課題:製造業界でセキュリティをシフトレフト
Komatsuは、事業部門やベンダー全体でアプリケーションセキュリティを強化したいと考え、2022年の戦略的取り組みとしてシフトレフトを掲げました。また、よりスムーズな体験を実現するため、ツールの統合にも関心を寄せていました。Snykの支援により、Komatsuは製造業界全体でシフトレフト型セキュリティを先導しています。
「OWASP DevSecOps成熟度モデルをDevOps戦略に取り入れる取り組みを進めています」と、Komatsuのデジタルソリューションアーキテクト、Eric Cheng氏は述べています。「成熟度モデルに沿って取り組みを強化し、現状と目指す姿のギャップを埋めるため、Snykの活用をはじめとする施策を選びました。」
ソリューション:オープンソース依存関係のスキャンにSnykを導入
Komatsuがセキュリティスキャンツールを探し始めた際、取引先からSnykを紹介され、ソフトウェア構成分析(SCA)にSnyk Open Sourceを導入しました。これにより、Komatsu全社の開発チームが、使用するオープンソースパッケージに潜む潜在的な脆弱性を検出し、修正できるようになりました。
Snykの導入を決めた重要な理由の一つは、使いやすさでした。Visual StudioやAzure DevOpsとのインテグレーションを利用して、既存の開発ワークフローやCI/CDプロセスにSnykを取り入れるのはとても簡単でした。今後Komatsuは、新しいJiraインテグレーションを導入し、セキュリティ上の問題をチケットとして自動作成する予定です。
「事業開発チームの文化を変えるのは簡単ではありません。彼らは新機能の開発を優先しており、私たちもそれを支援したい一方で、脆弱性の修正も優先したいと考えています。Snykは開発者にとって使いやすいため、開発チームの賛同を得やすくなります」とCheng氏は付け加えました。「開発者からのフィードバックは非常に好意的です。セキュリティチームからの反応も好評です。問題を積極的に監視・解決し、リスクを低減できているという安心感をSnykがもたらしてくれるからです。」
スキャン時間も重要な要素でした。開発者はコードをプッシュする際、スキャンの完了を待ちたくありません。SnykはKomatsuの従来のソリューションよりスキャンが100%高速なため、開発者は簡単にプラットフォームを導入できました。
「以前のツールと比べると、Snykのスキャンは2倍速く、ツールやプロセスとの統合も大幅に進んでいます」とCheng氏は述べています。「操作もずっと簡単になり、開発者も満足しています。」
競合製品とSnykを比較した結果、Komatsuは、製品イノベーションへの明確な取り組みを評価してSnykを選びました。今後のKomatsuのセキュリティ戦略に欠かせない存在になると判断したのです。
Snykでセキュリティを一元的に可視化
Snyk Open Sourceの導入が成功した後、Komatsuは静的アプリケーションセキュリティテスト(SAST)においても、SonarCloudからSnyk Codeに切り替えました。これにより、Komatsuの開発チームとセキュリティチームは、アプリケーションコードとオープンソース依存関係の安全性を一元的に確認できるようになりました。
「Snykはとても使いやすいです」とCheng氏は語ります。「Visual Studio上ですべてを確認できるので、コードの品質やコードの脆弱性、依存関係の脆弱性を一か所で把握できます。これは私たちにとって大きな変革です。別々のツールを2つ使う必要がなくなり、すべてを一元的に確認できるようになりました。」
成果:アプリケーションのリスク態勢を改善
Snykの導入後、Komatsuはソフトウェア開発ライフサイクル全体のセキュリティを、より広く可視化できるようになりました。Komatsuが成功の主な指標としているのは、重大度が「クリティカル」または「高」の脆弱性をどれだけ早く検出できるか、そして修正にどれだけの時間がかかるかです。開発プロセス中にSnykが提供するインサイトにより、導入後最初の3か月で脆弱性の平均修正時間を62%短縮できました。また、新たに発見される脆弱性への対応を支援し、6か月間でリスク態勢を28%改善しました。
「Snykのおかげで、開発者はコードを書きながらセキュリティについて考えられるようになりました」とCheng氏は説明します。「開発者は脆弱性の修正にも、より積極的に取り組めるようになりました。新たな脆弱性が特定されるたびに通知が届くため、作業の優先順位を付けやすくなります。」
Snykのもう一つの利点は、充実したデータベースを活用して脆弱性をいち早く発見できることです。Komatsuが修正した中程度または高い深刻度の脆弱性のうち19%は、発見当時、Snykでのみ検出可能でした。最近の例として、広く利用されている業務アプリケーションでAPIを使用した際に発見された脆弱性がありました。エンジニアリングチームはこの脆弱性を修正し、アップデートをリリースできました。
「事業のさまざまな分野でSnykを本格的に活用し始めた結果、以前なら特定できなかった多くの脆弱性を発見できました。また、Snykを使えば、開発サイクルの早い段階でこうした脆弱性をすばやく緩和・解決できます。」
昨年、Komatsuはアプリケーションセキュリティ態勢の可視性を高めるため、Snykの稼働開始に注力しました。今後Cheng氏のチームは、脅威モデリングや脆弱性管理プロセスの標準化、セキュリティレポートの強化など、ベストプラクティスを取り入れてAppSecプログラムの成熟度を高めることを目指しています。
「Snykにはとても満足しています。セキュリティについて他のベンダーと話す際には、いつもSnykを勧めています」とCheng氏は締めくくりました。「その結果、私たちのセキュリティ対策がベンダーにも広がり、最終的にお客様へ、より安全な製品を提供できるようになっています。」
