Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
EN
Uploaded by
Developers Summit
PDF, PPTX
1,040 views
【14-E-3】セキュリティ・テストの自動化によるDevSecOpsの実現 (デモ有)
Developers Summit 2019【14-E-3】吉井様の講演資料です。
Technology
◦
Read more
1
Save
Share
Embed
Embed presentation
Download
Download as PDF, PPTX
1
/ 22
2
/ 22
3
/ 22
4
/ 22
5
/ 22
6
/ 22
7
/ 22
8
/ 22
9
/ 22
10
/ 22
11
/ 22
12
/ 22
13
/ 22
14
/ 22
15
/ 22
16
/ 22
17
/ 22
18
/ 22
19
/ 22
20
/ 22
21
/ 22
22
/ 22
More Related Content
PPTX
BizSecDevOps is Scrum Period.
by
Chris Lukassen
PDF
国際化時代の40カ国語言語判定
by
Shuyo Nakatani
PDF
Docker と ECS と WebSocket で最強のマルチプレイ・ゲームサーバを構築
by
gree_tech
PDF
うちのRedmineの使い方(2)
by
Tomohisa Kusukawa
PDF
UIDのことわかってますか? -フォーマット編-
by
Natsuhiko Suwamura
PDF
日本語テストメソッドについて
by
kumake
PPTX
paizaのオンラインジャッジを支えるDockerとその周辺
by
paiza
PDF
Redmineをプラグインで拡張しよう
by
Haruyuki Iida
BizSecDevOps is Scrum Period.
by
Chris Lukassen
国際化時代の40カ国語言語判定
by
Shuyo Nakatani
Docker と ECS と WebSocket で最強のマルチプレイ・ゲームサーバを構築
by
gree_tech
うちのRedmineの使い方(2)
by
Tomohisa Kusukawa
UIDのことわかってますか? -フォーマット編-
by
Natsuhiko Suwamura
日本語テストメソッドについて
by
kumake
paizaのオンラインジャッジを支えるDockerとその周辺
by
paiza
Redmineをプラグインで拡張しよう
by
Haruyuki Iida
What's hot
PPTX
スケジュール遅延が当たり前な状況を少し良くしたいチームがその未来のためにScrumに”再”挑戦した話
by
Rakuten Commerce Tech (Rakuten Group, Inc.)
PDF
FIDO2 ~ パスワードのいらない世界へ
by
FIDO Alliance
PDF
なぜ、いま リレーショナルモデルなのか(理論から学ぶデータベース実践入門読書会スペシャル)
by
Mikiya Okuno
PPTX
関数型・オブジェクト指向宗教戦争に疲れたなたに送るGo言語入門
by
Tadahiro Ishisaka
PDF
組織にテストを書く文化を根付かせる戦略と戦術
by
Takuto Wada
PDF
小さく始める大規模スクラム
by
Keisuke Tsukagoshi
PDF
ユーザーストーリーの分割
by
Arata Fujimura
PPTX
[SAPPORO CEDEC] サービスの効果を高めるグリー内製ツールの技術と紹介
by
gree_tech
PDF
Test Yourself - テストを書くと何がどう変わるか
by
Takuto Wada
PDF
低レイヤー入門
by
demuyan
PDF
劇的改善 Ci4時間から5分へ〜私がやった10のこと〜
by
aha_oretama
PDF
組織におけるアイデンティティ管理の基本的な考え方
by
Naohiro Fujie
PDF
Behave
by
Bogdan Mustiata
PPTX
GraphQLのsubscriptionで出来ること
by
Shingo Fukui
PDF
Django REST Framework における API 実装プラクティス | PyCon JP 2018
by
Masashi Shibata
PDF
Cognitive Complexity でコードの複雑さを定量的に計測しよう
by
Shuto Suzuki
PDF
【SQiP 2014】継続的システムテストについての理解を深めるための 開発とバグのメトリクスの分析 #SQiP #SQuBOK
by
Kotaro Ogino
PDF
ツール比較しながら語る O/RマッパーとDBマイグレーションの実際のところ
by
Y Watanabe
PDF
Easybuggy(バグ)の召し上がり方
by
広平 田村
PPTX
5分で出来る!イケてるconfluenceページ
by
CLARA, Inc.
スケジュール遅延が当たり前な状況を少し良くしたいチームがその未来のためにScrumに”再”挑戦した話
by
Rakuten Commerce Tech (Rakuten Group, Inc.)
