Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
Submit search
EN
RW
Uploaded by
Rie Watanabe
2,978 views
3000台のサーバーを毎日vulsでスキャンしてRedmineでチケット管理した話
第三回 vuls祭りの発表資料です。
Engineering
◦
Read more
5
Save
Share
Embed
Embed presentation
Download
Downloaded 14 times
1
/ 16
2
/ 16
3
/ 16
4
/ 16
5
/ 16
6
/ 16
7
/ 16
8
/ 16
9
/ 16
10
/ 16
11
/ 16
12
/ 16
13
/ 16
14
/ 16
15
/ 16
16
/ 16
More Related Content
PDF
グローバルファイル転送のベストプラクティス
by
softlayerjp
PDF
Light and shadow of microservices
by
Nobuhiro Sue
PDF
Internetトラフィックエンジニアリングの現実
by
J-Stream Inc.
PDF
【SoftLayer事例】アップクロス株式会社
by
softlayerjp
PDF
Hinemos ver.6.0 クラウド・仮想化環境の運用管理
by
Hinemos
PDF
【HinemosWorld2014】B1-4_NTTデータ先端技術のOpenStack Hinemosソリューション
by
Hinemos
PDF
Swift losf
by
NorioSuda
PDF
Hinemos ver.6.0 サービス・ソリューション紹介
by
Hinemos
グローバルファイル転送のベストプラクティス
by
softlayerjp
Light and shadow of microservices
by
Nobuhiro Sue
Internetトラフィックエンジニアリングの現実
by
J-Stream Inc.
【SoftLayer事例】アップクロス株式会社
by
softlayerjp
Hinemos ver.6.0 クラウド・仮想化環境の運用管理
by
Hinemos
【HinemosWorld2014】B1-4_NTTデータ先端技術のOpenStack Hinemosソリューション
by
Hinemos
Swift losf
by
NorioSuda
Hinemos ver.6.0 サービス・ソリューション紹介
by
Hinemos
What's hot
PDF
仮想化・クラウド環境利用メリットを最大化する運用管理とは
by
Hinemos
PDF
Hinemos ver.6.0 エンタープライズシステムの運用管理
by
Hinemos
PDF
【HinemosWorld2014】B1-5_Hinemos活用事例のご紹介
by
Hinemos
PPTX
kintone×AWS連携で実現した定額制有料動画配信サービス
by
Cybozucommunity
PDF
【HinemosWorld2015】B2-4_HinemosとConsulで実現する運用自動化のご提案
by
Hinemos
PPTX
kintone +AWS+◯◯◯
by
Cybozucommunity
PDF
【HinemosWorld2015】B1-5_【入門】Hinemosではじめるクラウド運用
by
Hinemos
PDF
【HinemosWorld2014】A1-3_01_NTT Comのグローバルクラウド戦略とHinemosとの連携について
by
Hinemos
PDF
Hinemos ver.6.0 機能紹介
by
Hinemos
PDF
Hinemosが実現する「攻めの運用」
by
Hinemos
PPTX
Mackerel x Twilio ~レコチョクの場合~
by
recotech
PDF
【SoftLayer事例】株式会社データテック
by
softlayerjp
PDF
20180831_NTC3_NSE
by
Toshiki Miyaji
PDF
SIOS iQ:機械学習 I T O A VMware仮想環境の性能問題の原因分析 迅速な問題解決と未然防止を実現
by
softlayerjp
PPTX
ION Tokyo Panel - IPv6 in Asia Pacific: Untangling the Web, Kaname Nishikuza
by
Deploy360 Programme (Internet Society)
PDF
SoftLayer Bluemix Summit 2015: BluemixでWatsonをつかいたおせ!
