SlideShare a Scribd company logo
1 of 42
Download to read offline
© 2016 SIOS Technology, Inc. All rights Reserved.
2016年~2020年を見据えたデータセキュリティ
1
SIOS Technology
OSS エヴァンジェリスト
面 和毅
© 2016 SIOS Technology, Inc. All rights Reserved.
Agenda
1. クラウドサービスの普及
2. 2016年の脅威トレンドと分析
3. 求められるセキュリティ実装
4. データのセキュリティ
5. まとめ
Appendix. Red Hat Satellite
© 2016 SIOS Technology, Inc. All rights Reserved.
1. クラウドサービスの普及
3
© 2016 SIOS Technology, Inc. All rights Reserved.
クラウドサービスの普及
4
 企業の基盤がクラウドサービスへと移行
国内PaaS市場 セグメント別 売上額予測、2014年~2019年
(参考) : IDC Japan, 12/2015
3. クラウドコア:
2016年には、国内企業のITインフラストラクチャおよび
ソフトウェア投資額の20%以上がクラウドベースになり、
2020年には30~40%に達すると予測される。
クラウドのIT基盤を欠いたままDXイニシアティブを
追求することは、まったく不可能になる。
(参考) IDC FutureScape:世界と国内のIT市場
2016 Predictions―デジタルトランスフォーメーションの規模拡大を牽引せよ
© 2016 SIOS Technology, Inc. All rights Reserved.
クラウドサービスの普及
5
 クラウドサービスに企業の基盤が移行
クラウド完全移行/ハイブリッドクラウド
VM VM VM
© 2016 SIOS Technology, Inc. All rights Reserved.
クラウドサービスの普及
6
 IoTがクラウドへの移行を後押し
VM VM VM
© 2016 SIOS Technology, Inc. All rights Reserved.
クラウドサービスの普及
7
 医療データもクラウドに
– 米国
●
2015年から、クラウド事業者が「HIPAA BAA(business
associate agreement)」に対して積極的に
– 発展途上国の医療活動 (Partners in Health)
●
Azure + Office365 (MS)
●
「組織を一体化して、現場の臨床医がテクノロジーにつ
いて心配しなくて済むよう、プラットフォームを1つに
する必要があった」
– 日本
●
医知の蔵(GEヘルスケア)
© 2016 SIOS Technology, Inc. All rights Reserved.
クラウドサービスの普及
8
クラウドへのデータ移行がどんどん進む
セキュリティは大丈夫?
© 2016 SIOS Technology, Inc. All rights Reserved.
2. 2016年の脅威トレンドと分析
9
© 2016 SIOS Technology, Inc. All rights Reserved.
今後の脅威
10
 クラウドサービスに企業の基盤が移行していくと。。。
VM
1. 攻撃対象の均質化(FWはCloudベンダのみ)
2. ユーザの簡単な作成
3. VM層の脆弱性を通した他社への侵入
(VENOM: 2015年5月)
美味しい時代!!
VM VM
VM
VM VM
© 2016 SIOS Technology, Inc. All rights Reserved.
今後の脅威
 IoTの脆弱性利用
1. 踏み台が多くなる
2. DDoS攻撃なども簡単に
3. むしろこっそりIDを使ってCloudに入り込み内側から
美味しい時代!!
2015
Stagefright
XCodeGhost
.....
VM
VM VM
VM
VM VM
© 2016 SIOS Technology, Inc. All rights Reserved.
3. 求められるセキュリティ実装
12
© 2016 SIOS Technology, Inc. All rights Reserved.
求められるセキュリティ実装
13
守る側は
●
クラウドのタイプに合わせて対策を考える
1.SaaS
2.PaaS
3.IaaS
インフラ部分のセキュリティ設計・構築・運用は
自社の責任範疇
VM
VM VM
VM
VM VM
© 2016 SIOS Technology, Inc. All rights Reserved.
Cloud Security Alliance資料
クラウドコンピューティングのためのセキュリティガイダンス V3.0
© 2016 SIOS Technology, Inc. All rights Reserved.
クラウドベンダ選定
クラウド情報セキュリティ監査制度
JASA-クラウドセキュリティ推進協議会 (http://jcispa.jasa.jp/cloud_security/)
事業者が基本的な要件を満たす
情報セキュリティ対策を実施し、
事業者がそのとおりに実施して
いるかを標準的な基準に基づき
あらかじめ定められた要件を
満たす監査で評価し、
安全性が確保されていることを
顧客に公開する。
© 2016 SIOS Technology, Inc. All rights Reserved.
求められるセキュリティ実装
守る側は
●
クラウドのタイプに合わせて対策を考える
1.SaaS
2.PaaS
3.IaaS
インフラ部分のセキュリティ設計・構築・運用は
自社の責任範疇
VM
VM VM
VM
VM VM
© 2016 SIOS Technology, Inc. All rights Reserved.
求められるセキュリティ実装
情報管理とデータセキュリティ アプリケーションセキュリティ
コンプライアンスと監査
インシデントレスポンス、
通知および復旧
暗号化と鍵管理
アイデンティティとアクセス管理
Security as a Service
VM
VM VM
VM
VM VM
© 2016 SIOS Technology, Inc. All rights Reserved.
4. データセキュリティ
18
© 2016 SIOS Technology, Inc. All rights Reserved.
利用できるサービス
IaaS
– Raw/ボリューム/オブジェクト ストレージ
– ネットワーク
●
PaaS
– Database(Provider提供)
– オブジェクト/ファイル ストレージ
– ボリュームストレージ
●
SaaS
– Database(Provider提供)
– オブジェクト/ファイル ストレージ
– ボリュームストレージ
Providerによるセキュリティ確保
© 2016 SIOS Technology, Inc. All rights Reserved.
DBのセキュリティ
●
今までのIPS/FW/WAFなどは前提
– クラウドプロバイダで提供もある
– 資産管理・パッチ管理も重要(Red Hat Satellite等)
●
キーコンポーネント
– 暗号化
– モニタリング
●
DAM(Database Activity Monitoring)
●
FAM(File Activity Monitoring)
© 2016 SIOS Technology, Inc. All rights Reserved.
DBのセキュリティ
●
今までのIPS/FW/WAFなどは前提
– クラウドプロバイダで提供もある
●
キーコンポーネント
– 暗号化
– モニタリング
●
DAM(Database Activity Monitoring)
●
FAM(File Activity Monitoring)
© 2016 SIOS Technology, Inc. All rights Reserved.
DBの暗号化
22
 IaaS
– リスク
●
スナップショット悪用による複製
●
クラウドプロバイダの悪意のある管理者
●
物理ドライブ抜き取り
– ボリュームストレージ暗号化
– オブジェクトストレージ暗号化
– その他のレイヤでの暗号化(DBデータ暗号化)
通信の暗号化は大前提
© 2016 SIOS Technology, Inc. All rights Reserved.
DBの暗号化
23
 PaaS
– クライアント・アプリケーション暗号化
●
PaaSプラットフォームにアクセスする端末内で暗号化される
– データベース暗号化(プロバイダ提供)
●
暗号化機能がビルトインされたDB内で暗号化され、DBプラット