FIDO2 ~ パスワードのいらない世界へ
by
FIDO Alliance
なぜ、いま リレーショナルモデルなのか(理論から学ぶデータベース実践入門読書会スペシャル)
by
Mikiya Okuno
関数型・オブジェクト指向宗教戦争に疲れたなたに送るGo言語入門
by
Tadahiro Ishisaka
組織にテストを書く文化を根付かせる戦略と戦術
by
Takuto Wada
小さく始める大規模スクラム
by
Keisuke Tsukagoshi
ユーザーストーリーの分割
by
Arata Fujimura
[SAPPORO CEDEC] サービスの効果を高めるグリー内製ツールの技術と紹介
by
gree_tech
Test Yourself - テストを書くと何がどう変わるか
by
Takuto Wada
低レイヤー入門
by
demuyan
劇的改善 Ci4時間から5分へ〜私がやった10のこと〜
by
aha_oretama
組織におけるアイデンティティ管理の基本的な考え方
by
Naohiro Fujie
Behave
by
Bogdan Mustiata
GraphQLのsubscriptionで出来ること
by
Shingo Fukui
Django REST Framework における API 実装プラクティス | PyCon JP 2018
by
Masashi Shibata
Cognitive Complexity でコードの複雑さを定量的に計測しよう
by
Shuto Suzuki
【SQiP 2014】継続的システムテストについての理解を深めるための 開発とバグのメトリクスの分析 #SQiP #SQuBOK
by
Kotaro Ogino
ツール比較しながら語る O/RマッパーとDBマイグレーションの実際のところ
by
Y Watanabe
Easybuggy(バグ)の召し上がり方
by
広平 田村
5分で出来る!イケてるconfluenceページ
by
CLARA, Inc.
Similar to 【14-E-3】セキュリティ・テストの自動化によるDevSecOpsの実現 (デモ有)
PDF
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)
by
Masaya Tahara
PDF
【B-4】オープンソース開発で、フリー静的解析ツールを使ってみる
by
Developers Summit
PDF
GTMF 2015: バグを減らそう。テストを楽にしよう。静的解析が開発者を救う。 | 日本シノプシス合同会社
by
Game Tools & Middleware Forum
PDF
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
by
Masaya Tahara
PPTX
Scis2015 ruo ando_2015-01-20-01
by
Ruo Ando
PPTX
4 Enemies of DevSecOps 2016
by
Riotaro OKADA
PDF
SHIFT-集中力と生産性は相関するのか?
by
JINS_MEME
PPTX
品質と開発スピードの両立と、OSSのリスク低減策のご紹介 / GTMF2019
by
Game Tools & Middleware Forum
PDF
デブサミ関西2013【A4】コード品質は曖昧なままか(安竹由起夫氏)
by
Developers Summit
PDF
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
PDF
SecureAssist Introduction
by
Asterisk Research, Inc.
PDF
OSS+AWSでここまでできるDevSecOps (Security-JAWS第24回)
by
Masaya Tahara
PDF
Jenkins ユーザ・カンファレンス 2012 東京 S406-4/マルチステージ型継続的インテグレーションのすすめ
by
atsushi_tmx
PDF
クラウドネイティブにおけるセキュアなソフトウェア・サプライ・チェーンの考え方とベストプラクティス.pdf
by
TatsuyaHanayama
PDF
「事実にもとづく管理」によるソフトウェア品質の改善 ー ヒンシツ大学 Evening Talk #04
by
Makoto Nonaka
PDF
デブサミ2014【13-B-L】テスト自動化を見直そう!自動化への投資が開発チームをクリエイティブにする(安竹由起夫〔コベリティジャパン〕)
by
Developers Summit
PPT
CruiseControl.NET設置
by
Kuniaki Igarashi
PDF
[SC01] DevSecOps on Azure : セキュリティ問題に迅速に対応するためのパイプライン設計
by
de:code 2017
PDF
SecureAssist Introduction - アプリケーション・セキュリティを実現するベストプラクティスとは
by
Asterisk Research, Inc.
