Successfully reported this slideshow.
We use your LinkedIn profile and activity data to personalize ads and to show you more relevant ads. You can change your ad preferences anytime.

2019 0425 f-secure_Developers.IO 2019 Security

37 views

Published on

2019年4月25日開催、
Developers.IO 2019 Security での F-Secure資料
「DevSecOps と Cloud Security - 継続的な脆弱性診断とセキュリティ運用・監視のベストプラクティス」です。

Published in: Software
  • Be the first to comment

  • Be the first to like this

2019 0425 f-secure_Developers.IO 2019 Security

  1. 1. 1 DevSecOps と Cloud Security ~ 継続的な脆弱性診断とセキュリティ 運用・監視のベストプラクティス ~
  2. 2. F-SECUREINSHORT • 1988年に設立 • 世界25か国、社員数 約1600人 • 2016年収益$170million • ヘルシンキのNASDAQ OMXに上場 • 100ヵ国でビジネスを展開し、オペレーター数200以上、リセラー数1000以上 • 世界中でコーポレートカスタマー数100,000以上 • ヨーロッパでサイバークライムインシデントが起こった際の調査機関として史上最多の依頼数 • 過去8年間で6回のAVテスト最優秀保護賞を受賞した唯一の企業 2
  3. 3. (4) レッドチーミング サイバーセキュリティ コンサルティング F-Secureは サイバーセキュリティ コンサルを含む トータルサービスをご提供可能 3
  4. 4. © F-Secure4 脆弱性が 1 つあれば十分に 悪用される可能性がある 90 分 セキュリティの脆弱性が発見される時間的間隔 17,000 件 2017 年に発見された脆弱性の数 50~300 件 悪用されればビジネスに深刻な影響を与える脆弱性の数 103 日 発見された脆弱性が修正されるまでの平均期間 15 日 発見された脆弱性が悪用されるまでの平均期間
  5. 5. リスク が潜む場所 © F-Secure5  古いソフトウェア  システムの構成ミス  セキュリティの低いウェブアプリケーション  継続的な脆弱性検査  脆弱性を管理する厳格なプロセスの採用  社内IT資産の把握(サーバー、PC、プ リンタ、ルーターなど) どのように 対策するか
  6. 6. ビジネスクリティカルな 脆弱性の管理 © F-Secure6 F-Secure Radar は脆弱性のスキャンと管理を 一括で行うプラットフォームです。 社内外に潜む脅威を検出・管理してリスクを報告 し、現在と将来の規制に準拠することができます。 また、シャドー IT を可視化して脆弱なポイントの 全体像を把握し、サイバー犯罪につながる深刻な 脆弱性に対処できます。 グローバルな デジタル 機器検出 ネットワーク アセットの 検出 システムと アプリケーション のスキャン 脆弱性の 管理 評価と検証 ステータスの 報告
  7. 7. 主なメリット  脆弱なポイントを攻撃者よりも先に把握できる  PCI コンプライアンスに準拠しているかどうかを確認できる  簡単な管理でセキュリティを強化できる  ニーズに合わせてレポートをカスタマイズできる  シームレスな API でサードパーティーソリューションと統合できる  ニーズに合わせて拡張・適応できる © F-Secure7
  8. 8. © F-Secure8 F-Secure Radar セキュリティ センター ディスカバリー スキャン システム スキャン Web スキャン インターネット ディスカバリー セキュリティセンター クラウドでの一元的な管理とレポート作成 脆弱性管理とチケッティングシステム ディスカバリースキャン ネットワーク全体とそのすべてのアセットをマッピングする スキャンプロセス システムスキャン 設定エラー、不適切なパッチ管理、実装の見落としな どに関連した脆弱性を特定 Webスキャン 多数のWebアプリケーションで脆弱性の有無をテスト インターネットディスカバリー 公開されている攻撃ベクトル(感染経路/手法)のリ ストアップ 4種類のスキャンが 統合された スキャン ソリューション
  9. 9. RADAR セキュリティセンター  統一された体裁の レポートを一元的に作成  脆弱性管理と チケッティングシステム  APIインターフェイス  脆弱性を手動で登録可能 © F-Secure9
