課題:最新のセキュリティテストツールの導入
Vismaが直面している課題は、非常に多様なテクノロジースタック全体のセキュリティを維持することです。
「当社は大きな企業ですが、複数の国に分散する200社を超える小規模な企業やチームで構成されています」と、Vismaのアプリケーションセキュリティアドバイザー、Per Olsson氏は述べます。「そのため、大規模で一元的なセキュリティプログラムを運営するのは複雑になります。」
そのためVismaは、セキュリティ態勢を継続的に改善できる、最先端のセキュリティツールを常に探しています。
「利用可能な最良のツールを使っているか定期的に検討した結果、既存のツールセットはもはや最適ではないかもしれないと結論づけました」と、Vismaでソフトウェア構成分析(SCA)および静的アプリケーションセキュリティテスト(SAST)を担当するサービスオーナー、Nicolai Brogaard氏は述べます。「次世代のセキュリティテストツールへ移行したいと考えていました。」
解決策:開発者を第一に考えたソリューションの選択
Vismaがセキュリティツールを評価する際、開発者を自動的にオンボーディングできること、そして直感的なインターフェースを備えていることが重要でした。現在、Snyk Open Sourceにより、140を超える開発チームが、利用しているサードパーティ製依存関係の脆弱性を検出し、修正できるようになっています。Snykの直感的なインターフェースによって、開発者はツールをスムーズに導入し、セキュリティに主体的に取り組めるようになりました。
「成功を測るうえで重要なのは、ツールへのオンボーディングがどれほど簡単かということです」とBrogaard氏は説明します。「特にセキュリティ分野では、新しいツールの導入は簡単ではありません。そのツールに大きな利点があると示す必要がありますが、Snykの場合は、誰もがその利点に納得しました。」
また、Visma Cloud Delivery Model(VCDM)は社内ガバナンスの枠組みであり、Visma Application Security Program(VASP)もその一部です。その一環として、Vismaは各傘下企業を、セキュリティツールの導入状況や未解決の脆弱性の数など、さまざまな指標で評価する成熟度指標を設けています。Snyk APIを使うことで、Vismaはコードプロジェクト全体からこうしたデータを簡単に取得できます。
Snykを活用したVismaのプラグアンドプレイ方式
Vismaのテクノロジースタックは規模が大きく、多様であるため、Snykが提供するインテグレーションも重要でした。各開発チームが使用するツールに関するガバナンス上の制約はなく、セキュリティチームが選定したセキュリティテストツールを導入することだけが求められています。そのため、Snykの充実したプラグインとインテグレーションのエコシステムは、開発者が好みのツールを安全に利用できるようにするうえで、重要な決め手となりました。
「こうしたセキュリティテストツールの多くは、使いこなすのに膨大な事前知識が必要です。そのため、環境に導入してすぐに使うというわけにはいきません」とBrogaard氏は述べます。「Snykならではの特長の一つは、開発者がすぐに使い始め、自分で使い方を理解できることです。」
成果:20,000件のプロジェクト全体にわたる脆弱性を可視化
Snykを導入して以来、Vismaは20,000を超えるコードプロジェクト全体で、これまでに600,000回を超えるテストを実施しました。その大半は、開発プロセス中に自動で実行されたものです。こうした取り組みにより、高リスクの脆弱性を65%、重大な脆弱性を39%削減できました。
Vismaの取り組みについて詳しく知りたい方は、 SnykCon 2021:開発者を第一に考えたAppSecプログラム構築から得た教訓での同社のプレゼンテーションをご覧ください。