フォーム内でサポートを受ける
– プロキシ暗号化
●
PaaSに接続される前に暗号化プロキシで暗号化される
 SaaS
– プロバイダ管理暗号化
●
データはSaaSアプリケーション内で暗号化され、一般的にプロ
バイダによって管理される
IaaSで出たリスクは許容するしか無い
© 2016 SIOS Technology, Inc. All rights Reserved.
DBの暗号化
24
 DB内の暗号化が重要
●
標準のアルゴリズムを使用する
– 独自の暗号化アルゴリズムは簡単に破られる。
●
古い規格は避ける
– Data Encryption Standard (DES) 168 のような、安全でない規格は避ける。
●
オブジェクトセキュリティを使用する。
– 基本的なオブジェクトセキュリティ(SQL ステートメントの権限許可と取り消し)を使
用し、暗号化されたデータでさえもアクセスできないようにする。
●
主キーあるいは索引付きカラムを暗号化しない。
– もし主キーを暗号化すると、参照する外部キーもすべて暗号化しなければならない。
索引付きカラムを暗号化すれば、その値を使用する問合せ処理が遅くなる。
© 2016 SIOS Technology, Inc. All rights Reserved.
DBの暗号化
25
製品名 アルゴリズム 鍵サイズ
Oracle Advanced Security 12g Rel1 DES 168bits
AES(表領域Default) 128bits
AES(列レベルDefault) 192bits
AES 256bits
pgcrypto with OpenSSL DES 168bits
AES 256bits
© 2016 SIOS Technology, Inc. All rights Reserved.
DBの暗号化
26
 暗号化されるタイミング(理想)
DBMS_CRYPTO
pgcrypto
App
データ盗難
内部の不正者
HSM
長所
●
安全性が高い
短所
●
アプリケーションに改修が必要
●
移行性が低下する
●
性能劣化の懸念
メモリ
© 2016 SIOS Technology, Inc. All rights Reserved.
DBの暗号化
27
 暗号化されるタイミング(TDE)
App
暗号化あり
暗号化無し
メモリ
暗号化/復号化
見えるのでDB Firewallで防ぐ
内部の不正者
触れるのでACLで防ぐ
ACL
長所
●
アプリケーションは改修不要
● 移行性の高いSQL
● 性能劣化は最小限(DBが担当)
● 鍵はDB側で管理
短所
●
安全性の低下
(DB Firewall, ACL, 特権管理など
その他の機能/製品を
組み合わせて補う)
DBFirewall
参考: Oracle TDE
© 2016 SIOS Technology, Inc. All rights Reserved.
DBの暗号化
28
 File System暗号化との違い
メモリ
OSユーザからも
暗号化で見えない
メモリ
OSのユーザからは
平文で見える
内部ユーザの脅威
への対応
参考: Oracle TDE
© 2016 SIOS Technology, Inc. All rights Reserved.
DB Firewall
29
 DB Firewall
App
外部ユーザ
AllowBlock
● ホワイト/ブラックリスト方式選択可能
●
透過的に組み込み
● SQL文法の解析
●
オーバーヘッドを極力抑える
●
アクセスを全て受けるため、後述の
DAMと一緒になっている事が多い
● Oracle Database Firewall and Audit Vault
● IMPREVA SecureSphere Database Firewall
… etc.
© 2016 SIOS Technology, Inc. All rights Reserved.
データセキュリティ
●
今までのIPS/FW/WAFなどは前提
– クラウドプロバイダで提供もある
●
キーコンポーネント
– 暗号化
– モニタリング
●
DAM(Database Activity Monitoring)
●
FAM(File Activity Monitoring)
© 2016 SIOS Technology, Inc. All rights Reserved.
モニタリング
31
 DAM(Database Access Monitoring)
リアルタイムに、SQLでの全ての操作を検出し記録
●
複数DBプラットフォームを横断するDB管理者の活動をとらえ、ポ
リシー違反に対して警告
●
SQL インジェクション攻撃も警告
●
エージェント/情報収集サーバ構成
© 2016 SIOS Technology, Inc. All rights Reserved.
モニタリング
32
 DAM
App
外部ユーザ
● Oracle Database Firewall and Audit Vault
● IMPREVA SecureSphere Database Activity Monitor
… etc.
システム管理者
監査ログ
© 2016 SIOS Technology, Inc. All rights Reserved.
5. まとめ
33
© 2016 SIOS Technology, Inc. All rights Reserved.
2016年~2020年を見据えたデータセキュリティ
34
 クラウドにシステムが移行している事に留意
– クラウドプロバイダの選定に気をつける
– クラウドのタイプに合わせて対策を考える
 DBのセキュリティに気をつける
– 適切な設計・制御は必須
– 透過的暗号化
– DB Firewallでも制御
– DAM製品でDB管理者を含めたモニタリング
 当然従来のセキュリティ製品を組み合わせることは必須!!
– Firewall/IPS/WAFなどを組み合わせた多層防御
– 各サーバのパッチ管理・運用管理(Red Hat Satellite等)
© 2016 SIOS Technology, Inc. All rights Reserved.
Appendix. Red Hat Satellite
35
© 2016 SIOS Technology, Inc. All rights Reserved.
36
適切なパッチ管理とリスク管理
• 脆弱性が公開されてから4時間程度で攻撃が増大
• パッチ適用が間に合わない(UTM製品・Reputation等で防ぐ)
• 再び脆弱性を探して利用する時代に戻ってきた
-> 日々のメンテナンス・パッチ管理が重要
© 2016 SIOS Technology, Inc. All rights Reserved.
37
適切なパッチ管理とリスク管理
『報告される脆弱性の大半は、修正策、回避方法、またはパッチが用意されています。
しかし、マルウェア作成者はこれらの更新を適用しない人が多くいることを知っています。
そのため、十分に立証された脆弱性であっても、攻撃に悪用することが可能です。』
(Symantec 「インターネットセキュリティ脅威レポート 2015年4月巻」)
© 2016 SIOS Technology, Inc. All rights Reserved.
38
適切なパッチ管理とリスク管理
脆弱性情報 発見・報告日 RHEL対応日
OpenSSLの複数の脆弱
性
2015/12/05 2015/12/14
bind9の緊急の脆弱性 2015/12/16 2015/12/16
OpenSSHクライアントの
脆弱性
2016/01/14 2016/01/14
Linux kernelの脆弱性 2016/01/19 2016/01/25
• 緊急度合いに応じて、バグが報告されてから迅速に対応がされている
• 既存の脆弱性を塞ぐだけでも、かなりの攻撃が防げる
• 既存の脆弱性を塞いだ後に、APT攻撃(標的型攻撃)の対応を考える
• パッチ管理で根本を直しておき、UTMなどで短時間の脆弱性対応を行う
© 2016 SIOS Technology, Inc. All rights Reserved.
Red Hat Satellite
• WebUIでステータス監視
© 2016 SIOS Technology, Inc. All rights Reserved.
Red Hat Satellite
40
• OpenSCAPを利用し、各OSのセキュリティ状態をレポート
© 2016 SIOS Technology, Inc. All rights Reserved.
Red Hat Satellite
41
• OpenSCAPを利用し、各OSのセキュリティ状態をレポート
© 2016 SIOS Technology, Inc. All rights Reserved.

