Skip to main content

Snyk、2021年Gartnerのアプリケーションセキュリティテストのマジック・クアドラントで「ビジョナリー」に選出

著者
Headshot of Aner Mazur

Aner Mazur

blog banner snyk gartner mq ast

2021年6月1日

0 分で読めます

2021年のGartner Magic Quadrant for Application Security Testingの結果には、喜ばしい理由がいくつもあります。このレポートへの初参加で、Snykはビジョナリーとして認められました。さらに、ビジョナリー・クアドラント内で「ビジョンの完全性」と「実行能力」の両方において最も高い位置に評価され、Magic Quadrant全体では「ビジョンの完全性」で2番目に高い評価を受けました。過去3年間の市場参加企業の勢いを背景に、アプリケーションセキュリティのビジョンが広がっていることは明らかです。Snykの評価は、アプリケーションセキュリティテストの未来に私たちが沿っていることを明確に示していると考えています。

2021年4月のGartner Magic Quadrant for Application Security Testing。ベンダーをチャレンジャー、リーダー、ニッチプレーヤー、ビジョナリーに分類した図。

関連するCritical Capabilitiesレポートでは、Snykは重要な3つの機能、Software Composition Analysis(SCA)、コンテナセキュリティ、開発者支援のすべてで、総合最高スコアを獲得しました。

しかし、私たちが最も喜んでいるのは、今回の評価が、デジタルトランスフォーメーションの時代に開発者がセキュリティの重要な担い手となれるよう支援するという私たちのミッションを改めて裏付けていることです。従来の分断されたセキュリティワークフローは時代遅れになりつつあり、ボトルネックや摩擦、知識のギャップを生み出しています。私たちが思い描き、ビジョナリー・クアドラントの最前線に立つことにつながった未来は、開発者からセキュリティを始める未来です。

最新のアプリケーション設計とDevSecOpsの継続的な導入により、AST市場の対象範囲は広がっています。セキュリティおよびリスク管理のリーダーは、ソフトウェアデリバリーライフサイクル全体にASTをシームレスに統合・自動化することで、厳しい期限に対応し、より複雑なアプリケーションをテストできます。

開発者からセキュリティを始めることで、開発ライフサイクルの早い段階で脆弱性を検出でき、SDLC全体への影響(時間とコスト)を最小限に抑えられます。そのため、Snyk Open SourceやSnyk Codeなど、既存のワークフローやツール(IDE、CLI、Gitなど)に直接統合できる製品を提供し、あらゆる開発者のツールボックスにセキュリティの専門知識を加えています。開発者が好みのツール上でリアルタイムにコードや依存関係のバグを簡単に見つけて修正できるようにすることで、SnykはSDLC全体のセキュリティ負荷を軽減します。

DevSecOpsはクラウドネイティブアプリケーションセキュリティに不可欠

ソフトウェア企業となる企業が増え、そうした企業はクラウドへ移行しています。クラウドへの急速な移行は、新たなセキュリティ課題を生み出しました。私たちが思い描く未来では、クラウドネイティブアプリケーションがさらに増え、コンテナにデプロイされ、KubernetesやTerraformなどのInfrastructure as Codeで構成されます。これらは今やアプリケーションの構成要素であり、リポジトリ内で並存し、開発者によって作成またはカスタマイズされているため、アプリケーションセキュリティの対象に含める必要があります。従来のセキュリティ観では、デジタルトランスフォーメーションに伴うこうした環境の変化が考慮されていません。

Gartnerは、AST市場の進化を促す主な要因として、エンタープライズDevOpsの取り組みを支援する必要性を挙げています。顧客が求めているのは、開発の取り組みを不必要に遅らせることなく、高い保証と価値の高い検出結果を提供する製品です。顧客は、開発プロセスのより早い段階で利用でき、セキュリティの専門家ではなく開発者がテストを主導することも多い製品を期待しています。その結果、この市場評価では、ソフトウェア開発ライフサイクル(SDLC)全体で自動化が進む中、迅速かつ正確なテストを支援するという購入者のニーズに、より重点が置かれています。