PDF
Team Foundation Server ~ 今を生きるエンジニアのための開発基盤とは 【BPStudy #63】
by
智治 長沢
なぜあなたのプロジェクトのDevSecOpsは形骸化するのか(CloudNative Security Conference 2022)
by
Masaya Tahara
【B-4】オープンソース開発で、フリー静的解析ツールを使ってみる
by
Developers Summit
GTMF 2015: バグを減らそう。テストを楽にしよう。静的解析が開発者を救う。 | 日本シノプシス合同会社
by
Game Tools & Middleware Forum
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
by
Masaya Tahara
Scis2015 ruo ando_2015-01-20-01
by
Ruo Ando
4 Enemies of DevSecOps 2016
by
Riotaro OKADA
SHIFT-集中力と生産性は相関するのか?
by
JINS_MEME
品質と開発スピードの両立と、OSSのリスク低減策のご紹介 / GTMF2019
by
Game Tools & Middleware Forum
デブサミ関西2013【A4】コード品質は曖昧なままか(安竹由起夫氏)
by
Developers Summit
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
SecureAssist Introduction
by
Asterisk Research, Inc.
OSS+AWSでここまでできるDevSecOps (Security-JAWS第24回)
by
Masaya Tahara
Jenkins ユーザ・カンファレンス 2012 東京 S406-4/マルチステージ型継続的インテグレーションのすすめ
by
atsushi_tmx
クラウドネイティブにおけるセキュアなソフトウェア・サプライ・チェーンの考え方とベストプラクティス.pdf
by
TatsuyaHanayama
「事実にもとづく管理」によるソフトウェア品質の改善 ー ヒンシツ大学 Evening Talk #04
by
Makoto Nonaka
デブサミ2014【13-B-L】テスト自動化を見直そう!自動化への投資が開発チームをクリエイティブにする(安竹由起夫〔コベリティジャパン〕)
by
Developers Summit
CruiseControl.NET設置
by
Kuniaki Igarashi
[SC01] DevSecOps on Azure : セキュリティ問題に迅速に対応するためのパイプライン設計
by
de:code 2017
SecureAssist Introduction - アプリケーション・セキュリティを実現するベストプラクティスとは
by
Asterisk Research, Inc.
Team Foundation Server ~ 今を生きるエンジニアのための開発基盤とは 【BPStudy #63】
by
智治 長沢
More from Developers Summit
PDF
【18-A-2】ゲーミフィケーション・エバンジェリストが見る「あなたの技術力が“ワクワクするサービス”に変わる未来」
by
Developers Summit
PDF
【C-2・小林様】AIとAPIがITインフラにもたらす変化 ~プログラマブルなクラウド型Wi-Fi~
by
Developers Summit
PDF
【C-2・醍醐様】AIとAPIがITインフラにもたらす変化 ~プログラマブルなクラウド型Wi-Fi~
by
Developers Summit
PDF
【B-6】Androidスマホの生体認証の脆弱性、調べてみたらよくある話だった。
by
Developers Summit
PDF
【13-B-6】Hondaの生産技術屋さんがソフトウェア開発でアジャイルを初導入し組織変革に挑戦
by
Developers Summit
PDF
【15-E-7】セキュアな環境でDevOpsを実現する厳選ツール
by
Developers Summit
PDF
【15-E-7】セキュアな環境でDevOpsを実現する厳選ツール
by
Developers Summit
PDF
【15-D-2】デンソーのMaaS開発~アジャイル開発で顧客との協調・チームビルディング・実装概要~
by
Developers Summit
PDF
【14-C-8】みんなの暮らしを支えるAmazon S3の裏側、お伝えします
by
Developers Summit
PDF
【14-C-7】コンピュータビジョンを支える深層学習技術の新潮流
by
Developers Summit
PDF
【15-B-7】無意味なアラートからの脱却 ~ Datadogを使ってモダンなモニタリングを始めよう ~
by
Developers Summit
PDF
【15-A-1】ドラゴンクエストXを支える失敗事例
by
Developers Summit
PDF
【15-A-5】ゲーミフィケーションエバンジェリストが説く、アプリ開発で見落としがちな「おもてなし」とは~面白さを伝える × 面白く魅せる~
by
Developers Summit
PDF
【B-2】福岡発Node.jsで支える大規模システム!〜「誰ガ為のアルケミスト」と歩んだ三年〜
by
Developers Summit
PDF
【B-5】モダンな開発を実現するツールチェーンのご紹介
by
Developers Summit
PDF
【C-2】メモリも、僕のキャパシティも溢れっぱなし。。2年目エンジニアが実現した機械学習
by