by
Miki Yutani
PDF
Hinemos ver.6.0 ミッションクリティカルシステムの運用管理
by
Hinemos
PPTX
ギガビット無線機 Siklu の製品紹介 2016
by
Nitta Tetsuya
PDF
AWS Outposts/LocalZones/Wavelength勉強会
by
Mamoru Ohashi
PPTX
SoftLayer Bluemix SUMMIT 2015 : Intel Edisonクラスタ x Bluemixによる IoTアプリケーションの実装
by
Nobuyuki Matsui
仮想化・クラウド環境利用メリットを最大化する運用管理とは
by
Hinemos
Hinemos ver.6.0 エンタープライズシステムの運用管理
by
Hinemos
【HinemosWorld2014】B1-5_Hinemos活用事例のご紹介
by
Hinemos
kintone×AWS連携で実現した定額制有料動画配信サービス
by
Cybozucommunity
【HinemosWorld2015】B2-4_HinemosとConsulで実現する運用自動化のご提案
by
Hinemos
kintone +AWS+◯◯◯
by
Cybozucommunity
【HinemosWorld2015】B1-5_【入門】Hinemosではじめるクラウド運用
by
Hinemos
【HinemosWorld2014】A1-3_01_NTT Comのグローバルクラウド戦略とHinemosとの連携について
by
Hinemos
Hinemos ver.6.0 機能紹介
by
Hinemos
Hinemosが実現する「攻めの運用」
by
Hinemos
Mackerel x Twilio ~レコチョクの場合~
by
recotech
【SoftLayer事例】株式会社データテック
by
softlayerjp
20180831_NTC3_NSE
by
Toshiki Miyaji
SIOS iQ:機械学習 I T O A VMware仮想環境の性能問題の原因分析 迅速な問題解決と未然防止を実現
by
softlayerjp
ION Tokyo Panel - IPv6 in Asia Pacific: Untangling the Web, Kaname Nishikuza
by
Deploy360 Programme (Internet Society)
SoftLayer Bluemix Summit 2015: BluemixでWatsonをつかいたおせ!
by
Miki Yutani
Hinemos ver.6.0 ミッションクリティカルシステムの運用管理
by
Hinemos
ギガビット無線機 Siklu の製品紹介 2016
by
Nitta Tetsuya
AWS Outposts/LocalZones/Wavelength勉強会
by
Mamoru Ohashi
SoftLayer Bluemix SUMMIT 2015 : Intel Edisonクラスタ x Bluemixによる IoTアプリケーションの実装
by
Nobuyuki Matsui
Viewers also liked
PPTX
Vuls祭りvol3
by
hogehuga
PDF
Vuls祭り#3 ラクスル発表資料
by
Kyohei Watanabe
PDF
Laravel aspectで関心の分離
by
Kenjiro Kubota
PDF
脆弱性診断データの活用例 - Webアプリケーション診断編 -
by
Isao Takaesu
PPTX
20170731 Arukikata! -IT Exhibition walking project-
by
Typhon 666
PPTX
標的型攻撃からどのように身を守るのか
by
abend_cve_9999_0001
PDF
シリコンバレーの「何が」凄いのか
by
Atsushi Nakada
Vuls祭りvol3
by
hogehuga
Vuls祭り#3 ラクスル発表資料
by
Kyohei Watanabe
Laravel aspectで関心の分離
by
Kenjiro Kubota
脆弱性診断データの活用例 - Webアプリケーション診断編 -
by
Isao Takaesu
20170731 Arukikata! -IT Exhibition walking project-
by
Typhon 666
標的型攻撃からどのように身を守るのか
by
abend_cve_9999_0001
シリコンバレーの「何が」凄いのか
by
Atsushi Nakada
Similar to 3000台のサーバーを毎日vulsでスキャンしてRedmineでチケット管理した話
PDF
OpenStack Summit Tokyoに参加してみた
by
Mitsuhiro SHIGEMATSU
PDF
自前でcloud foundryを構築してgooのビッグサービスをカットオーバーした話
by
和也 大木
PPTX
サーバ脆弱性スキャナ Vuls を OpenStack 環境で使ってみた
by
VirtualTech Japan Inc.
PDF
goo基盤を支えるOpenstack
by
Tomoya Hashimoto
PPTX
Azure Container Services and Microservices design pattern
by
Yoshio Terada
PPTX
作られては消えていく泡のように儚いクラスタの運用話
by
Tsuyoshi Torii
PDF
cf-containers-broker を使ってローカル環境もサービスの恩恵をうける
by
Takeshi Morikawa
PDF
Comparing GlusterFS Swift API to Native Swift
by
Etsuji Nakai
PDF
OSC2012-Fukuoka-CloudStack-Update
by
Kimihiko Kitase
PDF
フルオープンソースでここまで出来る。OpenStackの構築と運用
by
Ikuo Kumagai
PDF
OpenStackで始めるクラウド環境構築入門
by
VirtualTech Japan Inc.
PDF
OpenStackで始めるクラウド環境構築入門
by
VirtualTech Japan Inc.
PDF
OpenNebula on Ubuntu
by
autumnalsky
PPTX
OpenStack管理者入門 - OpenStack最新情報セミナー 2014年12月
by
VirtualTech Japan Inc.
PPTX
Internet Week 2016 脆弱性スキャナによる対策支援の課題 Vuls
by
Kota Kanbe
PPT
Ruby on rails on hudsonの活用事例
by
Maki Toshio
PDF
OpenStackで始めるクラウド環境構築入門
by
VirtualTech Japan Inc.