  10. 10. ディスカバリースキャン  ネットワーク全体とそのすべてのアセットを ディスカバリースキャンでマッピングして、 システムスキャンで脆弱性を確実に検査  ディスカバリースキャンのスケジュールの設 定、ファイアウォールの変更の監視、現在の ファイアウォール設定が想定どおりに機能す るかどうかの確認が可能  高速で信頼性が高いポートスキャナ  非同期ポートスキャン技術を使用  サービスおよびオペレーティングシステムの 検出 10
  11. 11. © F-Secure11 システムスキャン  設定エラー、不適切なパッチ管理、実 装の見落としなどに関連した脆弱性を 特定  IPを使用するすべてのネットワーク デバイスをスキャン  認証スキャン(WindowsとLinux)  誤検知の数を最小限に抑えながら高い 精度を維持  常に最新の情報へアップデート  認定PCI ASVスキャンツール
  12. 12. WEBスキャン  カスタムのWebアプリケーションやモ ジュールをスキャンするためのシステム スキャン追加機能  ベーシック認証とフォームベース認証を サポート  誤検知の数を低く抑えながら高い精度を 維持  脆弱性データベースを最新の状態に維持  認定PCI ASVスキャンツール © F-Secure12
  13. 13. インターネットディスカバリースキャン  インターネットディスカバリーで、イン ターネットに面した組織のアセットを検 出可能  クローリングを使用してパブリックシス テム上のデータを収集。ロケーション、 トップレベルドメイン、有料ドメイン、 キーワード、ホスト名、IPアドレスに基 づいてデータを検索可能  検出したホストをスキャングループに追 加して、アクティブスキャンで脆弱性を スキャン可能  アクティブスキャンでホストに対して 定期的なシステムスキャンを実行 © F-Secure13
  14. 14. © F-Secure14 継続的な脆弱性診断実施例 50,000インスタンス 脆弱性診断対象インスタンス数 10,000 一週間ごとの脆弱性診断実施数 ・ Radarセキュリティセンタ 自動スキャン ・ APIベースで デプロイ後 自動スキャン
  15. 15. © F-Secure15 未処理タスク 開発 (スクラム/看板) CI/CD (継続的インティグレーション/デリバリー) 開発実施 テスト&deploy機能タスク セキュリティ 関連タスク 脅威モデリング 脆弱性診断 脅威モデル 機能タスク 主要機能タスク 合否基準 合否基準 脅威モデリング、脆弱性診断を 開発に組み込むことが重要です 脅威モデリング、脆弱性診断を入れることで セキュリティのクライテリアや適切なタスクを追加できます
  16. 16. F-SECURECSS サイバーセキュリティサービス • ヨーロッパでサイバークライムインシデントが 起こった際 調査機関として 史上最多の依頼数 16
  17. 17. © F-Secure Partner Confidential17 F-SecureのWebアプリケーションセキュリティアセスメントは、 コードに存在する脆弱性とWebアプリケーションの実装を提供 します。基礎となる技術は F-Secure 独自のテクノロジーです。 Webアプリケーションアセスメントへの当社のアプローチは、 従来提供してきた豊富な実績により、様々なお客様の要件 に対応し、対象はフロントエンド、ミドルウェア、バックエンドシス テムをカバーします。 Webセキュリティアセスメントでは、以下の診断を提供します 当社のAssessmentは、お客様のビジネスの観点から重要性 が高く、コスト効果の高いアプリケーションにフォーカスしています。 F-Secure の Assessmentは、コンサルタントによるアセスメント 手法とF-Secure 独自ツールの組み合わせにより、特定の脆 弱性を調査し、深刻なリスクを引き起こす可能性のある根本 的な問題を特定します。 ・Server architecture and security specifications ・Business logic ・Authentication, access control, and authorization ・Use of cryptography ・Session management ・Error condition handling and exception management ・Data validation, confidentiality, and integrity ・Management interfaces ・Privacy concerns インフラ,ミドルウェア ソースコードレベル Webアセスメント