Developers Summit
PDF
【A-2】とあるマーケティング部隊とデータエンジニアのデータドリブンへの道
by
Developers Summit
PDF
【B-2】AI時代におけるエンジニアの生存戦略
by
Developers Summit
PDF
【B-2】AI時代のエンジニア生存戦略
by
Developers Summit
PDF
【A-1】AIを支えるGPUコンピューティングの今
by
Developers Summit
【18-A-2】ゲーミフィケーション・エバンジェリストが見る「あなたの技術力が“ワクワクするサービス”に変わる未来」
by
Developers Summit
【C-2・小林様】AIとAPIがITインフラにもたらす変化 ~プログラマブルなクラウド型Wi-Fi~
by
Developers Summit
【C-2・醍醐様】AIとAPIがITインフラにもたらす変化 ~プログラマブルなクラウド型Wi-Fi~
by
Developers Summit
【B-6】Androidスマホの生体認証の脆弱性、調べてみたらよくある話だった。
by
Developers Summit
【13-B-6】Hondaの生産技術屋さんがソフトウェア開発でアジャイルを初導入し組織変革に挑戦
by
Developers Summit
【15-E-7】セキュアな環境でDevOpsを実現する厳選ツール
by
Developers Summit
【15-E-7】セキュアな環境でDevOpsを実現する厳選ツール
by
Developers Summit
【15-D-2】デンソーのMaaS開発~アジャイル開発で顧客との協調・チームビルディング・実装概要~
by
Developers Summit
【14-C-8】みんなの暮らしを支えるAmazon S3の裏側、お伝えします
by
Developers Summit
【14-C-7】コンピュータビジョンを支える深層学習技術の新潮流
by
Developers Summit
【15-B-7】無意味なアラートからの脱却 ~ Datadogを使ってモダンなモニタリングを始めよう ~
by
Developers Summit
【15-A-1】ドラゴンクエストXを支える失敗事例
by
Developers Summit
【15-A-5】ゲーミフィケーションエバンジェリストが説く、アプリ開発で見落としがちな「おもてなし」とは~面白さを伝える × 面白く魅せる~
by
Developers Summit
【B-2】福岡発Node.jsで支える大規模システム!〜「誰ガ為のアルケミスト」と歩んだ三年〜
by
Developers Summit
【B-5】モダンな開発を実現するツールチェーンのご紹介
by
Developers Summit
【C-2】メモリも、僕のキャパシティも溢れっぱなし。。2年目エンジニアが実現した機械学習
by
Developers Summit
【A-2】とあるマーケティング部隊とデータエンジニアのデータドリブンへの道
by
Developers Summit
【B-2】AI時代におけるエンジニアの生存戦略
by
Developers Summit
【B-2】AI時代のエンジニア生存戦略
by
Developers Summit
【A-1】AIを支えるGPUコンピューティングの今
by
Developers Summit
【14-E-3】セキュリティ・テストの自動化によるDevSecOpsの実現 (デモ有)
1.
© 2017 Synopsys,
Inc. 1 セキュリティ・テストの自動化によるDevSecOpsの実現 日本シノプシス合同会社 シニアセールスエンジニア 吉井雅人
2.
© 2016 Synopsys,
Inc. 2 バグはどこにあるでしょう? ヒント : 引数 #include <stdio.h> void print(int srcId, int dstId){ printf("source Id is %d. ¥n", srcId); printf("destination Id is %d. ¥n", dstId); } void test() { int srcId = 1; int dstId = 2; print(dstId, srcId); }
3.
© 2016 Synopsys,
Inc. 3 バグはどこにあるでしょう? ヒント : コピーペースト? int square(int x) { return x*x; } int example(int a, int b, int x, int y) { int result = 0; if (a > 0) { result = square(a) + square(x); } if (b > 0) { result = square(a) + square(y); } return result; }
4.
© 2017 Synopsys,
Inc. 4 静的解析ツールの世界市場シェア No.1
5.
© 2017 Synopsys,
Inc. 5 早期のバグ修正で後工程の手間を減らします 設計 開発 QA 製品リリース & 管理 5倍のコスト 10倍のコスト 30倍のコスト Coverity 早い段階で不具合を除去
6.
© 2017 Synopsys,
Inc. 6 DevOpsに存在するアプリケーションセキュリティのギャップ SAST & SCA 開発中にソースとコンポーネ ントに存在する脆弱なコード を見つけて修正する DAST & Pen-test QAおよび運用中に実行中 のアプリケーションで脆弱 な動作をテスト&報告する testcode operatebuild deploy 動的な検証ができない 開発者にやさしくない CI/CD連携ができない
7.