More Related Content

What's hot

特権IDの実態と対策
特権IDの実態と対策特権IDの実態と対策
特権IDの実態と対策ykatayama
 
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデルシスコシステムズ合同会社
 
[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...
[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...
[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...Insight Technology, Inc.
 
【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形
【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形
【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形シスコシステムズ合同会社
 
UTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-X
UTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-XUTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-X
UTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-Xシスコシステムズ合同会社
 
Owasp evening : Privacy x Design with OWASP
Owasp evening : Privacy x Design with OWASPOwasp evening : Privacy x Design with OWASP
Owasp evening : Privacy x Design with OWASPRiotaro OKADA
 
Dep002 oms log_analytics_によるビッグ
Dep002 oms log_analytics_によるビッグDep002 oms log_analytics_によるビッグ
Dep002 oms log_analytics_によるビッグTech Summit 2016
 
Symc solution overview_rev0.8
Symc solution overview_rev0.8Symc solution overview_rev0.8
Symc solution overview_rev0.8Takayoshi Takaoka
 
JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化
JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化
JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化MPN Japan
 
Microsoft 365 で両立するセキュリティと働き方改革
Microsoft 365 で両立するセキュリティと働き方改革Microsoft 365 で両立するセキュリティと働き方改革
Microsoft 365 で両立するセキュリティと働き方改革Hiroyuki Komachi
 
三大WebサーバーのSSL設定ベストプラクティス
三大WebサーバーのSSL設定ベストプラクティス三大WebサーバーのSSL設定ベストプラクティス
三大WebサーバーのSSL設定ベストプラクティスHidetoshi Musha
 
SOFTCAMP SHIELDEX SaniTrans Mail
SOFTCAMP SHIELDEX SaniTrans Mail SOFTCAMP SHIELDEX SaniTrans Mail
SOFTCAMP SHIELDEX SaniTrans Mail Softcamp Co., Ltd.
 
SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例
SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例
SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例Softcamp Co., Ltd.
 
[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...
[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...
[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...Insight Technology, Inc.
 
M&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューション
M&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューションM&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューション
M&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューションRWSJapan
 
バラクーダネットワークス マイナンバー対策ソリューション
バラクーダネットワークス マイナンバー対策ソリューションバラクーダネットワークス マイナンバー対策ソリューション
バラクーダネットワークス マイナンバー対策ソリューションBarracudaJapan
 
超高速開発を実現するチームに必要なセキュリティとは
超高速開発を実現するチームに必要なセキュリティとは超高速開発を実現するチームに必要なセキュリティとは
超高速開発を実現するチームに必要なセキュリティとはRiotaro OKADA
 

What's hot (19)

[Japan Tech summit 2017] DEP 003
[Japan Tech summit 2017]  DEP 003[Japan Tech summit 2017]  DEP 003
[Japan Tech summit 2017] DEP 003
 
特権IDの実態と対策
特権IDの実態と対策特権IDの実態と対策
特権IDの実態と対策
 
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル
【Interop tokyo 2014】 ビッグデータを活用し、被害を予見! シスコの新たなセキュリティ運用モデル
 
[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...
[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...
[data security showcase Sapporo 2015] D23:ホームページ改ざんや情報流出からWEBを守る! ~WAF「SiteGu...
 