PDF
OpenStackによる、実践オンプレミスクラウド
by
Masanori Itoh
PDF
10年効く分散ファイルシステム技術 GlusterFS & Red Hat Storage
by
Etsuji Nakai
PDF
OpenStack Summit in Atlanta 参加報告
by
Akira Yoshiyama
OpenStack Summit Tokyoに参加してみた
by
Mitsuhiro SHIGEMATSU
自前でcloud foundryを構築してgooのビッグサービスをカットオーバーした話
by
和也 大木
サーバ脆弱性スキャナ Vuls を OpenStack 環境で使ってみた
by
VirtualTech Japan Inc.
goo基盤を支えるOpenstack
by
Tomoya Hashimoto
Azure Container Services and Microservices design pattern
by
Yoshio Terada
作られては消えていく泡のように儚いクラスタの運用話
by
Tsuyoshi Torii
cf-containers-broker を使ってローカル環境もサービスの恩恵をうける
by
Takeshi Morikawa
Comparing GlusterFS Swift API to Native Swift
by
Etsuji Nakai
OSC2012-Fukuoka-CloudStack-Update
by
Kimihiko Kitase
フルオープンソースでここまで出来る。OpenStackの構築と運用
by
Ikuo Kumagai
OpenStackで始めるクラウド環境構築入門
by
VirtualTech Japan Inc.
OpenStackで始めるクラウド環境構築入門
by
VirtualTech Japan Inc.
OpenNebula on Ubuntu
by
autumnalsky
OpenStack管理者入門 - OpenStack最新情報セミナー 2014年12月
by
VirtualTech Japan Inc.
Internet Week 2016 脆弱性スキャナによる対策支援の課題 Vuls
by
Kota Kanbe
Ruby on rails on hudsonの活用事例
by
Maki Toshio
OpenStackで始めるクラウド環境構築入門
by
VirtualTech Japan Inc.
OpenStackによる、実践オンプレミスクラウド
by
Masanori Itoh
10年効く分散ファイルシステム技術 GlusterFS & Red Hat Storage
by
Etsuji Nakai
OpenStack Summit in Atlanta 参加報告
by
Akira Yoshiyama
Recently uploaded
PDF
2025/12/12 AutoDevNinjaピッチ資料 - 大人な男のAuto Dev環境
by
Masahiro Takechi
PDF
ソフトウェアエンジニアがクルマのコアを創る!? モビリティの価値を最大化するソフトウェア開発の最前線【DENSO Tech Night 第一夜】
by
dots.
PDF
krsk_aws_re-growth_aws_devops_agent_20251211
by
uedayuki
PPTX
君をむしばむこの力で_最終発表-1-Monthon2025最終発表用資料-.pptx
by
rintakano624
PDF
ソフトとハードの二刀流で実現する先進安全・自動運転のアルゴリズム開発【DENSO Tech Night 第二夜】 ー高精度な画像解析 / AI推論モデル ...
by
dots.
PDF
音楽アーティスト探索体験に特化した音楽ディスカバリーWebサービス「DigLoop」|Created byヨハク技研
by
yohakugiken
2025/12/12 AutoDevNinjaピッチ資料 - 大人な男のAuto Dev環境
by
Masahiro Takechi
ソフトウェアエンジニアがクルマのコアを創る!? モビリティの価値を最大化するソフトウェア開発の最前線【DENSO Tech Night 第一夜】
by
dots.
krsk_aws_re-growth_aws_devops_agent_20251211
by
uedayuki
君をむしばむこの力で_最終発表-1-Monthon2025最終発表用資料-.pptx
by
rintakano624
ソフトとハードの二刀流で実現する先進安全・自動運転のアルゴリズム開発【DENSO Tech Night 第二夜】 ー高精度な画像解析 / AI推論モデル ...
by
dots.
音楽アーティスト探索体験に特化した音楽ディスカバリーWebサービス「DigLoop」|Created byヨハク技研
by
yohakugiken
3000台のサーバーを毎日vulsでスキャンしてRedmineでチケット管理した話
1.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 3000台のサーバーを 毎日vulsでスキャンして Redmineでチケット管理した話 2017/10/19 NTTレゾナント株式会社 渡邉 理恵
2.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. • 自己紹介 • なまえ:渡邉 理恵 • 会社:NTTレゾナント株式会社 ソリューション事業部サービス基盤部門 • 業務:Openstackを使ったプライベートクラウド基盤の機能追加や運用 • レゾナントの紹介 • 自社サービス150くらい • 個人向け・法人向け はじめに 災害時 安否情報まとめて検索 ヘルスケア 個人向け 法人向け
3.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 我々の管理体制 サービス担当 サービス担当 NTTレゾナント サービス担当 サービス担当 サービス担当 サービス担当 サービス担当 サービス担当 約150サービス 社内基盤提供 サービス担当 (アプリ開発) … ソリューション事業部 サービス基盤部門 • プライベートクラウドの上に約150のサービス • サービス担当チームとプライベートクラウド基盤の提供チームに分かれている 全社に対し、 ・3000台規模のプライベートクラウド基盤 ・監視システム ・脆弱性通知システム などを提供
4.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 導入の目的 全社の脆弱性対応状況を把握して 速やかに対応を促せるようにしたい!
