Skip to main content

SnykがServiceNowを強化—オープンソースソフトウェアの脆弱性を包括的に可視化

著者

Sarah Conway

blog feature snyk servicenow

2023年1月24日

0 分で読めます

SnykのセキュリティインサイトをServiceNowのワークフローに取り込む新たなパートナーシップを発表できることを嬉しく思います。Snyk Open SourceとServiceNow Application Vulnerability Responseの連携は、同種のものとして初めての取り組みです。オープンソースの依存関係に潜む脆弱性をアプリケーションセキュリティチームが可視化できるようにし、組織のアプリケーションセキュリティ態勢を全体的に把握できるようにします。

Log4ShellやSolarWindsのような広範囲に影響を及ぼすソフトウェアサプライチェーン攻撃に加え、ランサムウェアの脅威にも直面する中、組織はビジネスアプリケーションやサービス全体のリスクを排除する体制を強化する必要があります。現代のソフトウェアアプリケーションの70~90%にオープンソースソフトウェアが含まれており、攻撃者はソフトウェアサプライチェーンを危険にさらすオープンソースの成果物やDevOpsパイプラインを狙い続けています。

ServiceNow初のソフトウェア構成分析(SCA)連携となるSnyk連携は、開発から本番環境まで、組織内のすべてのオープンソース脆弱性を一元的に可視化します。これにより、修正の迅速化、連携の強化、リスクの低減を実現します。

ServiceNowと提携する理由

何よりもまず、数多くのSnykのお客様から、すでに信頼して活用しているSnykのデータをServiceNowに取り込みたいという声が寄せられていました。

Log4Shellのような注目を集めたソフトウェアサプライチェーン攻撃が深刻な被害をもたらす中、リスクを効果的に管理し、見落としを防ぐには、アプリケーションの脆弱性をより広く可視化し、追跡する必要があります。オープンソースの脆弱性を開発チームしか把握していない場合、セキュリティチームが不意を突かれるおそれがあります。

私たちは、このギャップを埋めるためにこの連携を構築しました。これにより、開発者とセキュリティチームの双方が、SDLC全体で検出されたアプリケーションの脆弱性を効率的に追跡できます。深刻度、発生頻度、影響範囲を一元的に把握することで、開発チームとの連携が向上し、ソフトウェア侵害の可能性から組織を守ることができます。

主なメリット:

  • Snykの問題からServiceNowチケットを自動作成・同期

  • 脆弱性の優先順位付けと自動割り当て

  • ServiceNowのリスクスコア計算と、業界をリードするSnykのインテリジェンスを組み合わせ、脆弱性リスクを算出して優先順位を決定

連携の仕組み

ServiceNow StoreからSnyk Security for Application Vulnerability Responseアプリをダウンロードしたら、ServiceNowインスタンスで「Snyk」と入力すると、新しくインストールされたSnyk連携が表示されます。Snyk Open Sourceから脆弱性スキャン結果を取得する頻度を選択し、組織、プロジェクト、深刻度、言語、エクスプロイトの成熟度、優先度スコアの最小値と最大値に基づいて、インポートするスキャンデータを設定します。

Snyk Open Sourceは、ソフトウェア構成分析を用いて、プロジェクトとデプロイ済みコードの脆弱性を継続的に監視します。インストール時に設定したインポート条件に一致する問題は、定期的にServiceNow Application Vulnerability ResponseにApplication Vulnerable Items(AVIT)として取り込まれます。AVITは、深刻度とミッションクリティカルなアプリケーションへの影響を考慮する、独自のSnyk脆弱性計算ツールによって自動的に優先順位付けされます。さらに、ServiceNowのワークフローで、修正を担当する適切なグループにAVITを自動で割り当てることもできます。

Snyk Open Sourceは、適切な対処方法を提示することで、修正を迅速化します。脆弱性を修正したら、開発者はServiceNowでAVITを解決済みとしてマークできます。

ServiceNowのダッシュボードでは、脆弱性の現在のステータス、担当者、期限、リスクを一か所で追跡できます。また、Governance Risk and Complianceなどの他チームとデータを共有することで、組織全体の連携と透明性を高められます。

重大なSnykの脆弱性とnode@10.19.0へのアップグレード推奨を表示するServiceNow Application Vulnerable Item画面

Snyk Security for Application Vulnerability Responseアプリの脆弱性情報(修正に関する推奨事項を含む)。

SCAスキャン種別、高リスク評価、リスクスコア75を示すServiceNow Application Vulnerable ItemレコードAVIT0012217

提供状況と利用開始方法

ServiceNow StoreからSnykアプリをダウンロードしてください。

SnykとServiceNowを活用したアプリケーションの脆弱性管理について詳しくは、両者を組み合わせるメリットを紹介する短い動画をご覧ください。Snykのすべてのインテグレーションはこちらをご確認ください。

Snyk App for ServiceNow Application Vulnerability Response | Demo

CTFを始めよう

オンデマンドのバーチャル入門ワークショップを視聴して、CTFの課題の解き方を学びましょう。