課題:オープンソースの依存関係を保護する
さまざまな業界にまたがる8種類のサービスを提供するOrigoにとって、サードパーティ製ソフトウェアのセキュリティ脆弱性を常に把握することは容易ではありませんでした。同社には、開発者への定着を確実にする高い使いやすさに加え、オープンソースコードの実装時や本番環境での稼働中に重大な脆弱性を特定できる高度な機能を備えたソリューションが必要でした。
「製品を構築するために、長年にわたってオープンソースのライブラリやフレームワークを使う機会が増えてきました。しかし、その中には脆弱性を含むものがあるとわかってきました」と、Origoの開発責任者であるDan Godley氏は説明します。「導入するパッケージが100%安全だという確信を持つには、情報が足りませんでした。」
解決策:SDLCにSnykを統合
OrigoがSnykを選んだ理由は、使いやすさと、既存の開発者向けツールとスムーズに連携できる点です。特に、ソフトウェア開発ライフサイクル(SDLC)の複数の段階にSnyk Open Sourceを統合することにしました。Snyk Open Sourceはサードパーティの依存関係に含まれる脆弱性を検出するため、Origoは金融サービス業界のセキュリティ基準を満たすサービスを提供できるという確信を得られます。
「最初に印象に残ったのは、ログインからGitHubとのインテグレーション設定まで、Snykがとても使いやすいことでした」とGodley氏は語ります。「スキャンを実行して結果を確認するだけでよく、Snykの導入はとても簡単でした。数回クリックしてキーを入力するだけで済みました。」
導入効果:脆弱性の減少で、顧客も開発者も満足
OrigoのSDLCにSnykを導入したことで、顧客に対する同社のセキュリティ態勢は大きく改善しました。さらに、各チームがすべてのサービスで脆弱性の数を減らすなか、開発者への定着も飛躍的に進みました。その結果、Origoは今後も、顧客に変革をもたらすソリューションを安全に提供し続けられます。
「Snykを使い始めた当初、利用していたサードパーティのオープンソースパッケージに多数の脆弱性があることがわかりました」とGodley氏は話します。「数週間で、その数を妥当な水準まで減らすことができました。しかし、数週間前、あるいは1か月前と比べて脆弱性がこれほど減ったことは、本当に驚くべきことです。」
