CI/CD Conference 2023 2023-03-20 Track A 14:20-15:00 「UbieはなぜSnykを選んだのか? 安全で高速なアプリケーション開発ライフサイクルの実現へ」の前説プレゼンのスライドです。
Snyk ソリューションエンジニア 相澤俊幸Snyk の紹介 〜セキュリティの Shift Left を目指す〜
View Slide
Toshi (トシ) 相澤 俊幸 / Toshi AizawaSnyk Solutions Engineer音楽、猫、落語が好き ToshiAizawatoshi-snyktoshiaizawa
1 安全な開発を、迅速に。 2 Shift Left を目指す 3 新たなセキュリティ対策モデル DevSecOps 4 Snyk の紹介とデモ 5 まとめ
安全な開発を、 迅速に。
Snyk 創業者 兼 社長 ガイ・ポジャーニー (Guy Podjarny) Snyk CEO ピーター・マッケイ (Peter McKay)
多数のリーディングカンパニーが Snyk を採用 TechnologyFinancial ServicesConsumer BrandsMedia & Other
Shift Left を目指す
過去 遅くコストがかかる セキュリティの修正プロセス 本番 STOP SecurityCheck 修正 従来型のセキュリティ対策
CI/CD でセキュリティ対策 Shift Left を目指す
速さ セキュリティ対策における「はやさ」 早さ
セキュリティの Shift Left コーディング SCM (ソースコード管理 ) CI / CD 本番環境 / クラウド
新たなセキュリティ対策モデルDevSecOps
セキュリティも新しいパラダイムへの適合が必要 未来 モダンで継続的なソフトウェア開発に適合する 新しいセキュリティアプローチが必要 過去 遅くコストがかかる セキュリティの修正プロセス 本番 STOP SecurityCheck 修正
開発者 運用担当者 DevOps継続的プロセス 自律的チーム 作業の自動化
開発者 DevSecOps継続的プロセス 自律的チーム 作業の自動化 セキュリティ担当者
DevSecOps 実現を後押しするSnyk のプラットフォーム
Developer Security プラットフォーム SnykCodeSnykOpen SourceSnykIaCSnykContainerSnykCloudデベロッパー エクスペリエンス エンパワーメント 拡張性 ガバナンス アプリケーション インテリジェンス セキュリティ インテリジェンス Snyk Learn セキュリティ教育
コードのチェックイン・マージ: 脆弱性とライセンスのポリシー違反の発見。 ポリシーに基づいて PR をブロック。新たな脆弱性について JIRA Issue の自動作成 CI/CD Git repository Traditional/PaaS Serverless Production Snyk 実行例 Registry deploy Security gate Code Test & fix Test, fix,monitor Kubernetes Monitor & more... Test, fix,monitor 自動修正: Fix PR (修正プルリクエスト) により修正、パッチ適用、アップグレード。あとはマージするだけ ビルド: CI に組み込まれた脆弱性とライセンス違反の自動テスト。テスト失敗時にはポリシーに従いビルドをブロック 新しい脆弱性の検出時には アラート発出・ JIRA Issueの自動作成
VS CodeIntelliJ AzureReposGitLabBitbucketCloudBitbucketServerConcourse JenkinsAzurePipelines TeamCityCloudFoundryVMWareTanzuHerokuArtifactorymicro focusCoding Source Control CI/CD Runtime Snyk CLIAWS CodePipelineKubernetes Snyk APIIssueManagement EclipseDockerHubDocker& othersAWSLambdaIBMCloudRegistries SlackJiraAzureFunctionsBitBucketPipelinesCircleCI Snyk APIGitHub GitHubEnterprisenpm EnterprisePrivate RegistryPyCharmWebStormPhpStorm GoLandRubyMineVisual Studio2019DockerbuildahHarbor QuayAmazon ECRAzure ContainerRegistryGoogle ContainerRegistryRedHatOpenshiftRiskSenseKenna SecurityNucleus Security VulcanBrinqua Fortify SSC数多くの開発ツールと連携
検知 修正 予防 監視 管理 セキュリティ担当 開発者 使いやすさ 最先端のセキュリティノウハウ ツールによる自動化 Snyk による SDLC 全体でのセキュリティ対策
Snyk デモ
まとめ
Snyk の採用が特に進んでいるエリア エンタープライズ領域 コンプライアンスを強く要求される業界 デジタルネイティブ企業
UbieはなぜSnykを選んだのか?
Q & A
Thank you!