SnykLaunch 2024年10月:エンタープライズのAppSecとDevSecOpsを強化する、AIを活用したセキュリティの進化
2024年10月8日
最新の進化により、安全なソフトウェア開発とAIの安全な導入を加速
ボストン、2024年10月8日 – Snykは、開発者向けセキュリティのリーダーとして、本日、DevSecConで開催された10月のSnykLaunchにおいて、プラットフォームの進化を発表しました。今回の機能強化により、開発者を第一に考えたAI活用ソリューションを通じて、リスクベースのアプリケーションセキュリティをさらに高めます。これらのイノベーションは、DevSecOpsの変革に取り組んできたSnykの約10年にわたる姿勢を示すとともに、アプリケーションセキュリティ(AppSec)チームとソフトウェア開発チームを支援するというSnykの使命を体現しています。
Snykの機能強化により、コードに関するセキュリティ問題の優先順位付けと修正が効率化され、生成AI(GenAI)によるコード生成をより安全に導入できるようになります。また、組織全体のセキュリティ態勢とセキュリティ運用をより包括的に把握できます。開発者は重大なセキュリティ問題をより迅速に解決でき、セキュリティチームは潜在的なリスクをより深く把握できるため、開発プロセス全体の安全性と効率性が高まります。
「Snykでは、今後の開発において、コードを安全かつ効率的に構築することの重要性がさらに高まると考えています」と、Snykの最高製品責任者であるManoj Nairは述べています。「AIを活用したツールを強化したことで、開発者とセキュリティチームがシームレスに連携できるよう支援する能力において、真のマーケットリーダーとしての地位を確立しました。これにより、リアルタイムでリスクを特定し、軽減する方法を変革しています。今回のSnykLaunchは、DevSecOpsを再定義するという取り組みにおける重要な一歩です。組織が最高水準のセキュリティを維持しながら、より速くイノベーションを実現できるよう支援します。」
安全でシームレスな開発を実現する、Snyk CodeのAIイノベーション
コーディングプロセスの加速を目的に、AIを活用する組織が増えています。急速なイノベーションが続く環境で成功するため、多くの企業がDevSecOpsのベストプラクティスを取り入れ、シフトレフトの考え方へと移行しています。しかし、AIコーディングアシスタントを活用して開発のスピードと生産性を高めようとする一方で、セキュリティ上の依存関係も増加しています。開発者とAppSecチームは、より速いペースで持ち込まれる脆弱性の増加に対し、その検出と軽減という複雑な課題に直面しています。Snykの新たなAI搭載機能は、検出と優先順位付けの精度を高め、より迅速な修正を実現することで、開発者の生産性を最大化しながら組織のリスク低減を支援します。
Snyk Codeでは、DeepCode AI Fixが統合開発環境(IDE)に直接組み込まれました。開発者は、手作業でもサードパーティの生成AIコーディングアシスタント経由でも、安全でないコードが書かれたらすぐに対処できます。DeepCode AI Fixは、セキュリティ用途とソースコードに合わせて最適化されており、コードの破損リスクを最小限に抑えられる箇所に修正を適用します。検証済みの修正案を提示し、わずか2クリックで迅速に修正できることに加え、サードパーティのAIプラットフォームではなく、セルフホスト型LLMを利用できる点も大きな差別化要因です。コードを外部のAIサービスに送信しないため、お客様のコードのセキュリティと精度を高めます。Snyk Codeを支えるエンジンは業界トップクラスの速度を誇り、DeepCode AI Fixによる新たな脆弱性や遅延が発生しないことを保証します。こうした機能により、開発者はセキュリティ上の懸念により効率的に対処でき、より安全な開発環境の実現と、より大きな成果につながる取り組みを促進します。
Snyk Analyticsの機能強化
SnykはSnyk Analyticsの提供開始により、レポートと分析機能を拡充しました。セキュリティリーダーや実務担当者は、組織全体のアプリケーションセキュリティプログラムの健全性を効果的に測定するための、データ分析ツールとフレームワークを利用できます。Snyk Analyticsには、課題分析とアプリケーション分析に特化したダッシュボードが追加されました。また、開発者のシフトレフト行動、SLA管理、注目すべきゼロデイ脆弱性に関する新しいレポートも利用できます。さらに、Snowflake AI Data Cloudとのインテグレーションにより、拡張性も高まりました。これらの機能強化により、アプリケーションセキュリティのリーダーは、カバレッジの不足箇所、リスクへの露出をより適切に管理する方法、修正対応を改善できる領域、将来のリスクを防ぐための対策をすばやく把握できます。
