SnykCon 2021振り返り #2:サプライチェーンセキュリティ、サイバーセキュリティの未来、推進力となる自動化、その他
2021年10月8日
0 分で読めますなんという一週間でしょう!いや、三日間でした!SnykCon 2021に、開発者セキュリティに関する多くの有益なコンテンツを盛り込めたことが、今でも信じられません。専門家による講演から示唆に富むディスカッション、参加型ワークショップまで、セキュアに構築する方法を学んでもらうというテーマを、しっかり実現できたと思います。
SnykConにご参加いただいた皆さま、ありがとうございました!楽しんでいただき、期待していたとおり役立つ実践的な内容をお届けできていれば幸いです。ご参加いただけなかった方も、ご都合のよいときに視聴いただけるよう、講演をSnykConページに掲載しました。
昨日に続いて、当日のイベントを振り返ってみましょう!
Snyk Impactのパートナー:Career VillageとThe AI Education Project
昨日、SnykConの基調講演でSnyk Impactの立ち上げを発表しました。今日は、SnykのChief of StaffであるDipti Salopekが、Snykがどのように社会に還元しているか、また影響力を最大化するためにFast Forwardとどのように連携しているかを掘り下げて紹介しました。その後、Fast Forwardの卒業生である2人の素晴らしいリーダー、Career Villageの創設者兼Executive Director Jared Chungと、The AI Education Foundationの共同創設者兼Chief Learning Officer Ora Tannerにマイクを渡しました。

Career Villageは、十分な支援を受けられていない若者のために、クラウドソーシングでキャリアメンターを紹介する非営利団体です。素晴らしいプラットフォームを通じて、キャリア形成について相談できる相手がわからない若者に、ボランティアのメンターが助言を提供します。「[Career Village]は、多くの生徒にとって、キャリアについて大人と真剣に話す初めての機会です。質問に答えることで、生徒の存在を認めることになり、人生を変えるような経験になります。自分を信じ、目標を真剣に受け止めてくれる人がいると伝えられるのです。若者にとって、それは大きな力になります」とChungは語りました。
The AI Education Foundation(AIEDU)は、「AIや自動化の影響を不均衡に受ける学生を中心に、将来の労働者、創造者、消費者、市民として活躍するために必要な概念的知識とスキルを身につけられるよう教育する」ことを目的に設立された非営利団体です。AIは雇用市場に大きな変化をもたらします。AIEDUは、こうした変化の影響を受ける若者が学ぶ機会を得て、時代の先を行けるよう支援しています。「AIや自動化があらゆる業界でますます活用される社会で活躍するために必要な知識とスキルを学生に紹介するデジタルカリキュラムを作りました」とTannerは語りました。
さらに多くのセッション
開発者のためのサプライチェーンセキュリティ入門
サプライチェーン攻撃が大きく報道されることが増えている今、当日の最初の講演はまさに時宜を得たものでした。DockerのCTO、Justin Cormackは、ソフトウェアサプライチェーンと、クラウドネイティブ環境で高まるその重要性について解説しました。また、セキュリティリスクと安全を保つ方法についても説明しました。
ソフトウェアサプライチェーンはクラウドネイティブアプリケーションの重要な要素である一方、現代のソフトウェアで最も脆弱な部分になりつつあります。依存関係の脆弱性はサプライチェーンの主なリスク領域の一つであるため、Cormackはオープンソースライブラリのセキュリティ確保を、主要プロジェクトのメンテナーだけでなく、誰もが担うべきだと考えています。「コードから本番環境に至るまでの経路には、さまざまなセキュリティ上の問題が潜んでいます」とCormackは語りました。「ハッカーなら、本番環境のコードを攻撃するより、その前の段階を狙うほうが簡単なことがよくあります。」
フレンドリーなハッカーから見たサイバーセキュリティの未来
自らをフレンドリーなハッカーと称するセキュリティアナリストのKeren Elazariは、近い将来、サイバーセキュリティがどのような姿になるかを語りました。講演では、Ryukランサムウェア、Jxplorerのサプライチェーン攻撃、SolarWindsへの攻撃など、過去18か月間に発生した大規模なハッキングやハッキング技術を取り上げました。
Elazariによると、世界を守る「デジタル免疫システム」の一員となる、より多くのハッカーのヒーローが必要です。また、在宅勤務への移行により、リモートワーカーはサイバー脅威に対する最前線の防御役になったと考えています。「多くの人にとって、日々のセキュリティに関する判断は、組織全体のセキュリティに実際に影響します」とElazariは語りました。「相手側の人々をセキュリティチェーンの最も弱いリンクと呼ぶのが一般的ですが、彼らは最前線の防御役だと捉えるべきだと思います。」
ゼロからAppSecプログラムを構築する
次は、AppSecプログラムをゼロから構築する際の課題をテーマにしたパネルディスカッションです。SnykのVP of Customer Success、Lindsey Serrafinが司会を務め、10x BankingのHead of Cybersecurity DeliverであるGagan Bhatia、PearsonのHead of DecSecOpsであるNicholas Vinson,、Sky Betting & GamingのApplication Security Product ManagerであるStephan Steglichが参加しました。

