Skip to main content

SnykとRed Hatが開発者によるOpenShiftアプリケーションのセキュリティ確保を支援

Blog Design Red

2020年4月28日

0 分で読めます

SnykとRed Hatは、オープンソースを基盤とするセキュアなアプリケーションを開発し、OpenShift上で安全に実行できるよう、開発者を支援してきました。今回、その取り組みを皆さまにお知らせできることを嬉しく思います。SnykがRed Hat Marketplaceで利用できるようになりました。マーケットプレイスで提供されるすべてのソリューションは、業界で最も包括的なエンタープライズ向けKubernetesプラットフォームであるRed Hat OpenShift Container Platform向けにテストおよび認定されており、OpenShiftが稼働するあらゆる環境で実行できます。

Snykは、開発者とセキュリティチームが連携して、オープンソースコードの依存関係、コンテナ、Kubernetesの設定に含まれる脆弱性を検出・修正できるよう支援します。Red HatのCodeReady Dependency Analytics IDE拡張機能に関する戦略的パートナーシップとOpenShiftとのインテグレーションにより、Snykの開発者に使いやすいセキュリティ修正情報を開発者のワークフローに組み込めます。

Snyk ContainerのRed Hat Marketplaceページ。エンタープライズ認定、説明、ソフトウェアバージョン1.25.0、5つ星の評価が表示されています。

セクションに移動:

開発時と本番環境でコンテナの問題を検出

OpenShiftクラスターにワークロードがデプロイされたり変更されたりすると、Snykは基盤となるコンテナイメージの脆弱性を検出してテストします。また、ワークロードのセキュリティを損なう可能性のある、実行中のPod設定の問題に関する情報も提供します。Snykはスキャン後も継続的に保護するため、本番アプリケーションの脆弱性情報を常に最新の状態に保てます。さらに、Pod設定の詳細情報を活用すれば、修正に注力すべき箇所の優先順位を判断できます。Snyk ContainerとOpenShiftクラスターのインテグレーションにより、以下の例のようにレポートをわかりやすく確認できます。

Kubernetesのデプロイ詳細と、1項目が合格し、CPU、メモリ、非root、読み取り専用ファイルシステム、Capが不合格となっている拡大表示のセキュリティチェックリスト

OpenShiftクラスターにデプロイする前に、以下の図のように、開発者のデスクトップやCodeReady Analyticsを使用するIDE、CI/CDパイプライン、コンテナレジストリなど、複数の段階でSnyk Containerを使ってコンテナイメージをスキャンできます。

コーディング、Gitリポジトリ、CI/CD、本番環境の各段階で、テスト、監視、デプロイ、セキュリティゲートを示すRed Hat CodeReadyのワークフロー。

コンテナの脆弱性を開発者が修正しやすいようにガイド

Snykは開発者を重視したアプローチにより、脆弱性レポートを提供するだけでなく、開発者がセキュリティ問題に対処しやすくします。Snykは脆弱性を検出し、コンテナの問題を修正するためにすぐ活用できるガイダンスを提供します。まず、コンテナのベースイメージについて、アップグレードの推奨内容を表示します。

Node.jsのベースイメージのアップグレード、脆弱性の件数、深刻度を比較した表。現在のバージョン、マイナーアップグレード、メジャーアップグレード、代替アップグレードを掲載。

また、コンテナイメージ内のユーザーレイヤーについて、レイヤーと依存関係の詳細情報、およびDockerfileのコンテキストも提供します。これにより、イメージに脆弱なコンポーネントが取り込まれた箇所をすばやく把握できます。

セキュアなOpenShiftおよびKubernetes設定を作成

ワークロードのデプロイ後まで待つのではなく、Kubernetesの設定ファイルを記述しながらチェックすることで、時間を節約し、セキュリティチームとの緊急会議も回避できます。

SnykのKubernetes設定スキャンでは、ソースコード管理システムに保存された設定コードを分析し、ワークロードの仕様が安全かどうかを確認できます。

Kubernetesのセキュリティスキャンで、問題の深刻度評価とYAML設定内の特権コンテナ設定の強調表示を示した画面

自動修正でオープンソース依存関係の脆弱性やライセンスの問題に対処

最後に、決して軽視できないのがコンテナ内で実行されるアプリケーションコードです。オープンソースコンポーネントへの依存はますます高まっています。Snykはオープンソース依存関係に潜むセキュリティ問題をすばやく見つけるだけでなく、ソースコードリポジトリと直接連携して、脆弱性の修正やオープンソースライセンスへの準拠を自動化できます。

脆弱性の監視、深刻度フィルター、GitHubとの連携、ワンクリックで修正用プルリクエストを作成するオプションを表示したSnykのセキュリティダッシュボード。

Snyk Intelを活用したCodeReady Dependency Analyticsで、できるだけ早期にリスクに対処

Red Hat CodeReadyポートフォリオは、コンテナ化アプリケーションの作成と提供に役立つ、オープンソースの開発ツールとサービスのセットです。Snyk Intelのデータを活用するCodeReady Dependency Analytics拡張機能を使うと、対応するIDE(VS Code、IntelliJなど)のユーザーは、コーディング中にSnykの脆弱性を確認できます。Snykのプレミアム脆弱性情報や詳細なセキュリティアドバイザリも確認可能です。

CodeReady Dependency Analytics拡張機能のユーザーは、ツール内からSnykへの登録手続きを開始して、これらのデータを無料で利用できます。この拡張機能を使うことで、ユーザーはオープンソースの脆弱性修正に役立つ、最も包括的で最新の情報を入手し、できるだけ早い段階からセキュアなアプリケーションを実現できます。

Red Hat Marketplaceについて

SnykがRed Hat Marketplaceに掲載されたことをお知らせでき、嬉しく思います。Red Hat Marketplaceは、ハイブリッドクラウド全体のコンテナベース環境向けに認定ソフトウェアを簡単に見つけて利用できる、オープンクラウドマーケットプレイスです。マーケットプレイスを通じて、お客様は迅速なサポート、シンプルな請求と契約(Snykでは近日提供予定)、簡素化されたガバナンス、複数のクラウドを横断したダッシュボードでの一元的な可視化を利用できます。

暗い背景に、赤いフェドーラのアイコンと白い文字で表示されたRed Hat Marketplaceのロゴ

OpenShiftでSnykを使い始める

これらの機能はすべて、OpenShiftのお客様に今すぐご利用いただけます。

  1. Snykアカウントをお持ちでない場合も、無料で登録して、コンテナイメージとオープンソース依存関係の両方をスキャンできます。

  2. SnykとRed Hatが連携して開発者によるOpenShiftアプリケーションのセキュリティ確保を支援する方法について、詳しくはこちらをご覧ください。

  3. SnykがRed Hat Marketplaceで利用できるようになりました。あらゆるクラウドに自動でデプロイできます。

  4. デモをご覧になりたい方やご質問のある方は、ぜひお問い合わせください。

安全な開発を!

開発者ファーストのコンテナセキュリティ

Snykは、コンテナイメージとKubernetesワークロードの脆弱性を検出し、自動的に修正します。