課題:負荷の大きいセキュリティプロセスの迅速化と拡張
急速に拡大する企業として、Revolutには、すべてのオープンソースライブラリを手作業で確認する余裕がなくなっていました。同社は継続的インテグレーション環境で、それぞれに依存関係を持つ数百ものリポジトリを運用しています。こうした日々の負担によりDevOpsチームの生産性が低下し、細かな作業に費やす時間が増えていました。規模の拡大と同じ速さで対応し、リアルタイムで全体を可視化できるソリューションが必要でした。
さらに、デジタルバンキング業界で事業を展開するRevolutにとって、PCI準拠を達成するだけでなく、毎年進化し変更される基準に継続して準拠することが特に重要です。最近、PCI要件が更新され、オープンソース依存関係の保護と開発プロセスへのセキュリティ統合が含まれるようになりました。RevolutはすでにPCI準拠を達成していましたが、新たな要件、特にオープンソースに関する要件にも継続して準拠できるソリューションを見つける必要がありました。
解決策:継続的に改善できる、信頼性と効率性に優れたパートナー
Revolutが事業の成長と顧客サービスに注力するなか、チームには信頼性と効率性を備えたパートナーとなるプラットフォームとサポートチームが必要でした。Snykを導入すると、Revolutはすぐに成果を実感しました。
「すべての成功基準を実際に満たし、まさに同じタイミングで製品を改善していたベンダーはSnykだけでした」と、Revolutの暫定セキュリティ責任者、Evangelos Deirmentzoglou氏は語ります。「その間、私たちは常に連絡を取り合っていました。」
Snykは文化面でもRevolutにうまく溶け込み、継続的なサポートと、最高のプラットフォームを構築し、技術的な課題や要望にできるだけ迅速に対応しようとする真摯な姿勢を示しました。
リアルタイムのセキュリティ状況を可視化することが鍵
フィンテック企業であるRevolutは、極めて重要なソフトウェアを扱っており、オープンソースライブラリを可視化することが不可欠です。SDLC全体を通じて監視できるSnykの機能により、Revolutは重大な問題を発生と同時に特定して修正できます。
「私にとっては、何よりも可視性が重要です。何かを修正できない場合でも、常に現状を把握できます」とEvangelos Deirmentzoglou氏は語ります。「これまでに非常に重大な問題をいくつも特定して修正できました。これはとても重要です。」
成果:開発者への迅速な導入と最新PCI基準への準拠
開発者に使いやすいツールとして実績のあるSnykは、Revolutチームにとってさらなるメリットとなりました。業界でのSnykの評判も高く、Revolutの開発者の多くはすでにプラットフォームに慣れており、利用を心待ちにしていました。さまざまな開発ツールと連携できるため、開発者は必要な修正に役立つ情報を簡単に入手できます。
「開発者から、プロジェクトを監視してパッチを適用できるよう、プラットフォームへのアクセス権が欲しいと言われるようになりました。Slackとの連携で監視プロセスを自動化したため、プロジェクトの脆弱性について開発者にSlackでアラートが届きます。チームにとって大きなメリットです」とEvangelos Deirmentzoglou氏は語ります。
機密性の高い個人情報を扱うフィンテック企業として、Revolutは特定の基準を遵守する必要があります。Snykの導入により、同社は中核インフラを保護し、PCIをはじめとする基準への準拠を維持できます。
「年間を通じて監査を受けています。Snykを使うことで、オープンソースのパイプラインを保護していると示せます」とEvangelos Deirmentzoglou氏は語ります。「つまり、セキュリティリスクの低減だけでなく、コンプライアンスへの取り組みも支援してくれるのです。
Snykの導入により、Revolutのセキュリティ管理のアプローチも改善しました。複数の脆弱性が見つかると、すべての問題をすぐに修正しようとしてしまいがちです。しかし、時間のかかるこの方法では、どの問題の優先度が高いのかをチームが判断できません。Snykのプラットフォームを使えば、インフラ全体を俯瞰できるため、エンジニアは修正可能でシステム全体に影響する問題を簡単に特定し、すぐに対応できます。いつ、どこを修正すべきかが明確になった結果、Revolutでは全体的に脆弱性が減少しました。
オープンソースセキュリティソリューションを探している企業に、Revolutが伝えるアドバイスは?
「自分たちと同じ熱意で問題解決に取り組む、Snykのようなベンダーを選びましょう。」