Infrastructure as Codeの設定ミスは、アプリケーションコードのセキュリティ脆弱性と同じくらい危険です。この事実は、最近発表したState of Cloud Native Application Securityレポートでも確認されています。調査結果から、クラウドネイティブ環境で最も多くのセキュリティインシデントを引き起こしていたのは、設定ミスと既知の未修正脆弱性であることがわかりました。質問の機微さを理由に回答しなかった人を除いて調整すると、回答者の約70%がこうしたセキュリティ問題を経験していました。

こうしたセキュリティ課題は従来のセキュリティプラットフォームでは解決できませんが、Snyk ContainerとSnyk Infrastructure as Codeを活用すれば、これから迎えるクラウドネイティブの未来に向けてチームを支援できます。また、Snykプラットフォーム全体を活用することで、チームは深刻度、到達可能性、成熟度などに基づき、コード、依存関係、ベースイメージ、設定に含まれる脆弱性をすべて優先順位付けできます。脆弱性を包括的かつコンテキストに応じて捉えるこのアプローチは、今はビジョナリーに見えるかもしれませんが、いずれ標準になるべきものだと私たちは考えています。

過去3年間、GartnerはASTの対象範囲を広げ、新たな開発手法や成果物を取り込むためのサービスやツールを求める顧客が増えていることを確認しています。

DevOpsの導入が進み、開発チームと運用チームが責任を共有する文化によって、組織では開発の迅速化と運用の改善が実現しています。しかし、セキュリティが常にその流れに加わってきたわけではありません。従来のアプリケーションセキュリティソリューションは、DevOpsが生み出す高速な反復の無限ループにセキュリティを組み込むのではなく、開発プロセスの最後にアプリケーションを保護するためのツールをセキュリティチームに提供しようとしています。Snykの根幹にあるのは、Opsと同様にセキュリティも共有責任であるという考え方です。開発者は構築しながら自らが作るものを保護し、セキュリティチームと運用チームはプロセスを支援し、統制します。

これからの展望

私たちが目指す未来が、アプリケーションセキュリティテスト業界全体に受け入れられていることをうれしく思います。この未来の実現に向け、昨年だけでも次の取り組みを行いました。

さらに、プラットフォームをより開発者に使いやすくし、より多くのプログラミング言語に対応するため、40を超える機能と改善もリリースしました。それでも、ビジョンとプラットフォームを成長させるためにやるべきことはまだたくさんあります。歩みを緩めるつもりはありません。

2021年だけでも、すでにSnyk CodeをFreeプランに追加し、複数の人気IDEとのインテグレーションを実現し、Snyk IaCにTerraformサポートを追加しました。また、昨年の今ごろと比べて従業員(私たちはSnykersと呼んでいます)が2倍になった今、アプリケーションセキュリティテスト分野で製品を構築し、実行し、リードする体制が整っています。

レポートを見る

2021年版Gartnerのアプリケーションセキュリティテストに関するマジック・クアドラントのレポート全文をご覧ください。

Gartner、「Magic Quadrant for Application Security Testing」、Dale Gardner、Mark Horvath、Dionisio Zumerle、2021年5月27日。

Gartnerは、調査出版物に描かれているベンダー、製品、サービスを推奨するものではなく、最高評価やその他の認定を受けたベンダーのみを選ぶようテクノロジーユーザーに助言するものでもありません。Gartnerの調査出版物は、Gartnerの調査組織の見解を示すものであり、事実の表明として解釈されるべきではありません。Gartnerは、商品性または特定目的への適合性に関する保証を含め、本調査に関する明示または黙示のすべての保証を否認します。

この図は、Gartner, Inc.がより大きな調査文書の一部として公開したものであり、文書全体の文脈に照らして評価する必要があります。Gartnerの文書は、Snykにご請求いただければ入手できます。