Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Snyk で実現する DevSecOps / DevSecOps with snyk

tyamap
September 23, 2024

Snyk で実現する DevSecOps / DevSecOps with snyk

SRE Next 2024 での下記の素晴らしい発表を受けて、社内共有用に作成しました🙇‍♂️
https://speakerdeck.com/yamaguchitk333/considering-sustainable-security-measures-in-devsecops-left-loop-and-right-loop-perspectives

tyamap

September 23, 2024
Tweet

More Decks by tyamap

Other Decks in Technology

Transcript

  1. Dev-Sec と Snyk やること コードの静的解3 1 開発者の手元でスキャ! 1 GIt上でのスキャン できること

    1 CI/CDパイプラインへのセキュリティ対策の統o 1 開発者がセキュリティを意識して開発できるよう になる → セキュリティが担保されたアプリケーションを開発 者の負担感なく実現できる 課題 1 一定以上脆弱性を減らし切るまでは着手で きな 1 開発対象でないソースコード・リポジトリ の脆弱性に対応するトリガーがない → 網羅的なセキュリティが担保できない
  2. Ops-Sec と Snyk やること G レジストリのCVEの調6 G 実行中のイメージを定期的にスキャ$ G ミスコンフィグの検知・修正

    できること G 実行中のコンテナイメージの脆弱性スキャ$ G ビルド後の脆弱性スキャ$ G ミスコンフィグの修正 → 網羅的な対応ができる 課題 G トリアージの効率化がつら{ G 開発チームとのコミュニケーションと脆弱性 対応の追跡方法がつらい → 運用がつらい
  3. 導入と定着 導入 ! 必要性を説明して温度感を上げ$ ! ツールの使い方を説d ! 開発タスクに組み込2 ! 開発チームのセキュリティ責任者を決め$

    ! 導入完了までは定例MT ! 課題があれば一緒に解決策を模索する 現状把握 ! 組織全p ! 温度j ! 予算j ! 開発チー— ! 余• ! セキュリティ現… – 無料スキャンで把握 運用 ! スクラム、カンバン等の開発フローに組み込2 ! 開発チームが自ら運用できるルールを決め$ ! 週に何 ! 対応する曜 ! 緊急性が高いものは差し込みで