  18. 18. © F-Secure Partner Confidential18 F-Secure の数多くの実績を持つセキュリティコンサルタントが、 次のようなさまざまな標的型攻撃をテスト致します。 ・ Reconnaissance and intelligence gathering e.g. Google intel, dumpster-diving etc. ・ Social engineering e.g. e-mails, phone calls, human interaction, tailgating etc. ・Physical security e.g. lock-picking, breaking and entering etc. ・Targeted attacks e.g. phishing, spearhead, waterhole etc. ・Network attacks and penetration testing e.g. Wi-Fi, wired, bug planting etc. ・Firewall/IDS/IPS/WAF evasion ・Targeted exploitation and offense すべてのステップとアクションは、監査の証跡、攻撃を再現する可能性、 および潜在的可能性、概念実証モデルの構築とテストを行います。 F-Secureは、Target Driven な マルチレベルペネトレーションテストを ヨーロッパ各地を始めとするさまざまなお客様に対して提供しています。 ターゲットルールとモデルを使用したペネトレーションテストサービス には、ネットワーク、アプリケーションに対するテストに加えて、 ソーシャルエンジニアリング攻撃、物理的なセキュリティに対するテスト も実施可能です。 F-Secureが実行するすべての侵入テストは独自のものです。スコープ、 セットアップ、および方法論は、お客様の要件、ルールセット、 およびターゲットに応じて設定致します。(基本的な侵入テストでは、ター ゲットとルールセットは クライアントと共同して定義されます)。 侵入テストの対象は、特定のサーバーまたはサーバーファームからCEOのメール ボックスへのテスト、 クライアントデータ、またはサーバールームやクラウド環境など、お客様要件に 応じて選択が可能です。 侵入テスト ソーシャル攻撃、 物理セキュリティ含む
  19. 19. © F-Secure Partner Confidential19 F-Secure の数多くの実績を持つセキュリティコンサルタントが、 次のようなさまざまな標的型攻撃をテスト致します。 ・ Reconnaissance and intelligence gathering e.g. Google intel, dumpster-diving etc. ・ Social engineering e.g. e-mails, phone calls, human interaction, tailgating etc. ・Physical security e.g. lock-picking, breaking and entering etc. ・Targeted attacks e.g. phishing, spearhead, waterhole etc. ・Network attacks and penetration testing e.g. Wi-Fi, wired, bug planting etc. ・Firewall/IDS/IPS/WAF evasion ・Targeted exploitation and offense すべてのステップとアクションは、監査の証跡、攻撃を再現する可能性、 および潜在的可能性、概念実証モデルの構築とテストを行います。 F-Secureは、Target Driven な マルチレベルペネトレーションテストを ヨーロッパ各地を始めとするさまざまなお客様に対して提供しています。 ターゲットルールとモデルを使用したペネトレーションテストサービス には、ネットワーク、アプリケーションに対するテストに加えて、 ソーシャルエンジニアリング攻撃、物理的なセキュリティに対するテスト も実施可能です。 F-Secureが実行するすべての侵入テストは独自のものです。スコープ、 セットアップ、および方法論は、お客様の要件、ルールセット、 およびターゲットに応じて設定致します。(基本的な侵入テストでは、ター ゲットとルールセットは クライアントと共同して定義されます)。 侵入テストの対象は、特定のサーバーまたはサーバーファームからCEOのメール ボックスへのテスト、 クライアントデータ、またはサーバールームやクラウド環境など、お客様要件に 応じて選択が可能です。 侵入テスト AWS環境に特化した 診断テスト実績多数
  20. 20. 本日のまとめ © F-Secure20 1. F-Secure Radar: 脆弱性のスキャンと管理を一括で実施可能、 AWS環境でもご使用可能 2. 脅威モデリング、脆弱性診断を開発プロセス に組み組む重要性 3. F-Secure の セキュリティコンサルティングは AWS環境に特化した診断実績多数 グローバルな デジタル 機器検出 ネットワーク アセットの 検出 システムと アプリケーション のスキャン 脆弱性の 管理 評価と検証 ステータスの 報告
  21. 21. クラスメソッド様 と F-Secure Radar © F-Secure21 2017年5月から、脆弱性診断サービス「フートスキャン」 サービスをご提供頂いています。ぜひお問い合わせを! https://classmethod.jp/news/hootscan/

×