Netflix の OSS マイクロサービス群を守る脆弱性管理自動化ツール「astrid」とは? | ScanNetSecurity
2026.01.24(土)

Netflix の OSS マイクロサービス群を守る脆弱性管理自動化ツール「astrid」とは?

昨夏 Black Hat USA で、Netflix のシニア アプリケーション セキュリティ エンジニアが「 astrid 」という脆弱性管理を自動化するツールの発表を行った。

研修・セミナー・カンファレンス セミナー・イベント
ネットフリックス アラジン・アルムベイド氏
ネットフリックス アラジン・アルムベイド氏 全 11 枚 拡大写真
 巨大プラットフォーマーのセキュリティ対策の実体は、なかなか表には出てこない。当然だ。対外的な取り組みやコミュニティ活動では、アップル、グーグル、マイクロソフトなどはイニシアティブを発揮しているが、彼らが内製している開発ツール、システムは、一部の高度なセキュリティカンファレンスで発表があるくらいだ。

 その高度なセキュリティカンファレンスのひとつ、昨夏開催された Black Hat USA で、ネットフリックスのシニアアプリケーションセキュリティエンジニア アラジン・アルムベイド氏が、「 astrid 」という脆弱性管理を自動化するツールの発表を行った。ここでいう脆弱性管理は、同社のシステムの多くを構成するオープンソースソフトウェア( OSS )のライブラリやパッケージの依存関係を解析し、最適なパッチを当てる支援をすることだ。

 ネットフリックスのシステムは AWS 上に構築されている。1 億 5 千万人以上といわれている会員からのアクセスと動画ストリーミングを処理しているのは、クラウド( Amazon Machine Image )上のマイクロサービス群だ。これらは Linux をベースとした Java、Python プログラムによって開発されている。

 巨大サービスプラットフォーマーが、AWS、Azure、GCP と OSS を利用するスタイルは別に珍しいことではないが、 OSS をベースとしたシステムやサービスにとってセキュリティ上の懸念は、ライブラリの依存関係に起因するサプライチェーン攻撃やセキュリティホールの混入だ。この 2 つにはそれぞれ別の対策アプローチが必要になる。本稿ではアルムベイド氏の講演から、そのアプローチのポイントをお伝えしたい。

《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

    大企業の 66.8 %がセキュリティ不備を理由に取引停止や契約更新を見送る しかし取引停止された中小企業は景気悪化等が理由と誤認識

  2. デンソーグループ内全従業員に Microsoft SharePoint Online 内のデータの閲覧・ダウンロード権限付与

    デンソーグループ内全従業員に Microsoft SharePoint Online 内のデータの閲覧・ダウンロード権限付与

  3. Linux カーネルでの TLS プロトコル通信処理の不備に起因する境界外メモリアクセスの脆弱性(Scan Tech Report)

    Linux カーネルでの TLS プロトコル通信処理の不備に起因する境界外メモリアクセスの脆弱性(Scan Tech Report)

  4. 大崎市が情報公開により提供した PDF ファイルの黒塗り加工が特定の操作で除去可能

    大崎市が情報公開により提供した PDF ファイルの黒塗り加工が特定の操作で除去可能

  5. 興和江守でランサムウェア感染、取引先への受注出荷業務に遅滞

    興和江守でランサムウェア感染、取引先への受注出荷業務に遅滞

ランキングをもっと見る
PageTop