課題:アプリケーションセキュリティの拡大
Blue Prismが抱えていた主な課題は、アプリケーションセキュリティでした。同社の製品ポートフォリオが12製品に拡大するにつれ、開発プロジェクトの数も増加しました。それまで使用していたセキュリティスキャンツールでは、増え続けるアプリケーション開発のワークストリームに対応できる拡張性がありませんでした。Blue Prismは事業を拡大するなかで、Snykプラットフォームによりすべてのアプリケーションを漏れなくスキャンできる安心感を得ています。
「Snykの導入により、アプリケーションセキュリティを飛躍的に強化できました」と、Blue Prismのアプリケーションセキュリティマネージャー、Scott Mitchell氏は説明します。「わずか数週間で、スキャンできるアプリケーションプロジェクトが1つだけだった状態から、Snyk製品を使って多数のプロジェクトを同時にスキャンできるようになりました。」
ソリューション:Snykを全社に導入し、網羅的にカバー
以前のツールで認定要件を最大限に満たしても、拡大するアプリケーションセキュリティのニーズに応えられなかったBlue Prismは、複数のセキュリティソリューションを評価しました。拡張性、コーディング中に開発者にとって使いやすい方法で脆弱性を検出できること、バックグラウンドで自動実行できること、そしてMicrosoft Azureサービスと連携できることから、Snykを選びました。
「Snykは開発者にとって非常に使いやすく、インテグレーションの豊富さにも感心しました」と、Blue PrismのScott Mitchell氏は語ります。「デモでは、網羅的にカバーできることがわかりました。評価した他のベンダーも同じことができたかもしれませんが、実際に操作するデモを通じて、Snykが際立っていると感じました。」
オープンソースライセンスへの準拠を確保
Blue Prismが魅力を感じたSnykのもう1つの機能は、コンプライアンス管理です。Snykは、開発ワークフローにオープンソースライセンスへの準拠を組み込みます。新たな市場で新製品をリリースするなか、プロジェクトで使用しているオープンソースライセンスへの準拠を確認することに苦労していたBlue Prismにとって、大きな助けとなりました。
「Snykツールはオープンソースライセンスの問題を特定するため、開発者がわかりやすく管理しやすいレポートを作成し、法務チームに送れるようになりました。開発者の作業時間を何日も節約できます」とScott Mitchell氏は語ります。
成果:セキュリティスキャンを大幅に拡大
Snyk導入前、Blue Prismのアプリスキャン対象は主要製品に限られ、アプリケーションポートフォリオ全体のわずか5%でした。サブ製品や新製品はほとんどスキャンされず、同社は脆弱性のリスクにさらされていました。Snyk ContainerとSnyk Open Sourceを活用し、Blue Prismは組織全体で100%のカバレッジを実現しました。
「カバレッジは、私たちにとって間違いなく重要な指標でした」とScott Mitchell氏は説明します。「Snykによって、単一製品のスキャンからポートフォリオ全体のスキャンへと移行できました。本番環境にコードを少しでも投入すれば、すべてをスキャンできます。」
こうしたスキャンを行っても、開発のスピードは落ちていません。むしろ開発は加速しました。1日に何百回もスキャンすることで、セキュリティ上の脆弱性をすぐに発見して対処できるため、開発者は中断することなくアプリの構築を続けられます。
「以前は1日に25件もの結果を精査していましたが、今では1日おきに1件の問題が見つかる程度で、すぐに対応できます」と、アプリケーションセキュリティエンジニアのDan Fuller氏は語ります。「開発者はSnykを気に入っています。完全に自動化されているからです。スキャンが速いため、脆弱性をすぐに把握できます。開発者が実感するのは、メリットばかりです。」
脆弱性の発見数と修正数の比率が改善
Blue PrismがSnykの活用を本格化した過去9か月間で、修正される脆弱性の数が、新たに発見される脆弱性の数を徐々に上回るようになりました。
たとえば、2021年6月に発見された重大な脆弱性は、修正された数の2倍でした。しかし2021年10月には、Snykツールの活用によって状況が逆転しました。新たに発見された問題とバックログに残っていた問題の修正が進み、重大な脆弱性の修正数は発見数のほぼ2倍になりました。