2020年10月15日
【オープンソースの脆弱性対策】OSSを正しく理解しWhiteSourceを使い脆弱性とライセンスリスクに対応する仕組みとは?夏橋 美佐 Misa Natsuhashi
こんにちは!夏橋です。
リックソフトは、2020年10月8日にオープンソースソフトウェア(OSS)を正しく理解し、脆弱性とライセンスリスクに対応する仕組みをご紹介するオンラインセミナーを開催いたしました。
アプリケーション開発においてOSSの利用率は80%を超えていると言われています。市場の変化や利用者のニーズの変化に早期に対応するためには、OSSは必要不可欠となるなか、OSSを正しく理解し活用することが必要です。
オープンソースソフトウェア(Open Source Software、以下OSS)とは、ソースコードが無償で公開され、さらに利用や改変、再配布を行うことが誰に対しても許可されているソフトウェアのことです。
オープンソースソフトウェアの促進を目的とする団体Open Source Initiative(OSI)は、OSSを以下の10項目より定義し、これらに準拠したソフトウェアにオープンソースライセンスを承認しています。
あわせて読みたい!
★OSS(オープンソースソフトウェア)とは? OSSを活用するメリットや注意点、OSS管理に専用ツールが必要な理由を解説
★ノーコードとローコードの違いは?ツール導入時の注意点やシステム内製化の際に併用すべきツールを紹介
★レガシーシステムとは?使い続ける場合の課題点や新システムとの連携方法を解説
本セミナーでは、OSS利用時の基本的なポイントから、ソフトウェア構成分析ツールWhiteSourceを活用してエンジニアの負担を減らす仕組みについてご紹介いたしました。本日はイベントのレポートをお届けします!
OSSの歴史から運用や導入の際に気をつけておきたいポイントをOSSコンサルタントの吉田氏よりご紹介いただきました。
WhiteSourceはOSSのセキュリティとコンプライアンスを管理できるツールです。
強力なインベントリ収集と通知の機能やマルチテナント型のユーザー管理機能、脆弱性チェックと対処方法の提案機能など、WhiteSourceにはさまざまな便利な機能が備わっています。
今回は"エンジニアの負担を削減"するという視点でそれらの便利な機能を厳選しました。
セミナー内のデモでお見せした代表的な3つのポイントをご紹介いたします。
オープンソースのリスクに関するレポートを表示させ、またPDF形式に出力することができます。開発者はこれをもって報告書として提出することができます。例えば、受託開発を担当する開発者が、成果物の品質の証明書としてこの機能をお使いいただけます。
ソフトウェア構成分析ツールがこれほどまでにリッチなレポーティング機能を備えているのは珍しく、多くのユーザーからご好評をいただくポイントでもあります。
OSSのセキュリティ脆弱性が発見された際は警告するだけでなく、修正方法の提案も提供します。
WhiteSourceやGitHubなど複数のベンダーからの脆弱性対応に関するアドバイスをユーザーにリスト表示します。(例:ファイルの差し替え、バージョンアップ、パッチ適用など)ユーザーは脆弱性に対して表示された解決方法を確認し、暫定対応と恒久対応の方法を知り、選択することができます。多くの場合、このステップはExcelで行われがちであり、開発者が疲弊しやすいポイントの1つです。
また、脆弱性対応の優先順位をつけてくれるオプションや脆弱性対応の自動化オプションも活用することで、更なる開発者の負担軽減へ繋がります。
GitHubやアジャイルなタスク管理ツールJira Softwareをはじめとする多数の外部開発ツールとの連携が可能です。最近では、継続的インテグレーション(CI)/継続的デリバリ(CD)のトレンドを受け、Azure DevOpsやCircle CIとの連携も人気です。ジョブ実行時にソフトウェア構成解析を行うことで、ライセンス・セキュリティ・品質に関する問題を早い段階で見つけることができ、問題の複雑化を防ぐことができます。
本情報はブログを公開した時点の情報となります。
ご不明な点やその他製品に関しましては下記よりお問い合わせください。
アトラシアン社ではサポート範囲外となっているサードパーティ製のアドオンをリックソフトのサポートではサポートします。
リックソフトのサポートは開発元が提供するサポート以上の価値があります。
ツールを導入しただけでは成功とはいえません。利用者が効果を感じていただくことが大切です。独自で制作した各種ガイドブックはツール活用を促進します。
リックソフトからライセンス購入を頂いたお客様にはガイドブックを無料進呈いたします。
ツール操作の研修だけでなく「ウォータフォール型開発」「アジャイル型開発」のシミュレーション研修も提供。
日本随一の生産性向上にも効果のある研修サービスです。
リックソフトからライセンス購入を頂いたお客様には無料招待や割引特典がございます。