Skip to main content

Snykで安全な開発を実現するMongoDBのセキュリティチーム

お客様の声

Stuart Larsen

Security Engineer

業種: 技術
場所: New York, USA

ハイライト:

セキュリティへの取り組み:MongoDBのセキュリティチームは、開発者が適切で安全な判断を下せるよう支援することに注力しています。

開発者による導入:迅速な導入、使いやすさ、GitHubなどの開発者のワークフローやツールとの直接連携を評価し、Snykを選択しました。

Snykダッシュボード:セキュリティ上の課題や、特定のリソースが必要な理由を組織内の他のメンバーに伝えるのに役立つツールです。

既存ツールとの連携:現在、SnykはMongoDBのGitHub、Slack、Jiraの各環境に緊密に統合されています。

オープンソースのセキュリティ管理

急成長する企業でセキュリティを管理する際によく直面する課題の一つは、人員、予算、時間などのセキュリティリソースの配分です。MongoDBのセキュリティチームには多くの優先事項があり、時間は非常に貴重です。Stuartとチームは、開発者が既知の脆弱性を含むオープンソースライブラリを使っていないか手作業で確認したり、長いCVEリストを調べたりするのに何時間も費やしていました。そこで、もっと迅速で簡単な解決策が必要だと気づきました。

Snykを導入する前、オープンソースのセキュリティ対策は時間がかかり、非効率でした。一部の製品ではリリース前にパッケージを手作業で確認していました(検索したり、ブックマークをたどったりしていました)。ほかの製品では、小規模なツールをいくつも組み合わせて使っていました。」

セキュリティの拡張はMongoDBの重要な目標

セキュリティチームはいくつかのソリューションを検討しましたが、Snykの開発者ファーストのアプローチと自動修正機能が大きな差別化要因だと判断しました。Snykは迅速に導入でき、使いやすく、GitHubなどの開発者のワークフローやツールと直接連携するため、開発チームにもすぐに定着すると考えられました。MongoDBは社内でセキュリティソリューションを構築することも検討しましたが、人員、時間、予算が限られている中、Snykのような外部ツールを選べば負担を軽減し、既存の開発業務に集中できるとすぐに気づきました。自社で構築する「手間と時間の浪費」も避けられます。

「社内のセキュリティエンジニアは数人ですが、開発者は何百人もいます。彼らだけでは決してスケールできないので、開発者が自ら対応できるよう、先回りして支援しなければなりません。」

Snykの導入効果:自動化で時間を節約

Snykでオープンソースのセキュリティプロセスを自動化した後、Stuartは、Snyk導入前の遅くて手作業中心の方法に「二度と戻ることはない」と話します。MongoDBのセキュリティチームでは、パッケージのセキュリティ問題が特定されてから、それを把握し、修正するまでのサイクルが短縮されました。MongoDBのチームは、サードパーティ依存関係のセキュリティ問題を取り除くための効率的なワークフローを構築しました。プロセスの自動化により、脆弱性の発見と修正が大幅に迅速化され、セキュリティチームはほかの優先事項に集中できるようになりました。

チーム全体のセキュリティを把握

MongoDBのセキュリティチームは、関係者がそれぞれ重視するSnykリポジトリを確認できる、統合されたSnykダッシュボードを利用しています。セキュリティ部門と開発部門を問わず、チームの全員が、いつでも脆弱性とリスクの状況を把握できます。また、Snykダッシュボードは、セキュリティ上の課題や特定のリソースが必要な理由を組織内の他のメンバーに伝えるのにも役立っています。

顧客データの保護

顧客から、自社のデータがサードパーティの脆弱性からどのように保護されているのかを尋ねられる機会が増えています。MongoDBは、SnykがSDLCに緊密に統合されており、顧客データや重要な資産を守るためにチームが行う数々の取り組みの一環として、サードパーティ依存関係を特定し、問題を解決していることを説明できるのを喜ばしく思っています。

Snyk について MongoDB

「開発者が十分な情報に基づいてセキュリティ上の判断を下せるようにするソリューションを求めています。」

MongoDBは、開発者とその開発するアプリケーションのために、ソフトウェアとデータの可能性を最大限に引き出すよう設計された、最新の汎用データベースプラットフォームを提供するリーディングカンパニーです。ニューヨークに本社を置くMongoDBは、100か国以上で13,000社を超える顧客を擁しています。MongoDBのデータベースプラットフォームは6,000万回以上ダウンロードされ、MongoDB Universityへの登録者数は100万人を超えています。MongoDBのセキュリティエンジニアであるStuart Larsenは、エンジニアリングチームが安全なアプリケーションを開発、ビルド、デプロイし、顧客データを確実に保護できるよう支援しています。MongoDBのセキュリティチームは、コードの作成、プロセスの策定、インフラの構築のいずれにおいても、MongoDBに託されたデータを守る責任があると認識しています。Stuartは、プロセスのごく初期段階から、チームの開発者が適切で安全な判断を下せるよう支援することに注力しています。