一目でわかる
- Aikido SonarQubeを含む3つのコードセキュリティツールを置き換えた
- 新規プロジェクトの導入にかかる時間は、従来の約2時間から5分に短縮されました
- 各脆弱性のある依存関係は、CVEごとに1つのアラートとして表示されるのではなく、完全な依存関係チェーンを含む1つの課題として表示されます。
- Aikido 自社の脆弱性 管理ツールに先駆けて、チームに影響を及ぼすGitLabの新たなCVEを最初に指摘したサービスだった
コードベースの拡大に伴い、3つの別々のツールでは対応しきれない状況になっていた
ハンブルクの不動産会社エンゲル&フェルカーズは、 Aikido SonarQubeと他の2つのツールを置き換えた後、約200万行に及ぶコードベースを一元的に管理するために利用している。
シニアセキュリティアナリストのエリザベータ・カチューシナは、Webセキュリティスタックを統括しており、開発者が入社時に同社のコードセキュリティツールの導入指導を受ける際の窓口となっています。 情報セキュリティチームリーダー兼CISOのトーベン・ワグナーは、組織運営面を担当しています。エンゲル&フォルカーズは1977年から住宅および商業用不動産の仲介を行っており、現在では35カ国、約1,000カ所の拠点で、16,700人以上がこのブランドの下で働いています。
約3年間、チームはSAST 向けにSonarQubeを運用していました。依存関係のチェックとシークレット の実行にはさらに2つのツールが使用されていたため、検出結果は3か所に分散していました。また、新しいプロジェクトが立ち上がるたびに手作業が必要でした。エリザベータはリポジトリのチームリーダー用のトークンを作成し、統合が正常に機能しているかを確認していました。
ライセンスモデルによって、計画上の問題が生じました。SonarQubeは開発者ライセンスの価格をコード行数に基づいて設定しており、製品とともにコードベースが拡大していったため、チームは1年後のセキュリティコストを予測することができませんでした。アドオンについては、オープンソースのものであっても、チームがビジネス向けプランの制限を超えた時点で追加料金が発生しました。
「あの体制では、予算を明確な数字で算出することは到底できなかった」とトーベンは言う。
すべての発見を1か所にまとめる
Aikido 現在、チームではSAST 、SCA 、シークレット の検出に対応しています。エリザベータにとっては、その違いが自身の業務量に表れました:
「SonarQubeでは、新しいプロジェクトのオンボーディングに約2時間かかりました。 Aikido では、5分で完了します。」
依存関係分析とは、 Aikido 彼女の真価が発揮される分野です。依存関係チェーン全体が表示されるため、開発者は脆弱性のあるパッケージが実際にどこで使用されているかを確認できます。また、関連するCVEを個別にチケットとして登録するのではなく、1つの課題にまとめて管理します。
「きっと Aikido 依存関係分析にはより適していると思います。1つの依存関係に3つのCVEが存在する場合があります。SonarQubeでは、それが3つの課題として扱われ、フィードがスパムのように溢れてしまいました。 Aikido ここでは1つの課題として扱われます。『この依存関係に脆弱性があります。関連するCVEはこれです。修正してください』という形です。」
導入期間中、エリザベータは Aikidoのサポートチャットを利用しました。
「メッセージを送ったら、5分で返信が来た。まさかとは思わなかった。」
エンゲル&フェルカーズが選んだ理由 Aikido
- 当チームの調達プロセスにおいて、SonarQube Cloud Enterprise、Snyk、GitLab Ultimateを上回る報道や影響力
- 自社でホストしているSonarQubeインスタンスをクラウドに移行するよりも手間のかからない切り替え
- ユーザーシート数に基づいた料金体系となっており、コードベースの拡大に合わせてチームが計画を立てやすいうえ、競合他社よりも大幅に低コストです。
「Aikido 「これにより、私たちが求めていた報道範囲と影響力のバランスが実現しました。技術的な能力も含めた総合的なパッケージこそが、私たちに切り替えを決断させた理由です」と、トーベン氏は語る。
Aikido 他の誰よりも先に、GitLabのCVEを報告した
このインタビューの直前に、GitLabに新たなCVEが発見されました。 Aikido が、GitLab環境が影響を受けていることをチームに最初に警告したサービスでした。
"Aikido 「その件について私たちに知らせる責任など、そもそもありません。そのサービスは、私たちのコード内の問題について責任を負うべきものです。しかし、それを報告したのは、このサービスが最初でした。私たちの環境に特化した管理ツール『脆弱性 』よりも、早く報告してくれたのです」とエリザベータは語る。
エンゲル&フェルカーズがどのように活用しているか Aikido 今日
エンゲル&フェルカーズは規制の厳しい市場に属しているわけではなく、同チームはセキュリティへの投資を通じて自社の体制を強化し、それを設計プロセスに組み込んでいるが、それは単に「そうしなければならない」からではない。
「これをする必要はないけれど、私たちはそうしたいし、そしてできる。それは Aikido。」
- SAST コードベース全体にわたるSCA 、およびシークレット の検出
- アラートとチケットのためのSlackおよびJiraとの連携
- ある製品のホワイトボックスAIペンテスト
- 年末に予定されている一連のセキュリティKPIであり、 Aikido 経営陣および社内チームへの報告用データを提供する
最終的な評価
「現在導入しているすべてのツールを精査した結果、 Aikido これは、私たちが最先端の技術だと考えているものです。」
トルベン・ワグナー、情報セキュリティチームリーダー兼CISO
「技術的な観点から言えば、一言で言えば『速い』です」
エリザベータ・カチューシナ、シニアセキュリティアナリスト