Vinsonによると、以前はセキュリティがサイロ化しており、セキュリティ、リスク、開発の各チーム間の連携はほとんどありませんでした。「開発者を第一に考えた要件を定め、自社の技術スタックやエンジニアリングの実践に合うソリューションを導入するため、各チームと連携しました。また、開発の通常の活動としてセキュリティを取り入れるためにも、チームと協力しました。」
Bhatiaも、サイロの解消は業界でよく見られる課題だと同意しました。サイロを解消する鍵は、開発者に適したツールを見つけ、開発者エクスペリエンスに注力することだと考えています。「顧客エクスペリエンスについてはよく話しますが、常に考えるべきもう一つの側面があります。開発者が仕事を進めるためのツールやガイダンスを、どう提供すればよいでしょうか?」
最後にSteglichは、段階的かつ継続的な改善の重要性について話しました。「指標は、うまく解釈すれば、自分の目標に合うものなら何でも示せてしまいます。ですから、公開する指標は慎重に考えてください。」
セキュリティは料理を始めるのと同じです。最初から一流の料理を作れるわけではありませんが、まずは始めてみることが大切です。

Stephan Steglich
Application Security Product Manager, Sky Betting & Gaming
そもそも、この署名って何?
sevensphereのCloud Architect、Rachid Zaroualiは、包括的なコンテナセキュリティのためにDockerイメージへ署名し、スキャンする重要性を解説しました。イメージ署名は、イメージの完全性を検証し、改ざんされていないことを確認する仕組みです。
イメージ署名は不可欠ですが、脆弱性スキャンと組み合わせることで、さらに効果を発揮するとZaroualiは説明しました。署名済みイメージにも、セキュリティリスクをもたらす脆弱性が含まれている可能性があるためです。「イメージ署名は、改ざん、中間者攻撃、リプレイ攻撃からイメージを保護し、セキュリティの向上に役立ちます」とZaroualiは語りました。「この短いデモでご覧いただいたように、署名と検証の仕組みは比較的簡単に導入できます。」
npmの依存関係混乱攻撃を悪用して外部からインフラをハッキングする
SnykのDirector of Developer Advocacy、Liran Talは、デス・スターを倒すのにフォースは必要ない、必要なのは依存関係の混乱だけだと実演しました。Talは、依存関係の混乱がどのように機能するのか、なぜ効果的なのか、そして身を守る方法を解説しました。依存関係の混乱攻撃を緩和し、ソフトウェアがダークサイドに陥るのを防ぐための実践的なヒントが満載の、素晴らしい講演でした!

