Skip to main content

Asurion、Snykを活用してソフトウェア開発にリスク管理を導入

お客様の声

Mark Geeslin

Senior Director of Product Security

業種: Finserv
場所: Nashville, Tennessee

ハイライト:

開発者ファーストのツールキットを構築し、開発チーム全体でプロダクトセキュリティを拡大

エンジニアが簡単に導入できる、コンテナ化されたプロダクトセキュリティツールキット

ソフトウェア開発ライフサイクル全体でプロダクトセキュリティを実現するため、Snykを導入

エンジニアを支援し、セキュリティ課題の修正を迅速化

セキュリティチームと開発チームの連携を促進

課題:開発プロセスへのリスク管理の導入

Asurionは、スマートフォンやタブレット、家電などのデバイスの保護、修理、交換を支援する、家電製品向けの保険会社です。世界中の3億人のお客様が技術的な問題を解決できるよう、1万人を超える専門家を擁しています。この規模で優れた顧客体験を提供するには、スピード感と俊敏性のある開発環境が欠かせません。

Asurionのビジネスモデル全体はリスク管理を基盤としていましたが、開発プロセスにもリスク軽減策を取り入れる必要がありました。同社は幅広いツールやテクノロジーを活用して急速に事業を拡大していましたが、技術的負債やセキュリティに対する組織全体の責任体制が不十分であることへの懸念が、経営層の間で高まっていました。

「Asurionのプロダクトチームには、アプリケーションスタックやそれを支えるインフラを比較的自由に選ぶ裁量がありました」と、AsurionのプリンシパルセキュリティエンジニアであるJeremy Young氏は明かします。「この自由さは、エンジニアの満足度と開発スピードを高めますが、一方で管理や運用面でさまざまな課題を生む可能性もあります。」

ソリューション:開発者ファーストのツールキットを構築

以前のAsurionでは、セキュリティがプロダクト開発のスピードについていけず、可視性が不足し、リスク管理も事後対応にとどまっていました。そこでAsurionは、各開発チームが利用するさまざまな継続的インテグレーション(CI)エンジンと、市販ソフトウェアを簡単に連携できるツールキットを構築しました。

「自社製品を完全に可視化できていなかったため、その不足を補う目的で多数のサードパーティ製ソフトウェアを導入してきました」とYoung氏は説明します。「しかし、そうしたソリューションは自社のツールと連携できず、セキュリティチームとプロダクトチームの間に不信感が生まれていました。Snykのような、開発者を重視したセキュリティツールが必要だったのです。」

Pythonで構築されたAsurionのプロダクトセキュリティツールキットは、Snykを活用するスキャンプロセスをコンテナ化したものです。コンテナを実行するあらゆるプロジェクトに、開発者が組み込めます。開発者はツールキットのコンテナを実行するだけでセキュリティスキャンを開始でき、プロダクトセキュリティに関する重要なデータやインサイトをすぐに収集できます。

「Snykでスキャンしたコードから、ツールキットは大量のデータを生成します」とYoung氏は付け加えます。「こうしたデータには、すぐに役立つ活用方法があります。特に、ツールキットを利用するチームの継続率の把握に役立ちます。得られたインサイトをきっかけに、セキュリティチームと同僚との会話が生まれ、継続的な成長の機会を見つけることができます。」

Snykのセキュリティスキャンを採用

新しいツールやテクノロジーの導入に開発者ファーストのアプローチを採用してきたことが、Asurionの急成長を支えてきました。そのため同社は、開発者に使いやすく、導入も簡単だと定評のあるSnykを選びました。SnykはArtifactory、Jenkins、Kubernetes、AWSなどのツールと連携し、AsurionのCI/CDパイプライン全体に簡単に組み込めます。

「Snykのように開発者ファーストで、ドキュメントが充実したAPIを備えるツールのおかげで、ツールキットをずっと簡単に構築できました」とYoung氏は説明します。「ソフトウェア構成分析、コンテナイメージと脆弱性のスキャン、セキュリティを重視した回帰テスト、シークレットスキャン、静的解析、さらにはInfrastructure as Codeのスキャンまで、すべてを一か所で可視化できます。」

成果:パートナーシップとしてのDevSecOps

新しいツールキットにより、Asurionはプロダクトセキュリティを完全に可視化できるようになりました。Snykは開発プロセスの早い段階で重要なセキュリティインサイトを提供するため、エンジニアはコードが本番環境に到達する前に問題を修正できます。さらに、プロダクトセキュリティチームは、クラウドでのデータストア暗号化の必須化や、重大度の高い問題が公開向け製品で本番環境に到達するのを防ぐといった、ポリシーやベストプラクティスを適用できます。これこそが、プロダクトセキュリティにおける真のDevSecOpsアプローチです。

「『開発者がまたこんなことをした』ではなく、『どうすれば力になれるか』と話すようになりました」とYoung氏は語ります。「相手の立場を理解し、良きパートナーであることは、はるかに生産的です。長期的な関係を築き、実際の成果につなげることができます。Asurionのプロダクトセキュリティのアプローチはまさにそれであり、Snykがその実現を支えてくれています。」

Asurionでは開発者にツールキットの利用を義務付けていませんが、その価値が認められ、利用者は増えています。ランチ&ラーニングや個別デモを通じて、開発チームの間でツールキットのユーザーコミュニティが自然に形成されました。プロダクトセキュリティチームと、開発チームの「セキュリティに精通したメンバー」との連携によって、セキュリティはAsurionの企業文化に欠かせない要素となりました。

「メンタリングは人とのつながりや仲間意識を育み、継続的な成功の鍵となります」とYoung氏は締めくくります。「セキュリティはもはや障害ではなく、実現を後押しするものとして捉えられています。さらに、Snykのようなパートナーは、セキュリティ目標の達成に向けた取り組みを大きく加速してくれました。Snykは、すべての開発チームに利用を広げるうえで、ツールキットの重要な柱となっています。」

Snyk について Asurion

Asurionは、世界中の人々が最新のテクノロジーを守り、つながり、楽しめるよう、そして日々の暮らしを少しでも便利にできるよう、幅広いサービスを提供しています。Asurionは、プラットフォームを問わず5,700種類以上のデバイス、アプリ、サービスをサポートし、お客様がいつでもどこでも都合のよい方法で専門家に相談できる、オムニチャネル体験を提供しています。