オープンソースのセキュリティ管理
急成長する企業でセキュリティを管理する際によく直面する課題の一つは、人員、予算、時間などのセキュリティリソースの配分です。MongoDBのセキュリティチームには多くの優先事項があり、時間は非常に貴重です。Stuartとチームは、開発者が既知の脆弱性を含むオープンソースライブラリを使っていないか手作業で確認したり、長いCVEリストを調べたりするのに何時間も費やしていました。そこで、もっと迅速で簡単な解決策が必要だと気づきました。
Snykを導入する前、オープンソースのセキュリティ対策は時間がかかり、非効率でした。一部の製品ではリリース前にパッケージを手作業で確認していました(検索したり、ブックマークをたどったりしていました)。ほかの製品では、小規模なツールをいくつも組み合わせて使っていました。」
セキュリティの拡張はMongoDBの重要な目標
セキュリティチームはいくつかのソリューションを検討しましたが、Snykの開発者ファーストのアプローチと自動修正機能が大きな差別化要因だと判断しました。Snykは迅速に導入でき、使いやすく、GitHubなどの開発者のワークフローやツールと直接連携するため、開発チームにもすぐに定着すると考えられました。MongoDBは社内でセキュリティソリューションを構築することも検討しましたが、人員、時間、予算が限られている中、Snykのような外部ツールを選べば負担を軽減し、既存の開発業務に集中できるとすぐに気づきました。自社で構築する「手間と時間の浪費」も避けられます。
「社内のセキュリティエンジニアは数人ですが、開発者は何百人もいます。彼らだけでは決してスケールできないので、開発者が自ら対応できるよう、先回りして支援しなければなりません。」
Snykの導入効果:自動化で時間を節約
Snykでオープンソースのセキュリティプロセスを自動化した後、Stuartは、Snyk導入前の遅くて手作業中心の方法に「二度と戻ることはない」と話します。MongoDBのセキュリティチームでは、パッケージのセキュリティ問題が特定されてから、それを把握し、修正するまでのサイクルが短縮されました。MongoDBのチームは、サードパーティ依存関係のセキュリティ問題を取り除くための効率的なワークフローを構築しました。プロセスの自動化により、脆弱性の発見と修正が大幅に迅速化され、セキュリティチームはほかの優先事項に集中できるようになりました。
チーム全体のセキュリティを把握
MongoDBのセキュリティチームは、関係者がそれぞれ重視するSnykリポジトリを確認できる、統合されたSnykダッシュボードを利用しています。セキュリティ部門と開発部門を問わず、チームの全員が、いつでも脆弱性とリスクの状況を把握できます。また、Snykダッシュボードは、セキュリティ上の課題や特定のリソースが必要な理由を組織内の他のメンバーに伝えるのにも役立っています。
顧客データの保護
顧客から、自社のデータがサードパーティの脆弱性からどのように保護されているのかを尋ねられる機会が増えています。MongoDBは、SnykがSDLCに緊密に統合されており、顧客データや重要な資産を守るためにチームが行う数々の取り組みの一環として、サードパーティ依存関係を特定し、問題を解決していることを説明できるのを喜ばしく思っています。