© 2017 Synopsys,
Inc. 7 Seeker (Interactive Application Security Testing)が アプリケーションセキュリティのギャップを埋める SAST & SCA 開発中にソースとコンポーネ ントに存在する脆弱なコード を見つけて修正する DAST & Pen-test QAおよび運用中に実行 中のアプリケーションで脆 弱な動作をテスト&報告 する Seeker IAST CI / CD自動化によるビル ド&QA中のアプリケーショ ンとコードの識別とデータ 漏洩の特定と確認 testcode operatebuild deploy
8.
© 2017 Synopsys,
Inc. 8 DevOpsにセキュリティを組み込む為の課題 テスト結果に誤検知が多いのでトリアージ に時間を要する。 Sec セキュリティテスト用の環境を用意するの が困難。開発プロセスの変更が必要。 セキュリティテストの結果を見てもどこを 修正すればいいかわからない。
9.
© 2017 Synopsys,
Inc. 9 このような課題をどのように解決するか 正確性 連携 対応可能
10.
© 2017 Synopsys,
Inc. 10 Easily Onboard and Get Actionable Results セキュアな ソフトウェアの リリースを支援 1 2 開発者のストレスにならない正確さ 機能テストを実行するだけ 3 開発者が対応可能な情報を提示 誤検知 <5% を実現 特別な環境を用意する必要なし 脆弱性のある行数まで特定
11.
© 2017 Synopsys,
Inc. 11 Easily Onboard and Get Actionable Results セキュアな ソフトウェアの リリースを支援 1 開発者のストレスにならない正確さ
12.
© 2017 Synopsys,
Inc. 12 http://... Seeker Your Application Seeker Enterprise Server 2 3 1 アプリケーションがHTTPリクエストを受 信。 エージェントは、暗号化、SQL、ファイ ルアクセス、LDAP、XPathなどのセ キュリティ関連のアクティビティに焦点 を当て、コードとメモリを分析。 結果を能動的に検証され、脆弱なコー ド行、ランタイムデータ、検証証明ととも に報告。 2 3 1 Seeker Agent The picture can't be displayed.
13.
© 2017 Synopsys,
Inc. 13 Easily Onboard and Get Actionable Results セキュアな ソフトウェアの リリースを支援 1 開発者のストレスにならない正確さ 誤検知 <5% を実現
14.
© 2017 Synopsys,
Inc. 14 Easily Onboard and Get Actionable Results セキュアな ソフトウェアの リリースを支援 1 2 開発者のストレスにならない正確さ 機能テストを実行するだけ 誤検知 <5% を実現
15.
© 2017 Synopsys,
Inc. 15 機能テストのバックグラウンドでセキュリティテストを自動的に実行 testcode operatebuild deploy 開発者がコード をコミット 機能テストの 実行 テストの結果に基づい て合否判定 JIRAへの脆弱性 レポート アプリケーションと Seekerをテスト環境 にデプロイ ビルド実行
16.
© 2017 Synopsys,
Inc. 16 Easily Onboard and Get Actionable Results セキュアな ソフトウェアの リリースを支援 1 2 開発者のストレスにならない正確さ 機能テストを実行するだけ 誤検知 <5% を実現 特別な環境を用意する必要なし
17.
© 2017 Synopsys,
Inc. 17 Easily Onboard and Get Actionable Results セキュアな ソフトウェアの リリースを支援 1 2 開発者のストレスにならない正確さ 機能テストを実行するだけ 3 開発者が対応可能な情報を提示 誤検知 <5% を実現 特別な環境を用意する必要なし
18.
© 2017 Synopsys,
Inc. 18 開発者が対応可能な結果を提供 •ソースコードがなくても脆弱性を特定するための詳細な情報を提供 –URL、パラメータ –ファイル名、メソッド、行番号 –誤検知率 < 5% を実現
19.
© 2017 Synopsys,
Inc. 19 Easily Onboard and Get Actionable Results セキュアな ソフトウェアの リリースを支援 1 2 開発者のストレスにならない正確さ 機能テストを実行するだけ 3 開発者が対応可能な情報を提示 誤検知 <5% を実現 特別な環境を用意する必要なし 脆弱性のある行数まで特定
20.
© 2017 Synopsys,
Inc. 20 正確性 連携 対応可能
21.
© 2017 Synopsys,
Inc. 21 Seeker(IAST)でDevSecOpsを実現しましょう! Dev Build Test Dev Build Test Dev Build Test Dev Build Test security security security security
22.
Thank You
Download