Skip to main content

Snykレポート

Infrastructure as Codeのセキュリティに関する知見

最近実施したSnyk IaCの調査では、93%がIaCへの取り組みはまだ初期段階だと回答しました。一方、成果を上げている組織では、リスク低減への大きな効果が見られます。調査結果と、自社の状況を以下でご確認ください。

「ベストインクラス」のIaCセキュリティとはどのようなものでしょうか?ミックス型、従来型のセキュリティチェック、すべて自動化の各アプローチにおける、問題の解決状況と検出タイミングを比較した棒グラフ。

「クラス最高」のIaCセキュリティとは?

セキュリティの成果の違いを確認するため、回答者を3つのカテゴリーに分類しました。

組み合わせ型:デプロイ前とデプロイ後のチェックを組み合わせていますが、一貫した手法はありません。

従来型のセキュリティチェック:監査やペネトレーションテストなどの従来型ツールを使い、デプロイ済みのインフラをテストすることに重点を置いています。

すべてを自動化:すべてのリリースパイプラインでIaCセキュリティを一貫して自動化しています。

設定の問題を最も迅速に発見・修正できたのは、IaCを他のコードと同様に扱い、作成からデプロイまで継続的なセキュリティチェックを実施している回答者でした。

「セキュリティ問題の認知度」と題した棒グラフ。6つのセキュリティテストおよび報告方法における認知度を比較。

アプリケーションやインフラのセキュリティ上の問題を、どのように把握していますか?

「パイプラインにセキュリティを組み込んでいますか?」という問いに対し、「常に」「通常」「時々」「現在、IaCのCIテストは実施していない」という回答を示す棒グラフ。

CIパイプラインにIaCのセキュリティテストや設定ミスのテストを組み込んでいますか?

「問題の修正にかかる時間」というタイトルの棒グラフ。修正に1週間未満かかる割合が最も高く、1日未満が最も低いことを示しています。

チームがセキュリティ上の問題や設定ミスを発見して修正するまでに、平均でどれくらいの時間がかかりますか?

IaCのテストプロセスに、常にセキュリティチェックを組み込むうえでの障壁は何ですか?

「役割別のアンケート回答者」と題したドーナツグラフ。インフラ担当者 31%、開発者およびDevOps 30%、セキュリティおよびコンプライアンス 16%、アーキテクト 12%、クラウド &amp

調査について

このベンダーに依存しない調査は、Virtual Intelligence Briefing(ViB)が独立して実施しました。ViBは、急速な成長段階にある新興テクノロジーに焦点を当てたインタラクティブなオンラインコミュニティです。ViBのコミュニティには、IT分野の高度な調査に参加して意見を共有する、220万人を超えるIT実務者や意思決定者が参加しています。

調査方法には、対象者の選定、調査中の回答状況、調査後の分析という3つの段階で、広範な品質管理メカニズムが組み込まれています。信頼水準95%で算出した誤差範囲は3.9%です。

企業規模別のアンケート回答者