SnykとRed Hatが開発者によるOpenShiftアプリケーションのセキュリティ確保を支援
2020年4月28日
0 分で読めますSnykとRed Hatは、オープンソースを基盤とするセキュアなアプリケーションを開発し、OpenShift上で安全に実行できるよう、開発者を支援してきました。今回、その取り組みを皆さまにお知らせできることを嬉しく思います。SnykがRed Hat Marketplaceで利用できるようになりました。マーケットプレイスで提供されるすべてのソリューションは、業界で最も包括的なエンタープライズ向けKubernetesプラットフォームであるRed Hat OpenShift Container Platform向けにテストおよび認定されており、OpenShiftが稼働するあらゆる環境で実行できます。
Snykは、開発者とセキュリティチームが連携して、オープンソースコードの依存関係、コンテナ、Kubernetesの設定に含まれる脆弱性を検出・修正できるよう支援します。Red HatのCodeReady Dependency Analytics IDE拡張機能に関する戦略的パートナーシップとOpenShiftとのインテグレーションにより、Snykの開発者に使いやすいセキュリティ修正情報を開発者のワークフローに組み込めます。

セクションに移動:
開発時と本番環境でコンテナの問題を検出
OpenShiftクラスターにワークロードがデプロイされたり変更されたりすると、Snykは基盤となるコンテナイメージの脆弱性を検出してテストします。また、ワークロードのセキュリティを損なう可能性のある、実行中のPod設定の問題に関する情報も提供します。Snykはスキャン後も継続的に保護するため、本番アプリケーションの脆弱性情報を常に最新の状態に保てます。さらに、Pod設定の詳細情報を活用すれば、修正に注力すべき箇所の優先順位を判断できます。Snyk ContainerとOpenShiftクラスターのインテグレーションにより、以下の例のようにレポートをわかりやすく確認できます。

OpenShiftクラスターにデプロイする前に、以下の図のように、開発者のデスクトップやCodeReady Analyticsを使用するIDE、CI/CDパイプライン、コンテナレジストリなど、複数の段階でSnyk Containerを使ってコンテナイメージをスキャンできます。

コンテナの脆弱性を開発者が修正しやすいようにガイド
Snykは開発者を重視したアプローチにより、脆弱性レポートを提供するだけでなく、開発者がセキュリティ問題に対処しやすくします。Snykは脆弱性を検出し、コンテナの問題を修正するためにすぐ活用できるガイダンスを提供します。まず、コンテナのベースイメージについて、アップグレードの推奨内容を表示します。

また、コンテナイメージ内のユーザーレイヤーについて、レイヤーと依存関係の詳細情報、およびDockerfileのコンテキストも提供します。これにより、イメージに脆弱なコンポーネントが取り込まれた箇所をすばやく把握できます。
セキュアなOpenShiftおよびKubernetes設定を作成
ワークロードのデプロイ後まで待つのではなく、Kubernetesの設定ファイルを記述しながらチェックすることで、時間を節約し、セキュリティチームとの緊急会議も回避できます。
SnykのKubernetes設定スキャンでは、ソースコード管理システムに保存された設定コードを分析し、ワークロードの仕様が安全かどうかを確認できます。

自動修正でオープンソース依存関係の脆弱性やライセンスの問題に対処
最後に、決して軽視できないのがコンテナ内で実行されるアプリケーションコードです。オープンソースコンポーネントへの依存はますます高まっています。Snykはオープンソース依存関係に潜むセキュリティ問題をすばやく見つけるだけでなく、ソースコードリポジトリと直接連携して、脆弱性の修正やオープンソースライセンスへの準拠を自動化できます。

Snyk Intelを活用したCodeReady Dependency Analyticsで、できるだけ早期にリスクに対処
Red Hat CodeReadyポートフォリオは、コンテナ化アプリケーションの作成と提供に役立つ、オープンソースの開発ツールとサービスのセットです。Snyk Intelのデータを活用するCodeReady Dependency Analytics拡張機能を使うと、対応するIDE(VS Code、IntelliJなど)のユーザーは、コーディング中にSnykの脆弱性を確認できます。Snykのプレミアム脆弱性情報や詳細なセキュリティアドバイザリも確認可能です。
CodeReady Dependency Analytics拡張機能のユーザーは、ツール内からSnykへの登録手続きを開始して、これらのデータを無料で利用できます。この拡張機能を使うことで、ユーザーはオープンソースの脆弱性修正に役立つ、最も包括的で最新の情報を入手し、できるだけ早い段階からセキュアなアプリケーションを実現できます。
Red Hat Marketplaceについて
SnykがRed Hat Marketplaceに掲載されたことをお知らせでき、嬉しく思います。Red Hat Marketplaceは、ハイブリッドクラウド全体のコンテナベース環境向けに認定ソフトウェアを簡単に見つけて利用できる、オープンクラウドマーケットプレイスです。マーケットプレイスを通じて、お客様は迅速なサポート、シンプルな請求と契約(Snykでは近日提供予定)、簡素化されたガバナンス、複数のクラウドを横断したダッシュボードでの一元的な可視化を利用できます。

OpenShiftでSnykを使い始める
これらの機能はすべて、OpenShiftのお客様に今すぐご利用いただけます。
Snykアカウントをお持ちでない場合も、無料で登録して、コンテナイメージとオープンソース依存関係の両方をスキャンできます。
SnykとRed Hatが連携して開発者によるOpenShiftアプリケーションのセキュリティ確保を支援する方法について、詳しくはこちらをご覧ください。
SnykがRed Hat Marketplaceで利用できるようになりました。あらゆるクラウドに自動でデプロイできます。
デモをご覧になりたい方やご質問のある方は、ぜひお問い合わせください。
安全な開発を!
開発者ファーストのコンテナセキュリティ
Snykは、コンテナイメージとKubernetesワークロードの脆弱性を検出し、自動的に修正します。