最近提供を開始したSnowflake向けSnyk Analyticsインテグレーションにより、組織は自社のSnowflakeデータ環境で、Snykの開発者向けセキュリティデータを他のセキュリティデータソースと並べて利用できるようになりました。これにより、AppSecリーダーはアプリケーションリスクを包括的に可視化しながら、リスク環境全体に関するより豊富なコンテキストを得られます。より的確な意思決定を通じて、セキュリティ態勢と開発者の生産性を向上できます。
Snyk AppRiskによる包括的なアプリケーションリスク管理
DeepCode AIは、SnykのAI搭載リーチャビリティ分析の基盤です。最も重大なリスクを特定し、アプリケーションの実行に直接影響する課題を優先順位付けします。Snykはアプリケーションセキュリティリスク管理の最先端をさらに進化させ、DeepCode AI搭載のリーチャビリティ分析をはじめとする複数の新たなリスク要因をSnykのRisk Scoreに取り入れました。DeepCode AI搭載のリーチャビリティ分析は、推移的なパッケージも含め、オープンソースパッケージ内の脆弱な関数のうち、アプリケーションのコードから到達可能なものを検出します。テストでは、この機能によりJavaScriptとPythonの高および重大な脆弱性に対するリーチャビリティのカバレッジが60%から90%に向上しました。これは、ノイズを取り除き、ビジネスにとって真に重要なリスクへの修正に集中するためのSnyk Risk Scoreを構成する、多数のリスク要因の一つです。リーチャビリティを、EPSS評価、パッケージの人気度など既存のリスク要因と組み合わせることで、最も大きなリスクとなる課題を簡単に判断できます。
課題レベルのリスク要因に加え、Snykはパートナーとインテグレーションのエコシステムを拡大し、アプリケーションリスクを360°の視点で把握できるようにしました。これにより、アプリケーションのアーキテクチャ、ビジネス上の重要度、ランタイムの状態といったコンテキスト要因を加味し、チームはこれまで以上に効果的にセキュリティリスクを管理できます。ソースコード管理(SCM)システム、社内開発者プラットフォーム(IDP)、サービスカタログ、オブザーバビリティツール、クラウドおよびランタイムセキュリティにわたる主要なプラットフォームとのインテグレーションにより、ビジネス目標とアプリケーションのパフォーマンスに沿って脆弱性を検出・管理するための全体像を提供します。これら2つのアップデートにより、組織は最も重大なセキュリティ問題に修正対応を集中でき、効率とリスク管理プロセス全体の向上につながります。
プルリクエストの開発者エクスペリエンスを向上
共同ソフトウェア開発でコードをレビューするプロセスであるプルリクエストのワークフローは、AppSecチームにとって、開発の早い段階でセキュリティ上の懸念を発見し、修正するための重要な対策ポイントであり、機会でもあります。Snykによるプルリクエストの機能強化は、開発者に必要な情報と実行可能なアクションを提供し、時間の節約とコンテキストスイッチの削減を実現します。新たに、スキャン後に重大度順で整理されたセキュリティ検出結果の詳細な要約が、開発者のソースコード管理(SCM)ツールにあるプルリクエストのコメント欄に表示されます。こうした注目すべき改善は、この1年で実現したもので、2023年10月のReviewpadの買収を受けて提供されました。
さらに、開発者はSnykが作成するプルリクエストのタイトル、説明、コミットメッセージをカスタマイズできるようになりました。これにより、自社のセキュリティ基準との整合性を保てます。コストのかかるコンテキストスイッチを減らし、セキュリティ修正のプロセスを効率化することで、開発者はワークフローの中断を抑えながら、生産性を維持してセキュリティ問題に対処できます。
Snykのプロダクトチームによる最新のイノベーションについて詳しく知るには、こちらから登録し、本日午前7時30分(PT)/午前10時30分(ET)/午後3時30分(GMT)に開催されるDevSecCon 2024のSnykLaunchセッションをご覧ください。
