Skip to main content

Snykでソフトウェアサプライチェーンの可視性を高めたHandshakes

場所: Singapore

Use Case

ソフトウェアサプライチェーンセキュリティのためにSnyk Developer Platform(Open Source、Code、IaC、Container)を導入

ハイライト:

セキュリティチャンピオンプログラムを開始し、コードレベルでアプリケーションを保護する取り組みに開発者が継続的に参加

アプリケーションセキュリティツールをすべて統合し、Open Source、Code、IaC、Container Securityを備えたSnykの開発者向けプラットフォームに集約

開発者によるツールの採用率が42%向上(5か月間)

環境内の重大な脆弱性を99%削減(過去5か月間)

ソフトウェアサプライチェーン全体のセキュリティ態勢を可視化

課題:ソフトウェアサプライチェーンの可視性

Handshakesは、受賞歴のあるデューデリジェンスインサイトソリューションを通じて、アジア各地の企業が安全で確かな情報に基づくビジネス上の意思決定を行えるよう支援しています。

Handshakesのチームは、金融や政府機関などの著名な顧客と仕事をしているため、セキュリティ態勢を強化し、コンプライアンス要件に常に対応することが不可欠だと認識していました。チームが特に求めていたのは、脆弱性の件数を含め、セキュリティ全体をより可視化することでした。開発者、セキュリティ担当者、経営幹部の全員が、オープンソース、ファーストパーティコード、Infrastructure as Code(IaC)、コンテナのリスクを含む、企業全体の脅威状況を把握する必要があると考えていました。

Handshakesのチームは以前からいくつかのセキュリティツールを利用していました。しかし、これらのソリューションではコードセキュリティを深く分析できず、ソフトウェアサプライチェーンをエンドツーエンドで保護する包括的な機能もありませんでした。セキュリティリソースが限られる小規模な組織であるHandshakesには、単一のプラットフォームから簡単にレポートへアクセスできる方法が必要でした。また、開発チームとセキュリティチーム双方のワークフローをシームレスにすることも望んでいました。

「いくつかの点で可視性が必要でした」と、HandshakesのCTOであるKenneth Ham氏は説明します。「1つ目は開発者です。セキュリティを意識せずにコードを書いて、そのままプッシュすることはできない、という意識を持ってもらいたかったのです。2つ目はもちろんサイバーセキュリティチームです。『組織内外にどのような脅威があるのか』を把握する必要があります。そして最後に、最も重要なのが経営幹部へのレポートです。」

ソリューション:Snyk Developer Security Platform

ソフトウェアサプライチェーン全体のレポートと監視を一元化するため、HandshakesのチームはSnyk Developer Security Platformを試しました。

HandshakesがSnykを選んだのは、プラットフォームがもたらす価値が理由です。SDLCの一部分(IaCセキュリティ、SAST、SCAのみなど)に特化するのではなく、Snykならすべてを一元的に把握できます。開発チームとセキュリティチームが作業の流れを中断することなく、Handshakesの環境全体にわたる脆弱性をレポートします。

「特に若くて小規模なチームに、混乱を持ち込まないようにしたかったのです」とKenneth Ham氏は述べています。「選べるツールがあまりに多い中で、彼らの仕事を必要以上に複雑にしたくありませんでした。」

Snykは、AzureとAWSを利用したマルチクラウド環境や、Azure DevOps、GitHub、Jenkinsを活用したCI/CDパイプラインなど、Handshakesの既存の開発環境にも容易に統合できました。

導入するセキュリティツールを検討する際、Kenneth Ham氏はこう考えました。「ソースコードから始まるサプライチェーンの考え方に、どうすればセキュリティ意識を取り入れられるか。出荷の段階から始めるのではありません。つまり、開発者やプロジェクトマネージャーも参加する必要があります。そう考えると、Snykが真っ先に候補となりました。ソースコードから始まるサプライチェーンの活動が保護され、可視化され、管理できるようになったと実感しています。」

セキュリティプログラムの成功を支えるツールの統合

セキュリティツールをSnykの単一プラットフォームに集約した結果、Handshakesのチームでは5か月間で開発者による採用率が42%向上しました。今後は、開発チーム向けにセキュリティチャンピオンプログラムを導入し、ツールの活用をさらに推進する予定です。

「セキュリティチームは人材育成チームと協力して、セキュリティチャンピオンプログラムの立ち上げに取り組んでいます。シフトレフトの意味、自分をどう守るか、自ら防御をどう構築するか、そして最終的に、Snykの導入を推進するチャンピオンになるにはどうすればよいかを、全員に伝えていきます。」

成果:ソフトウェアサプライチェーンリスクを大幅に低減

Snykの導入以来、Handshakesはサプライチェーンリスク管理を大幅に改善しました。過去5か月間で、環境内の重大な脆弱性を99%、脆弱性を含むプロジェクトを80%削減しました。

ソフトウェアサプライチェーン全体をエンドツーエンドで可視化できるようになったことで、Handshakesのチームは脆弱性の件数をさらに減らし、開発者による導入を促進し続けることができます。顧客がセキュリティを高く評価していることから、将来的には、セキュリティ面での成果を顧客獲得などの一般的なビジネス指標にも結び付けたいと考えています。

「HandshakesのチームはSnykのチームとの協業をとても楽しんでいます。導入は非常にスムーズに進み、パートナーシップ全体を通じて良好な関係を築けています。」