Skip to main content

SnykLaunch 2023年6月:InsightsとDeepCode AIで修正と優先順位付けを高速化

feature snyklaunch

2023年6月7日

0 分で読めます

2023年も後半に差しかかり、セキュリティチームと開発チームは、アプリケーションセキュリティの世界で大きな変化を目の当たりにしています。DevOpsのプラクティスは進化を続け、開発者はこれまで以上のペースでコードをリリースしています。さらにAIの活用により、あらゆる開発者がかつてない速さでコードを作成できるようになりました。また、アプリはもはや自社開発のコードとサードパーティの依存関係だけで構成されるものではありません。単一のアプリが、クラウド環境、コンテナ(サードパーティのベースイメージを含む)、自動化されたコンテナオーケストレーションからなる広大なエコシステムにつながっています。

こうしたスピードと複雑さの高まりに伴い、開発ライフサイクルのあらゆる段階でノイズが増えています。そのため、開発者やセキュリティ担当者が、ビジネスにとって真にリスクとなる問題を特定し、優先順位を付けることがかつてないほど難しくなっています。脆弱性の優先順位付けは、SASTの問題、サードパーティ依存関係、コンテナの問題など、それぞれの領域に分断されがちです。

今月のSnykLaunchでは、最高製品責任者のManoj Nairとエンジニアリング担当シニアバイスプレジデントのPat Poelsが、こうした変化によって開発者やAppSec担当者のアプリケーションセキュリティ管理がこれまで以上に難しくなっていることを解説しました。

こうしたアプリケーションセキュリティの変化に対応するため、Snykは問題の発見、優先順位付け、修正をより迅速かつ簡単にする新機能をリリースします。これにより、開発者やセキュリティ担当者は、問題の山を追いかける時間を減らし、最初から安全なアプリを作るための連携に、より多くの時間を充てられます。6月7日のSnykLaunchでは、次の5つの新機能を発表しました。

  • Snyk Agent Fixは、コードの問題に対する修正案を開発者のIDEに直接提示します。

  • DeepCode AI SearchはAIの力を活用し、単なる言語トークンの照合ではなく、意味的なパターンを使ってコードを検索できるようにします。検索内容はカスタムルールとして保存でき、Snyk Codeで活用できます。

  • Insightsは新たに加わったSnykプラットフォームの機能です。コードからクラウドまで、アプリのライフサイクル全体を可視化し、脆弱性レポートの個別の領域にとどまらないリスク要因に基づいて問題の優先順位を付けられます。

  • 開発者を第一に考えたSBOM管理の新機能として、エクスポート機能の拡充に加え、SBOMを拡充する新しいオープンソースプロジェクトを発表しました。

  • Snyk Learnを拡充しました。無料の開発者向けセキュリティ教育プラットフォームに、NYU Tandon School of Engineeringとの新たな提携、サイバーセキュリティ教育に関するNIST NICE Workforce Frameworkへの準拠、学習の進捗確認や認定証取得のための新機能が加わりました。

DeepCode AIでコードの脆弱性を修正

SnykLaunch 2023年6月の前半では、プロダクトマネージャーのNoa Mosheが、当社独自のAIエンジンであるDeepCode AIを発表しました。このテクノロジーは、Snyk CodeとOpen Source製品の次なる進化を担うSnyk Agent Fixの基盤です。DeepCode AIはセキュリティ修正を開発者のIDEに直接提示し、提案された変更をワンクリックで適用できます。調査やトリアージ、修正方法の検討に時間がかかっていたコードの修正が、今では数秒で完了します。また、変更を一つずつ手作業で実装する負担も軽減します。

開発者が安心してクリックし、すぐに修正を適用できるよう、DeepCode AIの修正提案の信頼性を確保しています。オープンソースプロジェクトから収集した大量の非構造化言語情報をもとに、数百万行のコードでニューラルネットワークをトレーニングしました。提案する修正はそれぞれの脆弱性に合わせて作成され、問題を解決し、新たな問題を引き起こさないことを検証したうえで、開発者に提示されます。

DeepCode AI SearchとSnyk Codeのカスタムルール

DeepCode AIは、Snyk Codeに新たに加わったカスタムルール機能の基盤でもあります。テクニカルプロダクトマーケターのFrank Fischerは、SnykLaunchでこの新機能を紹介し、単純な字句トークンの照合ではなく、DeepCodeの意味解析エンジンを活用して、問題のある箇所をコードからすばやく検索できることを実演しました。検索内容はカスタムルールとして保存でき、Snyk Codeが対応するあらゆる場所で利用できます。これにより、AppSecチームが求めるコードパターンを検出できます。

たとえばFrankは、SQLインジェクションが見つかったコードの一部を紹介しました。ただしこの例では、開発チームは実際には攻撃を防ぐための独自のサニタイザーを使用しています。このサニタイザーはその会社独自のものであるため、SASTツールでは検出できません。しかしFrankは、DeepCode AIがこのデータフローパターンを検出し、この独自サニタイザーを正しく検出するルールを作成できることを実演しました。さらに、DeepCodeの意味解析エンジンを使用しているため、特定のチーム、あるいはこの場合のJavaScriptに固有のトークン順序に制限されず、さまざまなコードフローパターンに対応できます。

カスタムルールで検出できるのは、セキュリティパターンだけではありません。エンジニアリングチームは、特定の品質基準を満たすコードを維持するためにも活用できます。この新機能により、ルールの作成と保守が迅速かつ簡単になり、誤検知や検知漏れ、それらに伴う不要なアラートを減らせます。

開発者を第一に考えたSBOM管理の新機能

続いて、スタッフプロダクトマネージャーのRyan Searleが、新たなSBOM管理機能と、ソフトウェアサプライチェーンセキュリティコミュニティ向けの新しいオープンソースプロジェクトを発表しました。

