Skip to main content

Snyk、Heliosを迎え、ランタイムインサイトでASPMのビジョンを加速

著者
feature helios snyk

2024年1月16日

0 分で読めます

アプリケーションやソフトウェアサプライチェーンが複雑化するなか、変化に柔軟に対応しながら、企業全体のリスクを明確に把握できるAppSecプログラムを設計するには、アプリケーションを深く理解する必要があります。開発から本番稼働まで、すべてのコード行とパッケージを網羅する深い理解が求められます。こうした理解は、リスクに対する統一的な見方をもたらし、優先順位付けと修復を効率化するとともに、開発、セキュリティ、運用の各チームが連携してセキュアなアプリケーションを構築することに貢献します。

そのため、ランタイムデータの収集と分析を先駆けてきたHeliosがSnykに加わることを、喜んでお知らせします。 Heliosのランタイムアプリケーションセキュリティ機能は、まもなくSnykプラットフォームに統合され、クラウドからコードまで、アプリケーションリスクをかつてないほど可視化します。これにより、セキュリティチームはAppSecプログラムをより効果的に管理・拡大でき、開発者は最も重要な問題の解決にさらに集中できるようになります。

ランタイム:リスクが現実になる場所

SCAやSASTなどの従来のセキュリティテストは、ソフトウェア開発ライフサイクルの初期段階で、アプリケーションを静的に分析します。開発・ビルド時のこうしたコンテキストは、脆弱性が本番環境に到達する前に特定して対処するうえで欠かせません。しかし、ソースコード分析に重点を置くため、全体的なリスクを部分的にしか把握できません。

AppSecを大きく変えるのが、ランタイムコンテキストです。

ランタイムでは、アプリケーションが実際の運用環境で動作し、その真価を発揮します。開発・ビルド時のソースコードがアプリケーションの設計図だとすれば、それはあくまで理論上の表現にすぎません。ランタイムでは、設計図の範囲外にある要因によって、アプリケーションの挙動が想定から外れることがあります。たとえば、デプロイ環境の外部設定がアプリケーションの挙動に影響する可能性があります。また、設計図からは、さまざまなコンポーネントが実際にどう使われるかはわかりません。リポジトリやイメージに、使われていないコードが残っていることもあります。

AppSecチームがアプリケーションリスクを評価する際、ランタイムデータを決定的な情報源として重視する傾向が高まっているのも不思議ではありません。初期の設計図の範囲を超えた、アプリケーションの実態を把握できるからです。このデータを活用すれば、チームは実際に脅威となる脆弱性をより効果的に特定して優先順位を付け、セキュリティアラートのシグナル対ノイズ比を大幅に改善できます。

HeliosとSnyk:連携によるさらなる強化

Snykは、開発者とセキュリティチームが連携してセキュアなソフトウェアを構築できるよう支援するという使命のもとに設立されました。その実現に向け、Snykは開発チームが既存のワークフローにセキュリティをシームレスに組み込み、作業中にセキュリティ上の問題を発見・修正できるようにするとともに、セキュリティチームにはアプリケーションリスクを幅広く可視化し、明確な優先順位を提供します。最近Snykは、アプリケーションの検出、カバレッジ管理、より効果的なリスクベースの優先順位付けなどを加えて、アプリケーションセキュリティポスチャ管理(ASPM)機能を拡張しました。これにより、アプリケーションセキュリティチームはAppSecプログラムを管理・拡大するためのワークベンチを利用できます。Heliosの買収により、Snykの開発者向けセキュリティプラットフォームにランタイムインテリジェンスが加わり、コードからクラウドまで、ソフトウェア開発ライフサイクル全体にわたるアプリケーションリスクを包括的に把握する、業界初の視点を実現します。

HeliosのeBPFおよびOTelをベースとしたランタイムデータ収集技術は、プラットフォーム、カーネル、アプリケーションの各レベルで実装されています。これにより、Snykのお客様はランタイムデータにアクセスし、アプリケーションと環境の相互作用や、実行中に何が実際に稼働しているかをリアルタイムで把握できます。Snykが提供する開発・ビルド時のコンテキストと組み合わせることで、ASPM機能を通じてアプリケーションリスクを包括的に把握できます。こうしたランタイムデータ収集技術を活用し、Snykはランタイムデータの収集と統合のためのフレームワークを構築します。また、ランタイムを重視するパートナーとの連携を強化し、共通のお客様がより豊富なランタイムデータと可視性を得られるようにします。

アプリケーションを包括的に把握することで、Snykのお客様はアプリケーションの構築とデプロイに関わるすべてのソフトウェア資産を特定し、何を保護すべきかを深く理解するとともに、カバレッジの不足を見つけられるようになります。Snykのエビデンスグラフにリスク要因を追加することで、アプリケーションリスクへの理解が深まり、最も大きな脅威となる問題の特定と修復の優先順位付けが容易になります。脆弱性のあるパッケージがデプロイされ、読み込まれているか、サービスが外部に公開されているかといった重要な問いにも、より的確に答えられるようになります。

Snykの今後の展開

これまでの買収と同様、Heliosのチーム全員が直ちにSnykの研究開発チームに加わり、SnykのASPM機能の進化を加速させます。Heliosのランタイムデータと分析機能が当社のプラットフォームに統合されると、Snykのお客様は次のことが可能になります。

  • コードからクラウドまで、ソフトウェアサプライチェーン全体のアプリケーション資産を検出する

  • これらすべての資産を適切な制御でカバーし、保護する

  • アプリケーションの包括的なコンテキストとビジネスへの実際のリスクに基づいて、問題の優先順位を付ける

これからの展開に大きな期待を寄せており、2024年後半にはこの件についてさらにお知らせできることを楽しみにしています。それまでの間、Snykの新しい仲間たちをぜひ温かく迎えてください。

SnykでDevSecOpsを加速

SnykとAccentureの知見を活用して、アプリケーションの複雑化やAIのハルシネーションに対処し、開発チームとセキュリティチームの連携を促進しましょう。

カテゴリー: