問題の本質を探る ― 自動化でフィードバックループを完結させる

説明:
このセッションでは、セキュリティの専門家が「サービスとしてのパイプライン」を提供し始めていることに焦点を当てます。その結果、社内チームであっても、プロダクト/サービス志向の考え方が求められるようになっています。継続的インテグレーションツールを活用し、Snyk Open Sourceだけでなく、セキュリティツール全般をアプリケーション開発ライフサイクルに組み込むための体系的なアプローチを紹介します。また、API、関数、スクリプトを使って(Snykの)スキャン結果をGitHub Issueとして提示し、プルリクエストの前にフィードバックや議論を行えるようにする方法を実演します。さらに、企業規模でこのアプローチを導入する際に直面した、パイプラインのコードの「非公開化」、パイプラインのパフォーマンス、シークレット管理に関する実践的な課題についても取り上げます。
講演者:
David Wiggs
Manager, Bain