脆弱性対策を開発プロセスに実装してDevSecOps--セゾン情報システムズが説明

國谷武史 (編集部)

2022-06-07 15:52

 セゾン情報システムズは、現在開発中の次世代データ連携基盤「HULFT Square」における脆弱性対策で各種検査を開発プロセス内に取り入れる方法を導入している。脆弱性管理ベンダーのSnykが主催したマスコミ向けセミナーで事例として紹介された。

 HULFT Squareは、同社のデータ連携ツール「HULFT」やETL(データの抽出・変換・出力)ツール「DataSpider」の機能を、同社がフルマネージド型で提供するインテグレーションプラットフォーム・アズ・ア・サービス(iPaaS)として、2021年に開発を表明したものになる。

セゾン情報システムズ 執行役員 DevOps統括 副統括 兼NH2024プロジェクト担当の有馬三郎氏
セゾン情報システムズ 執行役員 DevOps統括 副統括 兼NH2024プロジェクト担当の有馬三郎氏

 事例を説明した執行役員 DevOps統括 副統括兼NH2024プロジェクト担当の有馬三郎氏は、「データ活用への関心の高まりから最近のシステム構築では顧客からサービスやクラウドの連携希望が増えているため、HULFT Squareを開発している」と述べた。例えば、オンプレミスのデータベースやクラウドのデータウェアハウスにあるデータをビジネス分析(BI)ツールに取り込むための仕組みを簡単に構築したり変更したりできることになる。

 有馬氏によれば、HULFT Squareはコンテナーベースで、開発プロセスもDevOps(開発と運用が一体的なプロセス)を採用しているとのこと。顧客の重要データを扱うことから極めて高度なセキュリティレベルが要件となっている。ここで脆弱性対策が大きな問題になってしまったという。

 同社は、脆弱性検査の方法として、ソースコードやアプリケーションの静的解析や動的解析、ソフトウェアライブラリー領域に至るまでの詳細検査を採用している。これらによる脆弱性検査は、ソフトウェア製品の品質検査後とリリースの間のプロセスで行っており、ここで脆弱性が見つかると、一気に開発プロセスにまで戻して修正対応していた。これでは脆弱性の対応が非効率的であり、修正後に再検査を行うことからリリースまでの所要時間も長くなってしまう。HULFT Squareの開発は、2021年の段階でこれが大きな問題になった。

以前のプロセスでは検査で見つかった脆弱性への対応で出戻りが発生し、極めて非効率だったという
以前のプロセスでは検査で見つかった脆弱性への対応で出戻りが発生し、極めて非効率だったという

 このため有馬氏は、開発プロセスの段階から脆弱性をできるだけ減らすなどのアプローチによりソフトウェアの安全性確保と迅速なリリースを両立させる「DevSecOps」への変更を検討。DevSecOpsに対応した脆弱性検査やオープンソースのカバレッジ、豊富な脆弱性情報を保有するとして、Snykを2022年1月に導入。品質検査の段階だけでなく開発段階でも各種の脆弱性検査をできるようにした。

 ただし導入当初は、開発チーム側とセキュリティ管理チーム側がDevSecOpsのやり方に慣れず、3カ月ほどかけて検査で見つかった脆弱性の情報や修正方法などのやりとり、対応状況の確認などを試行錯誤したという。4月から本格的にDevSecOpsへ移行し、現在も改善を図りながらDevSecOpsの定着化に取り組んでいるとした。

整備中のDevSecOps。開発プロセスでの検査により非効率な対応を減らし、開発当初から安全性を確保できるようにしていく
整備中のDevSecOps。開発プロセスでの検査により非効率な対応を減らし、開発当初から安全性を確保できるようにしていく

 Snykの導入効果は、検査で見つかった脆弱性の深刻度などを点数で説明するため、対応の優先度などを判断しやすくなったことや、オープンソースの利用状況が分かることによるライセンス違反などのリスクの低減、「ゼロデイ」と呼ばれる未修正の脆弱性に関する情報提供の早さになるとのこと。また、Snykの顧客担当者がツールの活用方法などをサポートしている点も評価しているという。

 有馬氏は、「特にコンテナー環境の脆弱性対策については、現状はオープンソースのツールを使っているが、Snykの機能でも対応できるだろうと期待している。リポジトリーとして使用しているGitHubと連携しているので、脆弱性が見つかったソースコードを修正しやすい点も大きい」とコメントした。

ZDNET Japan 記事を毎朝メールでまとめ読み(登録無料)

ホワイトペーパー

新着

ランキング

  1. セキュリティ

    ChatGPTに関連する詐欺が大幅に増加、パロアルトの調査結果に見るマルウェアの現状

  2. セキュリティ

    迫るISMS新規格への移行期限--ISO/IEC27001改訂の意味と求められる対応策とは

  3. セキュリティ

    警察把握分だけで年間4000件発生、IPA10大脅威の常連「標的型攻撃」を正しく知る用語集

  4. セキュリティ

    いま製造業がランサムウェアに狙われている!その被害の実態と実施すべき対策について知る

  5. セキュリティ

    ランサムウェア攻撃に狙われる医療機関、今すぐ実践すべきセキュリティ対策とは?

ZDNET Japan クイックポール

所属する組織のデータ活用状況はどの段階にありますか?

NEWSLETTERS

エンタープライズコンピューティングの最前線を配信

ZDNET Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]