【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形
【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形
【Interop Tokyo 2015】 Sec 01: 「全部のせ+1Tbps対応予定」 ネットワーク セキュリティの最終形
 
UTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-X
UTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-XUTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-X
UTM を超えた統合セキュリティ アプライアンス Cisco ASA 5506-X/5508-X/5516-X
 
Owasp evening : Privacy x Design with OWASP
Owasp evening : Privacy x Design with OWASPOwasp evening : Privacy x Design with OWASP
Owasp evening : Privacy x Design with OWASP
 
Dep002 oms log_analytics_によるビッグ
Dep002 oms log_analytics_によるビッグDep002 oms log_analytics_によるビッグ
Dep002 oms log_analytics_によるビッグ
 
私がなぜZscalerに?
私がなぜZscalerに?私がなぜZscalerに?
私がなぜZscalerに?
 
Symc solution overview_rev0.8
Symc solution overview_rev0.8Symc solution overview_rev0.8
Symc solution overview_rev0.8
 
JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化
JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化
JPC2017 [F2-2] オープンソースと検索可能暗号技術でSharePoint Onlineを秘匿化
 
Microsoft 365 で両立するセキュリティと働き方改革
Microsoft 365 で両立するセキュリティと働き方改革Microsoft 365 で両立するセキュリティと働き方改革
Microsoft 365 で両立するセキュリティと働き方改革
 
三大WebサーバーのSSL設定ベストプラクティス
三大WebサーバーのSSL設定ベストプラクティス三大WebサーバーのSSL設定ベストプラクティス
三大WebサーバーのSSL設定ベストプラクティス
 
SOFTCAMP SHIELDEX SaniTrans Mail
SOFTCAMP SHIELDEX SaniTrans Mail SOFTCAMP SHIELDEX SaniTrans Mail
SOFTCAMP SHIELDEX SaniTrans Mail
 
SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例
SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例
SOFTCAMP SHIELDEX 詳細な紹介資料及び ​導入事例
 
[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...
[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...
[data security showcase Sapporo 2015] D22:今求められるセキュリティレベルとFireEye適応型防御 by ファイ...
 
M&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューション
M&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューションM&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューション
M&A専業ベンダーとOSSソリューションプロバイダーのコラボによる、知財侵害やライセンス違反を抑止するための最強のソリューション
 
バラクーダネットワークス マイナンバー対策ソリューション
バラクーダネットワークス マイナンバー対策ソリューションバラクーダネットワークス マイナンバー対策ソリューション
バラクーダネットワークス マイナンバー対策ソリューション
 
超高速開発を実現するチームに必要なセキュリティとは
超高速開発を実現するチームに必要なセキュリティとは超高速開発を実現するチームに必要なセキュリティとは
超高速開発を実現するチームに必要なセキュリティとは
 

Similar to Edb summit 2016_20160216.omo

3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組み
3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組み3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組み
3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組みオラクルエンジニア通信
 
ITpro EXPO 2011 クラウド上での業務アプリ開発
ITpro EXPO 2011 クラウド上での業務アプリ開発ITpro EXPO 2011 クラウド上での業務アプリ開発
ITpro EXPO 2011 クラウド上での業務アプリ開発Junji Imaoka
 
オラクルのデータベースセキュリティへの取り組み [2021年2月版]
オラクルのデータベースセキュリティへの取り組み [2021年2月版]オラクルのデータベースセキュリティへの取り組み [2021年2月版]
オラクルのデータベースセキュリティへの取り組み [2021年2月版]オラクルエンジニア通信
 
Twilio x SendGrid x Bluemix 実践ハンズオン
Twilio x SendGrid x Bluemix 実践ハンズオンTwilio x SendGrid x Bluemix 実践ハンズオン
Twilio x SendGrid x Bluemix 実践ハンズオンMasaya Fujita
 
Cloud Computing(クラウド・コンピューティング)
Cloud Computing(クラウド・コンピューティング)Cloud Computing(クラウド・コンピューティング)
Cloud Computing(クラウド・コンピューティング)ripper0217
 
Oracle Cloud Infrastructure:2022年6月度サービス・アップデート
Oracle Cloud Infrastructure:2022年6月度サービス・アップデートOracle Cloud Infrastructure:2022年6月度サービス・アップデート
Oracle Cloud Infrastructure:2022年6月度サービス・アップデートオラクルエンジニア通信
 
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!Juniper Networks (日本)
 
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...Funada Yasunobu
 
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...Funada Yasunobu
 
Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)CLOUDIAN KK
 
Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)CLOUDIAN KK
 
Zabbixをもっと便利に!安全に!
Zabbixをもっと便利に!安全に!Zabbixをもっと便利に!安全に!
Zabbixをもっと便利に!安全に!Takashi Matsunaga
 
複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。
複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。 複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。
複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。 Insight Technology, Inc.
 
日米クラウド最前線!経営戦略としてのクラウドを考える
日米クラウド最前線!経営戦略としてのクラウドを考える日米クラウド最前線!経営戦略としてのクラウドを考える
日米クラウド最前線!経営戦略としてのクラウドを考えるNissho-Blocks
 
オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~
オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~
オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~オラクルエンジニア通信
 
初心者向けWebinar AWSでDRを構築しよう
初心者向けWebinar AWSでDRを構築しよう初心者向けWebinar AWSでDRを構築しよう
初心者向けWebinar AWSでDRを構築しようAmazon Web Services Japan
 
Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日
Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日
Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日Masanori KAMAYAMA
 
Iss seminar 2010709#1-upload
Iss seminar 2010709#1-uploadIss seminar 2010709#1-upload
Iss seminar 2010709#1-uploadOpenwave Systems
 
