Header background

DynatraceでGitHub Advanced Securityの脆弱性検出結果を取り込み、強化する

DynatraceはGitHub Advanced Security(GHAS)と連携し、DevSecOpsチーム間のサイロ化を解消します。ソフトウェア開発ライフサイクル(SDLC)全体でセキュリティ上の発見事項を統合し、実行時のコンテキストで補完します。Dynatraceではセキュリティ上の発見事項の取り込み、可視化、優先順位付け、自動化が可能となり、アラートのノイズを低減し、重要な本番環境に関連する問題に焦点を絞った修正を提供します。

SDLC 全体での脆弱性管理

DevSecOpsのベストプラクティスとして、アプリケーションアーティファクトはソフトウェア開発ライフサイクルの各関連段階で脆弱性スキャンと評価を実施する必要があります。これには、コード アーティファクトのライフサイクル初期段階におけるコードリポジトリの 脆弱性検出、ビルドマニフェストやコンテナイメージなどのビルドアーティファクトの脆弱性、本番環境へのデプロイ前のプレプロダクション実行環境における潜在的な脆弱性の検出が含まれます。

GitHubは、開発チームがコーディング時から実行時まで、アーティファクトの開発、保守、ビルド、配布を支援する開発者向けプラットフォームです。GitHub Advanced Security製品が提供する専用のセキュリティ機能セットにより、開発者はSDLCの各段階でセキュリティ検証を遅滞なく進めることが可能です。

しかしながら、検出される脆弱性の数は膨大な場合があり、優先順位付けが困難なこともあります。これにより、パイプラインの段階間で重大な脆弱性が見落とされるリスクが高まり、本番サービスやアプリケーションがハッカーによる悪用を受ける危険性があります。

ここで実行時コンテキストが役立ちます。最も重要な脆弱性をフィルタリングし、本番サービスに直接影響を与える脆弱性への対応に注力できるよう支援します。

Dynatrace® で実行時コンテキストを追加

Dynatrace® の AI 搭載オブザーバビリティプラットフォームは、アプリケーションを監視し、組織が数千もの脆弱性発見を整理し、実行時コンテキストを用いて優先順位付けを行うために必要なすべての実行時インサイトを提供します。

ソースコードやコンテナイメージなど、さまざまなコード/ビルド時のアーティファクトを、影響を受けるランタイムエンティティ(稼働中のコンテナやプロセスなど)にマッピングすることが可能です。マッピングが確立されると、開発アーティファクトで検出された特定の脆弱性がランタイム環境にどのような影響を与えるかを即座に把握できます。Dynatraceがランタイムエンティティ上で収集・監視する可観測性データは、インターネットへの露出状況、他サービスとの関連性、さらには所有者情報など、優先順位付けのための追加的な洞察を提供します。

可観測性データの力を活用することで、本番サービスやアプリケーションを担当する SRE は、DevSecOps プロセスのセキュリティ衛生状態を把握し、最優先で対処すべき脆弱性について DevSecOps チームに効果的に伝えることが可能となります。

さらに、新しいサービスやアプリケーションを本番環境にプロモートする前に、Dynatrace を CI/CD パイプラインに統合することで、SRE はセキュリティゲートを定義し、重大な脆弱性がそもそもデプロイされるのを防ぐことができます。

GitHub Advanced Security との統合

DynatraceはGHAS統合を拡張機能として提供し、GitHubとDynatraceプラットフォーム間のデータフローを細かく制御できます。初期バージョンでは、統合機能によりGitHubからDependabotアラート監査ログを定期的に取得し、Dynatrace Grailデータレイクハウスに保存します。これにより、後の分析、可視化、自動化ユースケースに活用できます

GitHub Advanced Security and Dynatrace integration diagram

ダッシュボードや ノートブックなどのプラットフォームネイティブのDynatrace®アプリはセキュリティ上の発見事項を可視化・分析するのに役立ちます一方 ワークフローは 対応の自動化 を支援し、発見事項の 効率的なトリアージ 、DevSecOpsチーム向けのチケット作成、関連するステークホルダーへの通知を実現します

Dynatraceはまた、セキュリティ発見事項の分析と可視化の出発点として、拡張機能の一部としていくつかの既製のダッシュボードを提供しています。

  • 脆弱性発見 ダッシュボードでは、様々な製品にわたる脆弱性発見の概要を提供し、それらを一元的かつ統一的に優先順位付けすることを可能にします。
  • セキュリティ製品カバレッジ ダッシュボードでは、スキャン対象の各種アーティファクトにおけるセキュリティ製品のカバレッジ状況を一目で把握でき、カバレッジの不足箇所を特定するのに役立ちます。

Dashboard of vulnerability findings

GitHub Advanced Security workflow in Dynatrace screenshot

今後の展開

Dynatrace と GitHub Advanced Security の連携は、Dependabot アラート以外の脆弱性検出結果も取り込むように進化し、GHAS 製品が提供するすべてのセキュリティインサイトへの可視性を拡大してまいります。

ご利用開始

セキュリティイベント取り込みに関するドキュメントページをご覧いただき、Dynatraceプラットフォームと各種DevSecOpsセキュリティ製品との統合の全容をご確認ください。

GHAS 統合の設定に必要な前提条件と手順の詳細については、Dynatrace ドキュメントの「GitHub Advanced Security のセキュリティイベントと監査ログをDynatrace に取り込む」をご覧ください。

Dynatrace GHAS 統合を実際に試してみませんか?