一目でわかる
- GitLabにスキャン機能をゼロから組み込んだ
- セキュリティチームが、 Aikido コードを処理する方法を承認したため、ローカルスキャンから完全に統合された環境へ移行しました
- IQMの量子システムを支えるコード全体のプッシュおよびマージリクエストをすべてチェックします
- 世界中のコンテナ船隊を毎日追跡しており、 Aikido
量子研究を基盤とする企業の安定化
IQMは、フィンランドのエスポーを拠点に、ハードウェアからソフトウェアに至るまで、フルスタックの量子コンピュータを開発・製造しています。同社は2018年にアアルト大学のスピンアウト企業として設立され、2026年には欧州の量子コンピューティング企業として初めて株式公開を果たし、ナスダック市場に「IQMX」の銘柄コードで上場しました。そのハードウェアを支えるコードは、同社の最も機密性の高い業務に密接に関わっているため、セキュリティに対する基準は極めて厳格です。
シャビーブ・ハリド氏は、IQMのプラットフォームおよびDevSecOps チームのスタッフエンジニアであり、創業当初からほぼ一貫して同社に携わってきた。この技術に求められるものについて、彼の見解は端的にこうだ:
重要な技術に関わるものはすべて、適切なセキュリティ審査を受けなければならない。
課題
活用できるセキュリティツールがない
IQMが2022年頃にセキュリティ対策の強化を始めた当初、専用の体制は整っていなかった。チェックは場当たり的なもので、散在するリポジトリに対して時折オープンソーススキャンを行う程度であり、その結果を共有して把握する仕組みもなかった。同社が上場に向けて動き出すにつれ、この課題はますます重要になっていった。
単純に持ち出すことができなかったデータ
また、厳格なルールもありました。IQMは、第三者に自由に提供できないデータを扱っているため、当初はローカルで実行可能なツールのみを検討対象としていました。
私たちは常に、オンプレミスで実行可能なソリューションのみを採用する姿勢を貫いてきました。
コードがプッシュされた瞬間に開始されるスキャン
IQMでは、開発プロセスにおいてセキュリティを最優先事項に位置づけています。コードはGitLabにプッシュされるやいなや、他の場所へ移動する前に脆弱性のチェックが行われるため、レビューは日常的なワークフローの一部となっています。
現在、セキュリティは開発サイクル全体に組み込まれています。コードがGitLabにプッシュされた瞬間、他のどこにも送られる前に、セキュリティ対策が始まります。
セキュリティチームをデータ対応に巻き込む
IQMは Aikidoのローカルスキャンから始まりました。すべては独自の環境内で、自社でホストしたGitLabに対して実行され、結果のみが Aikido ダッシュボードに送信されるだけでした。その後、セキュリティチームは、 Aikido スキャン中にコードをどのように処理しているかを調査しました。各スキャンは使い捨てのコンテナ内で実行され、完了すると自動的に破棄されます。この仕組みがあれば、完全に統合された環境の導入を試みるには十分であり、IQMは現在、GitLabを Aikidoに直接接続し、リポジトリとコンテナの両方をカバーしています。
当社のデータがどのように Aikido 当社のデータをどのように処理しているかを確認した後、セキュリティチームは統合型クラウド環境への移行に納得しました。
セキュリティに対する人々の考え方の変化
その影響はセキュリティチームにとどまらなかった。 Aikido 本番稼働して以来、エンジニアリング部門全体で、以前よりもセキュリティに細心の注意が払われるようになった。全員がダッシュボードから作業しているわけではないし、 Aikido ダッシュボードを使って作業しているわけではありませんし、その必要もありません。すべてのマージリクエストは Aikido GitLab内で処理されるため、開発者は変更を行うその場で必要な情報を得ることができ、一方、リリース関連の課題を担当する5~8名のセキュリティ・チャンピオンは、その結果を直接活用して作業を進めています。
私たちがこれを導入して以来、人々はセキュリティ面をより真剣に受け止めるようになった Aikido。
世界中で運行する車両群の管理
IQMは世界中で本番環境のコンテナを運用しており、それらを常に監視する必要があります。 Aikidoを活用し、各デプロイとそのバージョンをグループ化して、毎日チェックを行っています。EPSSベースのAutoIgnoreを有効にしたことで、全体的な問題件数が減少し、対応すべきアラートも少なくなりました。
今では毎日デプロイ状況を追跡しており、そのおかげで業務がずいぶん楽になりました。
IQMが選んだ理由 Aikido
- 重要技術にとって重要なセキュリティ面の対応について、SonarQubeやその他のツールを用いた概念実証(PoC)を通じて検証した
- まずはローカルでのスキャンから開始し、データを外部に送信することなく利用の普及を促進できるようにした
- セキュリティチームが後ほど確認・承認できるデータ処理モデル
IQMの今後の展望
現在使用中:
- GitLabリポジトリ全体にわたるオープンソース依存関係のスキャンと静的コード解析
- コンテナ・スキャン
- マージリクエストのゲート管理
- サーフェス監視(HTTPドメインのテスト)
- EPSS ベースの AutoIgnore
- チーム単位のデプロイ状況の追跡
- SBOM およびSOC 2監査報告書
評価中:
- デバイスの保護機能は、本格展開に先立ち、まずは少人数のグループを対象に試験運用が行われている。
- IQMが顧客と共有できる監査報告書を作成するためのAIペネトレーションテスト
最終的な評価
一番素晴らしいのは Aikido は、私たちの声に耳を傾けてくれる人たちです。Slackで何かをリクエストすると、その機能が約2週間以内にリリースされるのを目にしてきました。