OpenWhisk Serverless への期待
OpenWhisk Serverless への期待OpenWhisk Serverless への期待
OpenWhisk Serverless への期待Hideaki Tokida
 

Similar to Edb summit 2016_20160216.omo (20)

3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組み
3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組み3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組み
3年間の情報漏洩事件からみるデータ保護対策の勘所 ~ データ・セキュリティ、考え方とその仕組み
 
ITpro EXPO 2011 クラウド上での業務アプリ開発
ITpro EXPO 2011 クラウド上での業務アプリ開発ITpro EXPO 2011 クラウド上での業務アプリ開発
ITpro EXPO 2011 クラウド上での業務アプリ開発
 
オラクルのデータベースセキュリティへの取り組み [2021年2月版]
オラクルのデータベースセキュリティへの取り組み [2021年2月版]オラクルのデータベースセキュリティへの取り組み [2021年2月版]
オラクルのデータベースセキュリティへの取り組み [2021年2月版]
 
Twilio x SendGrid x Bluemix 実践ハンズオン
Twilio x SendGrid x Bluemix 実践ハンズオンTwilio x SendGrid x Bluemix 実践ハンズオン
Twilio x SendGrid x Bluemix 実践ハンズオン
 
Cloud Computing(クラウド・コンピューティング)
Cloud Computing(クラウド・コンピューティング)Cloud Computing(クラウド・コンピューティング)
Cloud Computing(クラウド・コンピューティング)
 
Amazon Ec2 S3実践セミナー 2009.07
Amazon Ec2 S3実践セミナー 2009.07Amazon Ec2 S3実践セミナー 2009.07
Amazon Ec2 S3実践セミナー 2009.07
 
Oracle Cloud Infrastructure:2022年6月度サービス・アップデート
Oracle Cloud Infrastructure:2022年6月度サービス・アップデートOracle Cloud Infrastructure:2022年6月度サービス・アップデート
Oracle Cloud Infrastructure:2022年6月度サービス・アップデート
 
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
【Interop Tokyo 2016】 SDN/Cloud 仮想環境に、この二つさえあれば、他のファイアウォールはもういらない!
 
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラス...
 
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...
[DB tech showcase Tokyo 2015] B37 :オンプレミスからAWS上のSAP HANAまで高信頼DBシステム構築にHAクラスタリ...
 
Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)
 
Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)Cloudianを利用したソリューション (Cloudian Summit 2012)
Cloudianを利用したソリューション (Cloudian Summit 2012)
 
Zabbixをもっと便利に!安全に!
Zabbixをもっと便利に!安全に!Zabbixをもっと便利に!安全に!
Zabbixをもっと便利に!安全に!
 
複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。
複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。 複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。
複数DBのバックアップ・切り戻し運用手順が異なって大変?!運用性の大幅改善、その先に。。
 
日米クラウド最前線!経営戦略としてのクラウドを考える
日米クラウド最前線!経営戦略としてのクラウドを考える日米クラウド最前線!経営戦略としてのクラウドを考える
日米クラウド最前線!経営戦略としてのクラウドを考える
 
オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~
オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~
オラクルクラウドで開発を~サーバからDB/アプリケーションサーバ準備が、2時間で~
 
初心者向けWebinar AWSでDRを構築しよう
初心者向けWebinar AWSでDRを構築しよう初心者向けWebinar AWSでDRを構築しよう
初心者向けWebinar AWSでDRを構築しよう
 
Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日
Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日
Secure architecting on OCI (Oracle Cloud Infrastructure) 2021年3月16日
 
Iss seminar 2010709#1-upload
Iss seminar 2010709#1-uploadIss seminar 2010709#1-upload
Iss seminar 2010709#1-upload
 
OpenWhisk Serverless への期待
OpenWhisk Serverless への期待OpenWhisk Serverless への期待
OpenWhisk Serverless への期待
 

More from Kazuki Omo

OpenSSF Day Tokyo 2023 Keynote presentation.
OpenSSF Day Tokyo 2023 Keynote presentation.OpenSSF Day Tokyo 2023 Keynote presentation.
OpenSSF Day Tokyo 2023 Keynote presentation.Kazuki Omo
 
Don't you have dream about Foreign Company? How about real one?
Don't you have dream about Foreign Company? How about real one?Don't you have dream about Foreign Company? How about real one?
Don't you have dream about Foreign Company? How about real one?Kazuki Omo
 
2022Q2 最新ランサムウェア動向と対処方法.pptx
2022Q2 最新ランサムウェア動向と対処方法.pptx2022Q2 最新ランサムウェア動向と対処方法.pptx
2022Q2 最新ランサムウェア動向と対処方法.pptxKazuki Omo
 
エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)
エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)
エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)Kazuki Omo
 
Osc2018 tokyo spring_scap
Osc2018 tokyo spring_scapOsc2018 tokyo spring_scap
Osc2018 tokyo spring_scapKazuki Omo
 
Linux Security Status on 2017
Linux Security Status on 2017Linux Security Status on 2017
Linux Security Status on 2017Kazuki Omo
 
Cve trends 20170531
Cve trends 20170531Cve trends 20170531
Cve trends 20170531Kazuki Omo
 
SELinux_Updates_PoC_20170516
SELinux_Updates_PoC_20170516SELinux_Updates_PoC_20170516
SELinux_Updates_PoC_20170516Kazuki Omo
 
Postgre SQL security_20170412
Postgre SQL security_20170412Postgre SQL security_20170412
Postgre SQL security_20170412Kazuki Omo
 
OSC ossセキュリティ技術の会について
OSC ossセキュリティ技術の会についてOSC ossセキュリティ技術の会について
OSC ossセキュリティ技術の会についてKazuki Omo
 
Osc2017 tokyo spring_soss_sig
Osc2017 tokyo spring_soss_sigOsc2017 tokyo spring_soss_sig
Osc2017 tokyo spring_soss_sigKazuki Omo
 
RHELのEOLがCentOSに及ぼす影響
RHELのEOLがCentOSに及ぼす影響RHELのEOLがCentOSに及ぼす影響
RHELのEOLがCentOSに及ぼす影響Kazuki Omo
 
SCAP for openSUSE
SCAP for openSUSESCAP for openSUSE
SCAP for openSUSEKazuki Omo
 
Docker app armor_usecase
Docker app armor_usecaseDocker app armor_usecase
Docker app armor_usecaseKazuki Omo
 

More from Kazuki Omo (15)

OpenSSF Day Tokyo 2023 Keynote presentation.
OpenSSF Day Tokyo 2023 Keynote presentation.OpenSSF Day Tokyo 2023 Keynote presentation.
OpenSSF Day Tokyo 2023 Keynote presentation.
 
