Skip to main content

CoinSwitchがSnykプラットフォーム全体を導入し、包括的な脆弱性スキャンを実現

場所: Bangalore, India

ハイライト:

主な成果

  • Snykプラットフォーム全体を導入し、脆弱性を包括的に検出・修正

  • SnykをBitbucketやその他のCI/CDツールとシームレスに統合

  • Log4Shellなど新たに公表された脆弱性を即座に可視化

  • 過去3か月間に追加されたプロジェクトに基づき、導入が8倍に増加

  • 過去3か月間に重大な脆弱性を60%削減

課題:信頼される投資エコシステムの構築

同社は、275種類以上のコインと45,000以上の通貨ペアに対応する暗号資産取引所アグリゲータープラットフォームから事業を開始しました。その後、独自の取引所を開発し、今後は他のフィンテック製品のローンチも計画しています。ここ数年、同社はアプリケーションセキュリティが顧客の信頼を築くと認識し、ソフトウェアのセキュリティ態勢を強化するため、社内のセキュリティチームを立ち上げました。

_「重要な取り組みの一つは、自社のSAST[静的アプリケーションコード解析]とSCA[ソフトウェア構成分析]ツールを稼働させることでした」と、CoinSwitch Kuberのシニアソフトウェアセキュリティエンジニア、Akshit Sharma氏は語ります。

ソリューション:Snykの脆弱性スキャンプラットフォーム全体を導入

CoinSwitchでは、過去数年間に50人以上の開発者がプラットフォームを構築してきましたが、アプリケーションのセキュリティ態勢をより適切に可視化する必要がありました。そこでセキュリティチームは、Snyk Code、Open Source、Container、Infrastructure as Codeを導入し、アプリケーションコード、オープンソースの依存関係、コンテナ、TerraformのInfrastructure as Code構成をスキャンすることにしました。

「まず、現状を正確に特定し、定量化することが狙いでした」とAkshit氏は説明します。「そうすれば、抱えている課題の一覧と、次に必要な対応がわかります。」

Akshit氏は他の脆弱性スキャンツールを使った経験があり、特にスキャン速度や誤検知(実際には脆弱性ではない潜在的な問題の検出)に関する課題を把握していました。Snykを選んだのは、スキャン時間が大幅に短く、誤検知もはるかに少ないためです。その結果、開発者のワークフローにツールを組み込む際の負担が軽減されます。

「導入は、最初から最後までとてもスムーズでした」と、CoinSwitch Kuberのパートナーシップマネージャー、Sasikumar Thirugnanam氏は語ります。「素晴らしいプロセスでしたし、Snykのチームには気軽に連絡できます。」

Snykでセキュリティを開発の早い段階にシフト

Snykの導入により、CoinSwitchはアプリケーション開発プロセスを改善できました。実際、SnykをBitbucket Cloud、Jenkins、AWS CodeBuildや、継続的インテグレーション/継続的デリバリー(CI/CD)パイプライン内のその他のツールと簡単に統合できました。これにより、ソフトウェア開発ライフサイクル(SDLC)のより早い段階でセキュリティを考慮し、新たな問題の平均修正時間を短縮できています。Snykが提供するBitbucket Cloudとの無料ネイティブ統合も、CoinSwitchの開発者の時間短縮につながっています。Bitbucket Cloudを離れることなく、安全なソフトウェアをより速く開発、テスト、リリースできます。

「セキュリティを開発の早い段階にシフトするには、SDLCにセキュリティを組み込む環境を整える必要があります」とAkshit氏は説明します。「Snykが提供するすべてのインテグレーションを活用し、あらゆる工程にSnykのチェックを組み込みたいと考えています。」

さらにCoinSwitchは、開発中に重大な問題が見つかった場合にビルドを「失敗」させるようSnykを設定しました。これにより、新たな脆弱性が今後持ち込まれるのを防げます。Akshit氏によると、これによってセキュリティは後付けではなく、最初から「組み込まれた」ものになります。新たな脆弱性の流入を止めることで、CoinSwitchはバックログにあるセキュリティ問題の削減に注力できました。

導入効果:アプリケーションセキュリティを大幅に強化

数か月のうちにCoinSwitchは、アプリケーションのセキュリティ態勢を可視化できただけでなく、検出された重大および高深刻度の問題の修正にも着手できました。Snykの導入以降、ソフトウェア内の重大なセキュリティ脆弱性の95%以上をすでに修正し、過去3か月間では60%を修正しています。

適切なツールを導入したCoinSwitchは、アプリケーションセキュリティの強化とソフトウェアに伴うリスクの把握に向けた第一歩を踏み出しました。たとえば、Log4Shellのような新たな脆弱性が公表された際も、Akshit氏は自社のソフトウェアが影響を受けるかどうかを簡単に分析できます。今後の目標は、開発者へのアプリケーションセキュリティ教育をさらに深め、開発プロセスのより早い段階へセキュリティをシフトし続けることです。

「組織全体で一連のプロセスを整え、セキュリティへの意識を高める必要があります」とAkshit氏は締めくくります。「実現には時間がかかりますが、セキュリティを万全にするという最終目標に向けて、一歩ずつ進むことから始まります。」

Snyk について CoinSwitch

CoinSwitch Kuberは、インド最大の暗号資産投資アプリです。1,800万人以上のユーザーが、Bitcoinをはじめとする暗号資産をすぐに売買できます。CoinSwitchの主な使命は、誰もが利用できるシンプルな投資環境をつくることです。その実現に欠かせないのが、信頼です。