まず、新しいサプライチェーンAPIを発表しました。SBOMを生成するAPIと、個々のパッケージの脆弱性情報を取得するAPIです。どちらも一般提供を開始しています。単一のエンドポイントで利用できるこのSBOM APIは、オープンソースプロジェクトやコンテナプロジェクトのサードパーティ依存関係をまとめ、CycloneDXまたはSPDX形式の完全なソフトウェア部品表を作成します。

また、parlayというオープンソースのSBOM拡充ツールをリリースします。このCLIツールは、全体的な説明、バージョン情報、ライセンスの詳細、Snykから取得した関連する脆弱性情報などのメタデータをSBOMに追加します。各コンポーネントを包括的に把握することで、開発者やセキュリティチームはアプリの内容を十分に理解して検証し、ポリシーへの準拠にも役立てることができます。このツールのさらなる進化に向けて、試用や貢献に関心のある方はparlayをダウンロードしてください。

Insightsでアプリのリスクをより深く理解

SnykLaunch 2023年6月のこのセッションでは、プロダクトマーケティングディレクターのDaniel BermanとプロダクトマネジメントディレクターのBen LaplancheがInsightsを発表しました。Snykの製品群に加わったこの機能は、脆弱性の優先順位付けに焦点を当てています。各脆弱性の詳細なコンテキストを1か所に集約し、チームがセキュリティ修正の優先順位をより適切に判断できるようにします。

来月ベータ版をリリースするInsightsは、開発チームやAppSecチームの多くが直面する重要な課題、つまり、ビジネスに及ぼすリスクを十分に把握できないまま、バックログにある膨大な数の問題に優先順位を付ける難しさに対応します。多くのチームは現在、問題のトリアージと優先順位付けを個別の領域に分けて行っています。たとえば、コードの問題にはSAST、オープンソースの問題にはSCAを使うといった方法です。また、他のコンテキスト情報を詳しく調べず、問題の技術的・理論的な深刻度に大きく依存しています。実際の問題は個別の領域に切り離されて存在するわけではなく、複雑で変化し続ける現代のアプリケーションの中に存在するため、このような方法では優先順位付けが困難になります。

Insightsは、Snykプラットフォーム全体からデータを取り込み、アプリの360度モデルを構築することで、こうした課題に対応します。問題、アプリケーションのコンポーネント、本番環境でのアプリのデプロイ方法や利用状況を、視覚的なグラフで示します。これにより、セキュリティチームはアプリケーション全体を把握し、問題がもたらすリスクをより的確に評価できます。また、開発者は潜在的な影響と解決までの道筋をより深く理解できます。

Insightsと、リスクに基づくより効果的な優先順位付けへの活用方法について詳しくは、発表ブログをご覧ください。

Snyk Learn:セキュリティ教育のための無料で充実したリソース

今月のSnykLaunchの締めくくりとして、シニアコンテンツマネージャーのMichael BiocchiがSnyk Learnを紹介しました。開発者のセキュアコーディングスキル向上を支援する無料のセキュリティ学習プラットフォームです。オンライン講座や講師主導のワークショップを通じて、管理者やセキュリティチームがSnykプラットフォームを使いこなせるよう支援します。

開発者向けセキュリティ教育の向上という目標に向けて、Snyk LearnはNYU Tandon School of Engineeringと提携し、同校の学生や開発者を目指す方々のためのカスタム学習パスを作成しました。この独自のプログラムで、開発者はセキュリティ教育をいち早く始め、必要なスキルと業界で評価されるバッジを身につけて就職活動に臨めます。

また、Snyk LearnがNIST NICE Workforce Frameworkに準拠したことも発表しました。これは、開発者向けに包括的かつ標準化されたサイバーセキュリティ教育を提供するという当社の取り組みを示すものです。次世代のサイバーセキュリティ専門家を育成するうえで、教育は不可欠です。本日発表した新機能の製品トレーニングを含む無料のリソースを、ぜひSnyk Learnでご覧ください。

Snykの今後の展望

今年の最大の目標は、エンドツーエンドのアプリケーションセキュリティ態勢管理(ASPM)を実現することです。プラットフォームへのこれらの追加機能に加え、年内に予定している新機能によって、次のことをより効果的に行えるようになります。

  • ガバナンス基準を定義、管理、追跡して、セキュリティ態勢を管理する。

  • ソースコードからクラウドまでアプリケーションをモデル化し、全体像を把握する。

  • ノイズを減らし、最もリスクの高い問題から優先的に対応するツールで、リスクと修復を管理する。

  • セキュリティニーズに合わせて開発者のエクスペリエンスを調整する。

新機能について詳しくは、2023年6月7日に開催したSnykLaunchのオンデマンドプレゼンテーションをご覧ください。

続きを読む

Blog

フロンティアモデルは脆弱性を発見した。攻撃者だけがエクスプロイトチェーンを見つけた。

静的解析で欠陥は見つかりましたが、ライブ攻撃テストで侵害につながる連鎖を実証できたのは唯一でした。Evo COS、Claude Security、Claude Code Securityを比較します。

feature insights context
Blog

自律型攻撃はすでに始まっている。防御もそのスピードに追いつかなければならない。

自律型攻撃者によって、防御に使える時間は短くなっています。継続的な検出、修復、検証、予防で、セキュリティチームが攻撃に歩調を合わせる方法をご紹介します。

Blog

AIコーディングエージェントが不適切なアクセス制御を繰り返し実装する理由

AIコーディングエージェントは、コンパイルが通りレビューも通過する一方で、あるテナントのデータを別のテナントに公開してしまう認可ロジックを生成することがあります。不適切なアクセス制御が検出しにくい理由と、その防止策をご紹介します。