Don't you have dream about Foreign Company? How about real one?
Don't you have dream about Foreign Company? How about real one?Don't you have dream about Foreign Company? How about real one?
Don't you have dream about Foreign Company? How about real one?
 
2022Q2 最新ランサムウェア動向と対処方法.pptx
2022Q2 最新ランサムウェア動向と対処方法.pptx2022Q2 最新ランサムウェア動向と対処方法.pptx
2022Q2 最新ランサムウェア動向と対処方法.pptx
 
エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)
エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)
エンジニアのキャリアアップを考える(OSC 2018 Fall Tokyo)
 
Osc2018 tokyo spring_scap
Osc2018 tokyo spring_scapOsc2018 tokyo spring_scap
Osc2018 tokyo spring_scap
 
Linux Security Status on 2017
Linux Security Status on 2017Linux Security Status on 2017
Linux Security Status on 2017
 
Cve trends 20170531
Cve trends 20170531Cve trends 20170531
Cve trends 20170531
 
SELinux_Updates_PoC_20170516
SELinux_Updates_PoC_20170516SELinux_Updates_PoC_20170516
SELinux_Updates_PoC_20170516
 
Postgre SQL security_20170412
Postgre SQL security_20170412Postgre SQL security_20170412
Postgre SQL security_20170412
 
OSC ossセキュリティ技術の会について
OSC ossセキュリティ技術の会についてOSC ossセキュリティ技術の会について
OSC ossセキュリティ技術の会について
 
Osc2017 tokyo spring_soss_sig
Osc2017 tokyo spring_soss_sigOsc2017 tokyo spring_soss_sig
Osc2017 tokyo spring_soss_sig
 
RHELのEOLがCentOSに及ぼす影響
RHELのEOLがCentOSに及ぼす影響RHELのEOLがCentOSに及ぼす影響
RHELのEOLがCentOSに及ぼす影響
 
SCAP for openSUSE
SCAP for openSUSESCAP for openSUSE
SCAP for openSUSE
 
6 anti virus
6 anti virus6 anti virus
6 anti virus
 
Docker app armor_usecase
Docker app armor_usecaseDocker app armor_usecase
Docker app armor_usecase
 

