Skip to main content

SnykとStackHawkで開発者ファーストのセキュリティ文化を確立したBreathe Life

お客様の声

Francois Allard

Director of Engineering

業種: 非営利団体
場所: Canada

ハイライト:

SnykとStackHawkを活用して環境の可視性を高め、過去3か月でセキュリティ態勢の可視性が41%向上

3か月で開発者の導入率が400%向上

これらのツールにより、すべてのエンジニアリングチームがソフトウェアセキュリティに参加できるようになりました

エンジニアリングチームは詳細を調べ、脆弱性の原因となった特定の推移的依存関係を確認できる

SnykとStackHawkにより、Breathe Lifeは自社プラットフォームに重大な脆弱性がないことを確認

課題

Francois Allardは、エンジニアリングディレクターとしてこの取り組みを主導しています。彼が率いる開発者エクスペリエンスチームには、エンジニアリングチームが拡張性・安全性・回復力に優れたアプリを迅速に構築・運用できるよう支援するとともに、顧客の開発チームがセルフサービスで自社システムを当社のプラットフォームにシームレスに統合できるようにするという、二つの役割があります。業界をリードするこれらの目標を達成するには、開発者中心のセキュリティアプローチを支える最先端のツールが必要です。その点で、SnykとStackHawkは理想的なパートナーです。

プライバシーとコンプライアンス

保険業界で事業を展開するBreathe Lifeにとって、機密性の高いデータと厳しい規制への対応は日常的な課題です。セキュリティが不可欠な環境では、堅牢な脆弱性管理プログラムが極めて重要であり、その実現には利用可能な最良のツールへの投資が必要です。

「私たちのペースに合わせられるツールが必要です。プラットフォームを素早く小刻みに改善することの価値は理解しています。時間のかかるプロセスや使いにくいツールに足を引っ張られるわけにはいきません」とFrancois Allardは述べています。

プライバシー法への対応がセキュリティソリューションを探すきっかけの一つでしたが、チームは「コンプライアンス要件を満たすという、いわゆる『チェックボックスにチェックを入れる』ことだけを目的に、これらのソリューションを導入したわけではありません。ソリューションがもたらす価値を理解しており、コンプライアンス上の必要性がなくても導入していたでしょう」(Allard)と述べています。

現代の開発が求めるもの

多くのWeb開発チームと同様、Breathe Lifeはオープンソースコンポーネントを活用して、Google Kubernetes Engine(GKE)上で稼働するアプリケーションの基盤を構築しています。膨大な数の依存関係をすべて自力で監視するのは不可能です。そのためチームには、ソフトウェアの可視性を高め、オープンソースの依存関係とコンテナを詳細にスキャンできるプラットフォームが必要でした。

ソリューション:開発者中心のツール

Allardは開発者中心のチームを率いているため、開発者のために開発者が設計したソリューションを選ぶのは自然な次のステップでした。多くのセキュリティツールは、大規模組織の集中型セキュリティチームを対象に作られています。しかし、それはすべてのエンジニアリングチームがソフトウェアのセキュリティに関わるというBreathe Lifeの方針とは相いれません。

Breathe LifeはすでにSnyk Open Sourceのフリーミアム版を利用していたため、有料プランの評価に進むのは自然な流れでした。Snyk Open SourceとSnyk Codeを組み合わせることで、脆弱性を解消するためにアップグレードすべき最小バージョンを簡単に特定できました。また、どの推移的依存関係に脆弱性が含まれているのかを確認し、依存関係のバージョン固定を解除して更新できるかどうかも把握できました。これにより、親パッケージのSemVerに準拠しながら、最新バージョンを取得できます。

DevOpsカンファレンスでStackHawkの動作を見たAllardとチームは、自社に適しているかを確かめたいと考えました。StackHawkとSnykがすでにパートナーだったことも、両ツールの相乗効果を示し、導入を後押ししました。StackHawkは、アプリケーション内のOpenAPI仕様を使ってスキャン対象となるAPIをすべて特定できるため、Breathe LifeのCI/CDスタックに簡単に組み込め、プラットフォーム上で検出結果を管理できました。

効果:自信と安心を持って成長

SnykとStackHawkによって可視性が高まり、Breathe Lifeのチームに大きな効果がありました。Snyk Open Sourceのスキャンは、修正を効率化するための詳細な情報を開発者に提供し、すべての推移的依存関係が安全であることを確認できました。実際、過去3か月でセキュリティ態勢の可視性が41%向上しました。StackHawkはオープンAPIを活用して実際のアプリケーションをスキャンし、他の製品のような制約を受けることなく、最も重要な部分をテストできました。

Allardとチームは自動化に関する問題をまだ解消している途中ですが、脆弱な推移的パッケージの大部分に対処できました。

「自動スキャンの観点から、Snyk CodeとStackHawkによって、私たちのプラットフォームは堅牢で、明らかに重大な脆弱性がないことが分かりました」とAllardは述べています。「事業の成長に伴っても、こうしたツールがあればその状態を維持できるという自信につながります。」

セキュリティの導入を始めたばかりの新興企業も、分散化への移行を進める成熟した組織も、SnykとStackHawkが支援します。StackHawkの無料アカウントで最新の動的アプリケーションセキュリティテストを体験し、無料トライアルで開発ライフサイクル全体の脆弱性の検出と修正にSnykをご活用ください。

Snyk について Breathe Life

生命保険業界に変革をもたらそうとしている新進気鋭のインシュアテック企業、Breathe Lifeは、業界の慣習を変え始めています。同社の最新の生命保険販売プラットフォームは、保険会社が幅広い人々にサービスを届ける妨げとなっていた従来型ソフトウェアの制約を打ち破り、誰もが経済的な安心を得られる社会を目指しています。