オープンソースライセンス承認の自動化
多くの開発者はオープンソースについて知っていますが、コードの利用に伴うライセンスコンプライアンス上の問題には気づいていません。Citrixのソフトウェアエンジニア、Sam HodgkinsonとBen Daviesは、Snykを活用してオープンソースライセンスの承認にかかる期間を2週間から数秒に短縮した方法を紹介しました。Snyk Open Sourceのライセンスコンプライアンスを導入することで、開発中のオープンソース利用申請を迅速に承認するため、社内の法的枠組みに沿った自動化プロセスが実現しました。
1万を超えるコードプロジェクトのオープンソースライセンス管理を効率化するため、Citrixは自社の法的要件に沿ったポリシーAPIを構築しました。このポリシーAPIは、CI/CDプロセス中にSnyk Open Sourceのライセンスデータに基づいて自動的に承認を判断します。「Snykを利用し、技術的な障壁をいくつか乗り越えたことで、このプロセスを完全に自動化できました」とDaviesは説明しました。「2週間かかっていたプロセスを改善し、ほとんどのポリシー判断を数秒で完了できるようになりました。」
SREの考え方を広める:信頼性とオーナーシップの文化を築く
セッションでは、CortexのFounding EngineerであるCristina Bustamanteが、サイト信頼性エンジニア(SRE)の役割と、不具合のあるコードを減らすことが、開発チームやセキュリティチームを含むすべての人にとって有益である理由を語りました。
コードにバグやセキュリティ上の脆弱性があると、技術的負債が生じ、アプリケーションの信頼性やセキュリティに影響を及ぼす可能性があります。しかし、SREの考え方を重視すれば、開発チームはよりクリーンなコードをリリースし、長期的にアプリケーションのレジリエンスを高められます。「開発者が不具合のあるコードに対処するため、年間推定850億ドルが費やされています」とBustamanteは述べました。「その時間と資金は、顧客向けの新機能開発に充てることもできるのです。」

ワークショップ、製品講演、デモ
昨日のブログを読んでくださった方なら、このセクションを一日中楽しみにしていたことでしょう。それでは、過去2日間に実施した素晴らしいデモをご紹介します。
企業・エンタープライズ全体にSnykをうまく展開する方法
Team Planを購入したら、次は何をすればいい?
すべてを修正できないとき、何を直すべきかどう判断する?
SnykとAWS:組み合わせて、さらに効果的に
GithubでSnykを効果的に使う
GitlabでSnykを効果的に使う
セキュアなJavaScript/Node開発者になる
セキュアなPython開発者になる
セキュアなJava開発者になる
セキュアなGo開発者になる
.snykファイルの紹介 - デスクトップ/CIレベルでポリシーを定義する
CI/CDのベストプラクティスと高度なヒント
コンプライアンスを維持する - 開発中にSnykのライセンス管理機能を活用する
ベースイメージ管理でコンテナを簡単に保護する
Terraformのデプロイを保護する
Podの問題:Snykで脆弱なKubernetesアプリケーションを保護する
Snyk Infrastructure as Codeのカスタムルールを作成する
Snyk Codeで15分でコードを保護する
お待たせした甲斐がありましたね。素晴らしい製品デモに加え、コンテナセキュリティ、MLを活用したコード分析、オープンソース依存関係の適切な保護などに関する製品講演も行われました。さらに、実践的なワークショップも2つ開催しました。乗っ取りを防ごう!OWASP Top 10を理解するは、Grant Ongers(Secure DeliveryのCTO、OWASP FoundationのGlobal Board of Directors)が担当し、Kubernetes IaC Security Gamifiedは、Kim Schlesinger(Digital OceanのDeveloper Advocate)が担当しました。
豆知識:Schlesingerは、複数のセッションを担当した唯一の非Snykerでした。SSHについて(たぶん)知らない3つのことというライトニングトークも行いました。Kim、素晴らしい発表でした!
SnykCon 2021をご視聴いただき、ありがとうございました
これでSnykCon 2021は終了です!業界の専門家による刺激的で意欲をかき立てる講演を通じて、アプリケーションセキュリティへの理解をさらに深めることができました。皆さまが新たな知見を得て、ご自身のプロジェクトに活用できたなら幸いです。見逃した講演や、もう一度見たい講演があれば、SnykConページでオンデマンド視聴できます。
セキュアに構築しましょう!
