課題:The Telegraphのプラットフォームとコンテンツを保護する
Telegraph Media Groupは長年にわたりメディアポートフォリオを拡大し、複数のウェブサイト、モバイルアプリ、新聞などを展開してきました。このマルチプラットフォームのデジタル戦略では、マイクロサービスアーキテクチャを活用し、社内システムやサードパーティ間でデータとコンテンツを共有しています。コンテンツはTelegraph Media Groupにとって最大の資産であるため、プラットフォームとAPIのセキュリティを優先することが不可欠だと認識していました。
「大手メディア企業であるTMGにとって、ウェブサイトとコードのセキュリティは最優先事項の一つです」と、エンジニアリング責任者のCiro Rizzo氏は述べています。「セキュリティチームと協力し、開発するすべてのコードを潜在的な問題から確実に保護したいと考えていました。」
解決策:Snykを自動化されたCI/CDパイプラインに統合
Telegraph Media Groupは、社内のすべてのソフトウェア開発でセキュリティのベストプラクティスが守られるようにしたいと考えていました。そこで、継続的インテグレーション/継続的デリバリー(CI/CD)パイプラインにSnyk Open Sourceを統合しました。Snyk Open Sourceはサードパーティ依存関係に潜む脆弱性を検出するため、TMGはサービスが自社のセキュリティ基準を満たしていると確信できます。
「Snykのような製品は、外部の攻撃者による脅威にさらされる可能性のあるサービス領域を特定するのに役立ちます」とRizzo氏は説明します。「デジタルトランスフォーメーションの一環として、開発チームはセキュリティチームと連携し、ソフトウェアのセキュリティを良好な状態に保っています。SnykをCI/CDパイプラインに組み込んだことで、開発の早い段階で常にセキュリティチェックが行われるようになりました。」
TMGのプラットフォームとAPIはほぼすべて、クラウド上のKubernetesで稼働するコンテナ化サービスであるため、Snyk Containerも利用しています。Snyk Containerは、マイクロサービスを本番環境にデプロイする前に、DockerイメージだけでなくDockerfile自体も安全であることを確認します。また、Snykは新たにデプロイされたKubernetesワークロードを監視し、設定ミスや安全でない可能性のあるクラスター設定を検出できます。
脆弱性の修正を優先
Snykによる初回スキャンの結果は、組織によっては圧倒されるほど多くなることがあります。一方、このツールは深刻度に基づいて脆弱性を分類し、問題の修正にかかる負担を軽減します。これによりTMGは段階的に問題へ対処できるようになり、コードをリリースするたびにアプリケーションセキュリティを効率的に向上させることができました。
「Snykの重要な特長は、セキュリティ上の問題を分類できる、非常に充実した脆弱性データベースです」とRizzo氏は述べています。「未修正の脆弱性に関するロードマップがあったため、まず深刻度の高い問題に集中し、すぐにリスクへの曝露を減らすことができました。Snykのレポートは、初期段階からセキュリティチームとエンジニアリングチームが脆弱性の修正に優先順位を付けるうえで大いに役立ちました。」
成果:セキュリティ態勢全体への信頼が向上
TMGのCI/CDパイプラインにSnykを導入したことで、企業のセキュリティ態勢は大幅に向上しました。実際、TMGのセキュリティチームは、新しいコードがリリースされるとすぐに、開発者がプラットフォームやAPIのリスクへの曝露を積極的に最小限に抑えているという確信を深めています。その結果、TMGは読者にインスピレーションを与えるコンテンツを、これからも安全に発信できます。
「技術的な観点から、私たちはSnykのレポートを信頼しており、ソフトウェアのセキュリティに対する確信が大きく高まりました」とRizzo氏は語ります。「またSnykによって、サービスのリスクへの曝露を検出し、最小限に抑えるまでのスピードも向上しました。」