Edb summit 2016_20160216.omo

  • 1. © 2016 SIOS Technology, Inc. All rights Reserved. 2016年~2020年を見据えたデータセキュリティ 1 SIOS Technology OSS エヴァンジェリスト 面 和毅
  • 2. © 2016 SIOS Technology, Inc. All rights Reserved. Agenda 1. クラウドサービスの普及 2. 2016年の脅威トレンドと分析 3. 求められるセキュリティ実装 4. データのセキュリティ 5. まとめ Appendix. Red Hat Satellite
  • 3. © 2016 SIOS Technology, Inc. All rights Reserved. 1. クラウドサービスの普及 3
  • 4. © 2016 SIOS Technology, Inc. All rights Reserved. クラウドサービスの普及 4  企業の基盤がクラウドサービスへと移行 国内PaaS市場 セグメント別 売上額予測、2014年~2019年 (参考) : IDC Japan, 12/2015 3. クラウドコア: 2016年には、国内企業のITインフラストラクチャおよび ソフトウェア投資額の20%以上がクラウドベースになり、 2020年には30~40%に達すると予測される。 クラウドのIT基盤を欠いたままDXイニシアティブを 追求することは、まったく不可能になる。 (参考) IDC FutureScape:世界と国内のIT市場 2016 Predictions―デジタルトランスフォーメーションの規模拡大を牽引せよ
  • 5. © 2016 SIOS Technology, Inc. All rights Reserved. クラウドサービスの普及 5  クラウドサービスに企業の基盤が移行 クラウド完全移行/ハイブリッドクラウド VM VM VM
  • 6. © 2016 SIOS Technology, Inc. All rights Reserved. クラウドサービスの普及 6  IoTがクラウドへの移行を後押し VM VM VM
  • 7. © 2016 SIOS Technology, Inc. All rights Reserved. クラウドサービスの普及 7  医療データもクラウドに – 米国 ● 2015年から、クラウド事業者が「HIPAA BAA(business associate agreement)」に対して積極的に – 発展途上国の医療活動 (Partners in Health) ● Azure + Office365 (MS) ● 「組織を一体化して、現場の臨床医がテクノロジーにつ いて心配しなくて済むよう、プラットフォームを1つに する必要があった」 – 日本 ● 医知の蔵(GEヘルスケア)
  • 8. © 2016 SIOS Technology, Inc. All rights Reserved. クラウドサービスの普及 8 クラウドへのデータ移行がどんどん進む セキュリティは大丈夫?
  • 9. © 2016 SIOS Technology, Inc. All rights Reserved. 2. 2016年の脅威トレンドと分析 9
  • 10. © 2016 SIOS Technology, Inc. All rights Reserved. 今後の脅威 10  クラウドサービスに企業の基盤が移行していくと。。。 VM 1. 攻撃対象の均質化(FWはCloudベンダのみ) 2. ユーザの簡単な作成 3. VM層の脆弱性を通した他社への侵入 (VENOM: 2015年5月) 美味しい時代!! VM VM VM VM VM
  • 11. © 2016 SIOS Technology, Inc. All rights Reserved. 今後の脅威  IoTの脆弱性利用 1. 踏み台が多くなる 2. DDoS攻撃なども簡単に 3. むしろこっそりIDを使ってCloudに入り込み内側から 美味しい時代!! 2015 Stagefright XCodeGhost ..... VM VM VM VM VM VM
  • 12. © 2016 SIOS Technology, Inc. All rights Reserved. 3. 求められるセキュリティ実装 12
  • 13. © 2016 SIOS Technology, Inc. All rights Reserved. 求められるセキュリティ実装 13 守る側は ● クラウドのタイプに合わせて対策を考える 1.SaaS 2.PaaS 3.IaaS インフラ部分のセキュリティ設計・構築・運用は 自社の責任範疇 VM VM VM VM VM VM
  • 14. © 2016 SIOS Technology, Inc. All rights Reserved. Cloud Security Alliance資料 クラウドコンピューティングのためのセキュリティガイダンス V3.0
  • 15. © 2016 SIOS Technology, Inc. All rights Reserved. クラウドベンダ選定 クラウド情報セキュリティ監査制度 JASA-クラウドセキュリティ推進協議会 (http://jcispa.jasa.jp/cloud_security/) 事業者が基本的な要件を満たす 情報セキュリティ対策を実施し、 事業者がそのとおりに実施して いるかを標準的な基準に基づき あらかじめ定められた要件を 満たす監査で評価し、 安全性が確保されていることを 顧客に公開する。
  • 16. © 2016 SIOS Technology, Inc. All rights Reserved. 求められるセキュリティ実装 守る側は ● クラウドのタイプに合わせて対策を考える 1.SaaS 2.PaaS 3.IaaS インフラ部分のセキュリティ設計・構築・運用は 自社の責任範疇 VM VM VM VM VM VM
  • 17. © 2016 SIOS Technology, Inc. All rights Reserved. 求められるセキュリティ実装 情報管理とデータセキュリティ アプリケーションセキュリティ コンプライアンスと監査 インシデントレスポンス、 通知および復旧 暗号化と鍵管理 アイデンティティとアクセス管理 Security as a Service VM VM VM VM VM VM
  • 18. © 2016 SIOS Technology, Inc. All rights Reserved. 4. データセキュリティ 18
  • 19. © 2016 SIOS Technology, Inc. All rights Reserved. 利用できるサービス IaaS – Raw/ボリューム/オブジェクト ストレージ – ネットワーク ● PaaS – Database(Provider提供) – オブジェクト/ファイル ストレージ – ボリュームストレージ ● SaaS – Database(Provider提供) – オブジェクト/ファイル ストレージ – ボリュームストレージ Providerによるセキュリティ確保
  • 20. © 2016 SIOS Technology, Inc. All rights Reserved. DBのセキュリティ ● 今までのIPS/FW/WAFなどは前提 – クラウドプロバイダで提供もある – 資産管理・パッチ管理も重要(Red Hat Satellite等) ● キーコンポーネント – 暗号化 – モニタリング ● DAM(Database Activity Monitoring) ● FAM(File Activity Monitoring)
  • 21. © 2016 SIOS Technology, Inc. All rights Reserved. DBのセキュリティ ● 今までのIPS/FW/WAFなどは前提 – クラウドプロバイダで提供もある ● キーコンポーネント – 暗号化 – モニタリング ● DAM(Database Activity Monitoring) ● FAM(File Activity Monitoring)
  • 22. © 2016 SIOS Technology, Inc. All rights Reserved. DBの暗号化 22  IaaS – リスク ● スナップショット悪用による複製 ● クラウドプロバイダの悪意のある管理者 ● 物理ドライブ抜き取り – ボリュームストレージ暗号化 – オブジェクトストレージ暗号化 – その他のレイヤでの暗号化(DBデータ暗号化) 通信の暗号化は大前提
  • 23. © 2016 SIOS Technology, Inc. All rights Reserved. DBの暗号化 23  PaaS – クライアント・アプリケーション暗号化 ● PaaSプラットフォームにアクセスする端末内で暗号化される – データベース暗号化(プロバイダ提供) ● 暗号化機能がビルトインされたDB内で暗号化され、DBプラット フォーム内でサポートを受ける – プロキシ暗号化 ● PaaSに接続される前に暗号化プロキシで暗号化される  SaaS – プロバイダ管理暗号化 ● データはSaaSアプリケーション内で暗号化され、一般的にプロ バイダによって管理される IaaSで出たリスクは許容するしか無い