5.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. クラウド基盤 導入した環境について • 前提 • スキャン対象一覧 • サーバの一覧がopenstackで管理されている • すべてsshログイン可能 • 通知先一覧 • すでにある(各種の連絡先登録済み) サービス毎の連絡先サーバ一覧 vulsを導入すれば、脆弱性管理できそう スキャン
6.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 導入に向けた課題 • サーバ数が多い… → スキャンの並列化 • 3000台のスキャンには1日以上かかった • 各サービスに通知する仕組み必要 → イベント管理 • 毎日、スキャン結果を生で渡してもそのうち見なくなる • 対応状況を管理できる仕組みがほしい → チケット化 • 対応ステータスやサービスとのやり取りを管理したい
7.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 実現に向けたポイント1:並列化 • 毎日3000台以上スキャン • 各サーバにvulsを入れるのは困難… • まとめてスキャンするにも数が多くて、日が暮れる 200台 スキャンサーバを並列化 して時間短縮×15 スキャン 1台で2日 → 15台で3~4時間 並列スキャン機能はあるが、デ バッグログが混ざるので、一並列 でスキャンした
8.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 実現に向けたポイント2:イベント管理(差分通知) • サービス担当者に通知して対応を促す仕組み • 最低限の必要な情報のみ通知をイベント管理 • 新しく脆弱性が見つかったとき • 脆弱性対応が完了したとき CVE-2017-1111 CVE-2017-1112 CVE-2017-1113 CVE-2017-1114 CVE-2017-1115 CVE-2017-1111 CVE-2017-1112 CVE-2017-1113 CVE-2017-1114 CVE-2017-1115 CVE-2017-1116 前日の結果 当日の結果 スキャン結果の差分のみ 通知する 比較 がんばってparseする。 jsonだからなんとかなる。 スキャン結果のjsonファイル
9.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 実現に向けたポイント3:チケット化 • 全社の対応状況を一覧化 • Redmineを使ってチケット化して管理する 脆弱性検知 (差分情報) 全体の進捗管理はチケットで実施 必要な情報だけチケット化する。 API叩く。
10.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. vulsと周辺システム • Vulsスキャン結果を集計し、redmineと連携させる機能を実装 サービス担当者 クラウド基盤 結果データベース メール通知 15並列でスキャン イベント管理(差分通知) チケット化
11.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 導入後の状況 • 課題 • Redmineでのイベント管理だけだと、ある時点での対応状況が管理しづらい チケットだとサーバ毎の対応状況がわかりづらい。 タイトル:CVE-2017-xxx 対応ステータス …(略)… サーバ一覧: test-server1 test-server2
12.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. で、どのサーバに 何すればいいの? 脆弱性対応する人↓
13.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 導入後の状況 見やすい! vulsrepoを導入
14.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. まとめ • 大規模環境で自動的に脆弱性管理を行なうための工夫 • 並列スキャンして時間短縮 • イベント管理(差分通知) • チケット管理して全体を把握 • vulsrepoを使って可視化すると対応が捗る
15.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. Tips(おまけ) • Vulsスキャン自動化のポイント「リポジトリ」 • 各サーバのyum参照先リポジトリ設定 • 設定が間違っているとtimeout待ちなどでめっちゃ時間がかかる(普通数分なのに1時間 くらいかかる) • リポジトリURLの先が切り替わると、キャッシュで一時的にスキャン失敗することがあ る • Yumリポジトリ側の設定 • Changelogの保管数が少なすぎると、取得できるChangelogの上限値を超えてしまい、古い脆弱性 の情報が取得できなくなる • 細かいけど、運用で困ったところ • 依存関係が解決できないパッケージがあると、脆弱性検知数がゼロになる? • うちはスキャン失敗として扱った( yum check update パッケージ名のところでError: があったら失敗扱いにした) • 独自でリポジトリを作ったり、自作rpmを入れているとハマる可能性あり
16.
Copyright:(C) 2017 NTT
Resonant Inc. All Rights Reserved. 今の悩みと今後の目標(おまけ) • スキャン用のサーバをコンテナ化したい • yumで管理されていないフレームワークも管理したい • システム構成を踏まえて、対応緊急度のトリアージを整理したい • やらなくていいサーバをどう分けるか?フロント?バックエンド??
Download