表面的な情報に惑わされない:コンテキストを踏まえてコンテナの脆弱性を整理し、修正する

説明:
「Atlassianでは、本番環境にデプロイされるサービスの99%がコンテナ上に構築されています。全社で初めてコンテナスキャンを導入した際、組織全体でSnykにより数万件の問題が検出されました。
チケットの重大度を割り当てる際にCVSSスコアだけを使う一般的な方法は採用せず、対象となるオペレーティングシステムのコンテキストを踏まえて問題を評価しました。Snykが示す各ディストリビューションの相対的な重要度を活用することで、エンジニアへの依頼を実行可能なものにし、必要な優先順位に合った適切な重大度を割り当てられました。
さらに、「ゴールデン」ベースイメージを使って構築されたコンテナや、共通のサイドカーを使用するサービスを特定するプロセスを組み合わせることで、開発者が自分で対応できる問題に集中できるようにするだけでなく、Atlassianの全サービスでコンテナイメージとサイドカーを最新の状態に保ち、セキュリティ態勢も強化しています。」
講演者:
Sharada Moorthy
Senior Product Security Engineer, Atlassian
Will Ratner
Senior Product Security Engineer, Atlassian