  • 24. © 2016 SIOS Technology, Inc. All rights Reserved. DBの暗号化 24  DB内の暗号化が重要 ● 標準のアルゴリズムを使用する – 独自の暗号化アルゴリズムは簡単に破られる。 ● 古い規格は避ける – Data Encryption Standard (DES) 168 のような、安全でない規格は避ける。 ● オブジェクトセキュリティを使用する。 – 基本的なオブジェクトセキュリティ(SQL ステートメントの権限許可と取り消し)を使 用し、暗号化されたデータでさえもアクセスできないようにする。 ● 主キーあるいは索引付きカラムを暗号化しない。 – もし主キーを暗号化すると、参照する外部キーもすべて暗号化しなければならない。 索引付きカラムを暗号化すれば、その値を使用する問合せ処理が遅くなる。
  • 25. © 2016 SIOS Technology, Inc. All rights Reserved. DBの暗号化 25 製品名 アルゴリズム 鍵サイズ Oracle Advanced Security 12g Rel1 DES 168bits AES(表領域Default) 128bits AES(列レベルDefault) 192bits AES 256bits pgcrypto with OpenSSL DES 168bits AES 256bits
  • 26. © 2016 SIOS Technology, Inc. All rights Reserved. DBの暗号化 26  暗号化されるタイミング(理想) DBMS_CRYPTO pgcrypto App データ盗難 内部の不正者 HSM 長所 ● 安全性が高い 短所 ● アプリケーションに改修が必要 ● 移行性が低下する ● 性能劣化の懸念 メモリ
  • 27. © 2016 SIOS Technology, Inc. All rights Reserved. DBの暗号化 27  暗号化されるタイミング(TDE) App 暗号化あり 暗号化無し メモリ 暗号化/復号化 見えるのでDB Firewallで防ぐ 内部の不正者 触れるのでACLで防ぐ ACL 長所 ● アプリケーションは改修不要 ● 移行性の高いSQL ● 性能劣化は最小限(DBが担当) ● 鍵はDB側で管理 短所 ● 安全性の低下 (DB Firewall, ACL, 特権管理など その他の機能/製品を 組み合わせて補う) DBFirewall 参考: Oracle TDE
  • 28. © 2016 SIOS Technology, Inc. All rights Reserved. DBの暗号化 28  File System暗号化との違い メモリ OSユーザからも 暗号化で見えない メモリ OSのユーザからは 平文で見える 内部ユーザの脅威 への対応 参考: Oracle TDE
  • 29. © 2016 SIOS Technology, Inc. All rights Reserved. DB Firewall 29  DB Firewall App 外部ユーザ AllowBlock ● ホワイト/ブラックリスト方式選択可能 ● 透過的に組み込み ● SQL文法の解析 ● オーバーヘッドを極力抑える ● アクセスを全て受けるため、後述の DAMと一緒になっている事が多い ● Oracle Database Firewall and Audit Vault ● IMPREVA SecureSphere Database Firewall … etc.
  • 30. © 2016 SIOS Technology, Inc. All rights Reserved. データセキュリティ ● 今までのIPS/FW/WAFなどは前提 – クラウドプロバイダで提供もある ● キーコンポーネント – 暗号化 – モニタリング ● DAM(Database Activity Monitoring) ● FAM(File Activity Monitoring)
  • 31. © 2016 SIOS Technology, Inc. All rights Reserved. モニタリング 31  DAM(Database Access Monitoring) リアルタイムに、SQLでの全ての操作を検出し記録 ● 複数DBプラットフォームを横断するDB管理者の活動をとらえ、ポ リシー違反に対して警告 ● SQL インジェクション攻撃も警告 ● エージェント/情報収集サーバ構成
  • 32. © 2016 SIOS Technology, Inc. All rights Reserved. モニタリング 32  DAM App 外部ユーザ ● Oracle Database Firewall and Audit Vault ● IMPREVA SecureSphere Database Activity Monitor … etc. システム管理者 監査ログ
  • 33. © 2016 SIOS Technology, Inc. All rights Reserved. 5. まとめ 33
  • 34. © 2016 SIOS Technology, Inc. All rights Reserved. 2016年~2020年を見据えたデータセキュリティ 34  クラウドにシステムが移行している事に留意 – クラウドプロバイダの選定に気をつける – クラウドのタイプに合わせて対策を考える  DBのセキュリティに気をつける – 適切な設計・制御は必須 – 透過的暗号化 – DB Firewallでも制御 – DAM製品でDB管理者を含めたモニタリング  当然従来のセキュリティ製品を組み合わせることは必須!! – Firewall/IPS/WAFなどを組み合わせた多層防御 – 各サーバのパッチ管理・運用管理(Red Hat Satellite等)
  • 35. © 2016 SIOS Technology, Inc. All rights Reserved. Appendix. Red Hat Satellite 35
  • 36. © 2016 SIOS Technology, Inc. All rights Reserved. 36 適切なパッチ管理とリスク管理 • 脆弱性が公開されてから4時間程度で攻撃が増大 • パッチ適用が間に合わない(UTM製品・Reputation等で防ぐ) • 再び脆弱性を探して利用する時代に戻ってきた -> 日々のメンテナンス・パッチ管理が重要
  • 37. © 2016 SIOS Technology, Inc. All rights Reserved. 37 適切なパッチ管理とリスク管理 『報告される脆弱性の大半は、修正策、回避方法、またはパッチが用意されています。 しかし、マルウェア作成者はこれらの更新を適用しない人が多くいることを知っています。 そのため、十分に立証された脆弱性であっても、攻撃に悪用することが可能です。』 (Symantec 「インターネットセキュリティ脅威レポート 2015年4月巻」)
  • 38. © 2016 SIOS Technology, Inc. All rights Reserved. 38 適切なパッチ管理とリスク管理 脆弱性情報 発見・報告日 RHEL対応日 OpenSSLの複数の脆弱 性 2015/12/05 2015/12/14 bind9の緊急の脆弱性 2015/12/16 2015/12/16 OpenSSHクライアントの 脆弱性 2016/01/14 2016/01/14 Linux kernelの脆弱性 2016/01/19 2016/01/25 • 緊急度合いに応じて、バグが報告されてから迅速に対応がされている • 既存の脆弱性を塞ぐだけでも、かなりの攻撃が防げる • 既存の脆弱性を塞いだ後に、APT攻撃(標的型攻撃)の対応を考える • パッチ管理で根本を直しておき、UTMなどで短時間の脆弱性対応を行う
  • 39. © 2016 SIOS Technology, Inc. All rights Reserved. Red Hat Satellite • WebUIでステータス監視
  • 40. © 2016 SIOS Technology, Inc. All rights Reserved. Red Hat Satellite 40 • OpenSCAPを利用し、各OSのセキュリティ状態をレポート
  • 41. © 2016 SIOS Technology, Inc. All rights Reserved. Red Hat Satellite 41 • OpenSCAPを利用し、各OSのセキュリティ状態をレポート
  • 42. © 2016 SIOS Technology, Inc. All rights Reserved.