーザーインターフェース内から、データに基づいた迅速かつ効果的な修正対応を行えます。
Bitbucket Cloudパイプライン全体のセキュリティを可視化
Bitbucket Pipesを使うと、すぐに使えるタスク、つまり「Pipes」を利用して、Bitbucket CI/CDパイプラインをカスタマイズ、自動化できます。Snyk Pipeを使えば、BitbucketユーザーはCI/CDパイプラインに自動セキュリティテストも追加できます。
bitbucket-pipelines.ymlに数行の設定を追加するだけで、開発者はCI/CDワークフローの一環として依存関係を自動的にスキャンし、脆弱性を監視できます。脆弱性が見つかった場合は、ユーザーが設定した内容に従ってSnyk Pipeがプロセスを制御します。
CI/CDワークフローを保護
この最新のインテグレーションにより、1,500万人を超える開発者がBitbucket Cloud内でセキュリティを確保しながら、開発のスピードを維持できるようになりました。また、SnykでBitbucket Cloudを保護する際は、Bitbucketのセキュリティに関するベストプラクティスもぜひご確認ください。
Atlassian向けのSnykの各種インテグレーションについて詳しくは、以下のリソースをご覧ください。
キャプチャー・ザ・フラッグを始めよう
オンデマンドのバーチャル入門ワークショップを視聴して、キャプチャー・ザ・フラッグの課題の解き方を学びましょう。
