脆弱性対策を開発プロセスに実装してDevSecOps–セゾン情報システムズが説明

今回は「脆弱性対策を開発プロセスに実装してDevSecOps–セゾン情報システムズが説明」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 セゾン情報システムズは、現在開発中の次世代データ連携基盤「HULFT Square」における脆弱性対策で各種検査を開発プロセス内に取り入れる方法を導入している。脆弱性管理ベンダーのSnykが主催したマスコミ向けセミナーで事例として紹介された。

 HULFT Squareは、同社のデータ連携ツール「HULFT」やETL(データの抽出・変換・出力)ツール「DataSpider」の機能を、同社がフルマネージド型で提供するインテグレーションプラットフォーム・アズ・ア・サービス(iPaaS)として、2021年に開発を表明したものになる。

 事例を説明した執行役員 DevOps統括 副統括兼NH2024プロジェクト担当の有馬三郎氏は、「データ活用への関心の高まりから最近のシステム構築では顧客からサービスやクラウドの連携希望が増えているため、HULFT Squareを開発している」と述べた。例えば、オンプレミスのデータベースやクラウドのデータウェアハウスにあるデータをビジネス分析(BI)ツールに取り込むための仕組みを簡単に構築したり変更したりできることになる。

 有馬氏によれば、HULFT Squareはコンテナーベースで、開発プロセスもDevOps(開発と運用が一体的なプロセス)を採用しているとのこと。顧客の重要データを扱うことから極めて高度なセキュリティレベルが要件となっている。ここで脆弱性対策が大きな問題になってしまったという。

 同社は、脆弱性検査の方法として、ソースコードやアプリケーションの静的解析や動的解析、ソフトウェアライブラリー領域に至るまでの詳細検査を採用している。これらによる脆弱性検査は、ソフトウェア製品の品質検査後とリリースの間のプロセスで行っており、ここで脆弱性が見つかると、一気に開発プロセスにまで戻して修正対応していた。これでは脆弱性の対応が非効率的であり、修正後に再検査を行うことからリリースまでの所要時間も長くなってしまう。HULFT Squareの開発は、2021年の段階でこれが大きな問題になった。

 このため有馬氏は、開発プロセスの段階から脆弱性をできるだけ減らすなどのアプローチによりソフトウェアの安全性確保と迅速なリリースを両立させる「DevSecOps」への変更を検討。DevSecOpsに対応した脆弱性検査やオープンソースのカバレッジ、豊富な脆弱性情報を保有するとして、Snykを2022年1月に導入。品質検査の段階だけでなく開発段階でも各種の脆弱性検査をできるようにした。

 ただし導入当初は、開発チーム側とセキュリティ管理チーム側がDevSecOpsのやり方に慣れず、3カ月ほどかけて検査で見つかった脆弱性の情報や修正方法などのやりとり、対応状況の確認などを試行錯誤したという。4月から本格的にDevSecOpsへ移行し、現在も改善を図りながらDevSecOpsの定着化に取り組んでいるとした。

 Snykの導入効果は、検査で見つかった脆弱性の深刻度などを点数で説明するため、対応の優先度などを判断しやすくなったことや、オープンソースの利用状況が分かることによるライセンス違反などのリスクの低減、「ゼロデイ」と呼ばれる未修正の脆弱性に関する情報提供の早さになるとのこと。また、Snykの顧客担当者がツールの活用方法などをサポートしている点も評価しているという。

 有馬氏は、「特にコンテナー環境の脆弱性対策については、現状はオープンソースのツールを使っているが、Snykの機能でも対応できるだろうと期待している。リポジトリーとして使用しているGitHubと連携しているので、脆弱性が見つかったソースコードを修正しやすい点も大きい」とコメントした。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
BigQueryへMySQLやPostgreSQLから直接ニアリアルタイムでレプリケーション可能に。「Datastream for BigQuery」登場
Google Cloud
2022-09-20 13:22
日立、英国鉄道の保守業務を約500億円で受注–2028年まで延長契約
IT関連
2023-04-26 23:19
東大図書館など1300施設が使う蔵書検索システムが36年ぶりに刷新 電子資料に対応
企業・業界動向
2021-06-18 16:08
日本企業が構造的な賃上げを実現するには–Xactlyが営業職の成果連動型報酬を調査
IT関連
2023-04-14 13:51
名刺・ウェブサイトから採用時のオンボーディングまで、様々なデザインの事例を集めたCocoda運営のalmaが1.3億円調達
IT関連
2022-03-08 03:43
2月のイベントに向けてサムスンがGalaxy SとNoteの融合を予告
IT関連
2022-01-22 06:49
LegalOn Technologies、意思決定プロセスマネジメントシステムの名称を「DecideOn」に
IT関連
2023-07-19 03:03
カット野菜もシャキシャキ AIが仕切るスマート農業
IT関連
2021-05-21 13:49
入社式、対面そろり復活も……研修はオンラインが一般的に
IT関連
2021-03-31 09:55
「ChatGPT」が旅程を提案–エクスペディア・グループがコロナ禍で進めた変革
IT関連
2023-03-30 14:26
三井住友銀行などのソースコードが流出 “年収診断”したさにGitHubに公開か【追記あり】
セキュリティ
2021-01-30 03:18
第43回:列伝3人目「武闘派型ひとり情シス」
IT関連
2022-08-31 15:04
NEC、景観場所を衛星画像から推定する新技術–救助活動の迅速化へ
IT関連
2022-02-12 22:02
リモートワークが世界中に広がる中、分散型ワークフォース向け人事プラットフォームのOysterが約21億円調達
HRテック
2021-02-17 14:56