Netflix の OSS マイクロサービス群を守る脆弱性管理自動化ツール「astrid」とは? | ScanNetSecurity
2020.10.28(水)

Netflix の OSS マイクロサービス群を守る脆弱性管理自動化ツール「astrid」とは?

昨夏 Black Hat USA で、Netflix のシニア アプリケーション セキュリティ エンジニアが「 astrid 」という脆弱性管理を自動化するツールの発表を行った。

研修・セミナー・カンファレンス セミナー・イベント
ネットフリックス アラジン・アルムベイド氏
ネットフリックス アラジン・アルムベイド氏 全 11 枚 拡大写真
 巨大プラットフォーマーのセキュリティ対策の実体は、なかなか表には出てこない。当然だ。対外的な取り組みやコミュニティ活動では、アップル、グーグル、マイクロソフトなどはイニシアティブを発揮しているが、彼らが内製している開発ツール、システムは、一部の高度なセキュリティカンファレンスで発表があるくらいだ。

 その高度なセキュリティカンファレンスのひとつ、昨夏開催された Black Hat USA で、ネットフリックスのシニアアプリケーションセキュリティエンジニア アラジン・アルムベイド氏が、「 astrid 」という脆弱性管理を自動化するツールの発表を行った。ここでいう脆弱性管理は、同社のシステムの多くを構成するオープンソースソフトウェア( OSS )のライブラリやパッケージの依存関係を解析し、最適なパッチを当てる支援をすることだ。

 ネットフリックスのシステムは AWS 上に構築されている。1 億 5 千万人以上といわれている会員からのアクセスと動画ストリーミングを処理しているのは、クラウド( Amazon Machine Image )上のマイクロサービス群だ。これらは Linux をベースとした Java、Python プログラムによって開発されている。

 巨大サービスプラットフォーマーが、AWS、Azure、GCP と OSS を利用するスタイルは別に珍しいことではないが、 OSS をベースとしたシステムやサービスにとってセキュリティ上の懸念は、ライブラリの依存関係に起因するサプライチェーン攻撃やセキュリティホールの混入だ。この 2 つにはそれぞれ別の対策アプローチが必要になる。本稿ではアルムベイド氏の講演から、そのアプローチのポイントをお伝えしたい。

《中尾 真二( Shinji Nakao )》

関連記事

この記事の写真

/
PageTop

特集

アクセスランキング

  1. 社員PCが「Emotet」感染、鳥羽洋行騙る暗号化ZIP付不審メール確認

    社員PCが「Emotet」感染、鳥羽洋行騙る暗号化ZIP付不審メール確認

  2. 「Emotet」関連相談が大幅増 ~ IPAの情報セキュリティ安心相談窓口

    「Emotet」関連相談が大幅増 ~ IPAの情報セキュリティ安心相談窓口

  3. Oracle Java SEに脆弱性 攻撃された場合の影響大、早急なアップデート呼びかけ

    Oracle Java SEに脆弱性 攻撃された場合の影響大、早急なアップデート呼びかけ

  4. フィッシングにひっかかりやすい「要注意メール件名」トップ10(KnowBe4)

    フィッシングにひっかかりやすい「要注意メール件名」トップ10(KnowBe4)

  5. 従業員のパソコンが「Emotet」感染、zip形式のマルウェア添付メールを送信(京セラ)

    従業員のパソコンが「Emotet」感染、zip形式のマルウェア添付メールを送信(京セラ)

  6. 「ドコモ口座」不正利用の被害件数を公開、補償完了は122件2,797万円に

    「ドコモ口座」不正利用の被害件数を公開、補償完了は122件2,797万円に

  7. シルバニアファミリーオンラインショップのメール流出、プログラム改修が原因

    シルバニアファミリーオンラインショップのメール流出、プログラム改修が原因

  8. ブロードバンドセキュリティが実施した脆弱性管理の500名調査の結果、見えてきた課題

    ブロードバンドセキュリティが実施した脆弱性管理の500名調査の結果、見えてきた課題PR

  9. 浮かび上がる全体像 CrowdStrike が結んだランサムウェアの点と線

    浮かび上がる全体像 CrowdStrike が結んだランサムウェアの点と線PR

  10. 「マンション・ラボ」に不正アクセス、記事ページが改ざん(つなぐネットコミュニケーションズ)

    「マンション・ラボ」に不正アクセス、記事ページが改ざん(つなぐネットコミュニケーションズ)

ランキングをもっと見る