Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
EN
Uploaded by
mkoda
PPTX, PDF
293 views
お客様からのセキュリティチェックを乗り越えるための SaaS のアプローチ.pptx
Cyber-sec+ Meetup vol.3での登壇資料です。
Internet
◦
Read more
1
Save
Share
Embed
Embed presentation
Download
Download to read offline
1
/ 21
2
/ 21
3
/ 21
4
/ 21
5
/ 21
6
/ 21
7
/ 21
8
/ 21
9
/ 21
10
/ 21
11
/ 21
12
/ 21
13
/ 21
14
/ 21
15
/ 21
16
/ 21
17
/ 21
18
/ 21
19
/ 21
20
/ 21
21
/ 21
More Related Content
PDF
プロトコルから見るID連携
by
Naohiro Fujie
PDF
脆弱性診断とはなんぞや
by
mkoda
PDF
Paxos
by
Preferred Networks
PDF
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
PDF
メッセージキュー「Pulsar」の紹介 @OSC_20171007
by
Nozomi Kurihara
PPTX
分散トレーシングAWS:X-Rayとの上手い付き合い方
by
Recruit Lifestyle Co., Ltd.
PPTX
メールシステムのおはなし #Mailerstudy
by
Yasuhiro Araki, Ph.D
PPTX
技術選択とアーキテクトの役割
by
Toru Yamaguchi
プロトコルから見るID連携
by
Naohiro Fujie
脆弱性診断とはなんぞや
by
mkoda
Paxos
by
Preferred Networks
フリーでやろうぜ!セキュリティチェック!
by
zaki4649
メッセージキュー「Pulsar」の紹介 @OSC_20171007
by
Nozomi Kurihara
分散トレーシングAWS:X-Rayとの上手い付き合い方
by
Recruit Lifestyle Co., Ltd.
メールシステムのおはなし #Mailerstudy
by
Yasuhiro Araki, Ph.D
技術選択とアーキテクトの役割
by
Toru Yamaguchi
What's hot
PDF
CDNの仕組み(JANOG36)
by
J-Stream Inc.
PDF
네이버클라우드플랫폼이 제안하는 멀티클라우드(박기은 CTO) - IBM 스토리지 세미나
by
NAVER CLOUD PLATFORMㅣ네이버 클라우드 플랫폼
PPTX
MariaDB+GaleraClusterの運用事例(MySQL勉強会2016-01-28)
by
Yuji Otani
PDF
Elastic Stack 을 이용한 게임 서비스 통합 로깅 플랫폼 - elastic{on} 2019 Seoul
by
SeungYong Oh
PDF
大規模ソーシャルゲームを支える技術~PHP+MySQLを使った高負荷対策~
by
infinite_loop
PDF
Redmine 4.2で作るヘルプデスク向け問い合わせ受付・管理システム
by
Go Maeda
PDF
대용량 로그분석 Bigquery로 간단히 사용하기 (20170215 T아카데미)
by
Jaikwang Lee
PDF
Active Directory 侵害と推奨対策
by
Yurika Kakiuchi
PPTX
あなたのところに専用線が届くまで
by
Tomohiro Sakamoto(Onodera)
PDF
Fido認証概要説明
by
FIDO Alliance
PDF
CircleCIのinfrastructureを支えるTerraformのCI/CDパイプラインの改善
by
Ito Takayuki
PDF
DNS再入門
by
Takashi Takizawa
PDF
分散ストレージソフトウェアCeph・アーキテクチャー概要
by
Etsuji Nakai
PDF
ElasticSearch+Kibanaでログデータの検索と視覚化を実現するテクニックと運用ノウハウ
by
Kentaro Yoshida
PPTX
負荷分散だけじゃないELBのメリット
by
Takashi Toyosaki
PDF
開発者のためのActive Directory講座
by
junichi anno
PPTX
講演資料: コスト最適なプライベートCDNを「NGINX」で実現するWeb最適化セミナー
by
NGINX, Inc.
PDF
クラウド時代だからSpring-Retryフレームワーク
by
Y Watanabe
PDF
ネットワーク超入門
by
xyzplus_net
PDF
とある診断員とAWS
by
zaki4649
CDNの仕組み(JANOG36)
by
J-Stream Inc.
네이버클라우드플랫폼이 제안하는 멀티클라우드(박기은 CTO) - IBM 스토리지 세미나
by
NAVER CLOUD PLATFORMㅣ네이버 클라우드 플랫폼
MariaDB+GaleraClusterの運用事例(MySQL勉強会2016-01-28)
by
Yuji Otani
Elastic Stack 을 이용한 게임 서비스 통합 로깅 플랫폼 - elastic{on} 2019 Seoul
by
SeungYong Oh
大規模ソーシャルゲームを支える技術~PHP+MySQLを使った高負荷対策~
by
infinite_loop
Redmine 4.2で作るヘルプデスク向け問い合わせ受付・管理システム
by
Go Maeda
대용량 로그분석 Bigquery로 간단히 사용하기 (20170215 T아카데미)
by
Jaikwang Lee
Active Directory 侵害と推奨対策
by
Yurika Kakiuchi
あなたのところに専用線が届くまで
by
Tomohiro Sakamoto(Onodera)
Fido認証概要説明
by
FIDO Alliance
CircleCIのinfrastructureを支えるTerraformのCI/CDパイプラインの改善
by
Ito Takayuki
DNS再入門
by
Takashi Takizawa
分散ストレージソフトウェアCeph・アーキテクチャー概要
by
Etsuji Nakai
ElasticSearch+Kibanaでログデータの検索と視覚化を実現するテクニックと運用ノウハウ
by
Kentaro Yoshida
負荷分散だけじゃないELBのメリット
by
Takashi Toyosaki
開発者のためのActive Directory講座
by
junichi anno
講演資料: コスト最適なプライベートCDNを「NGINX」で実現するWeb最適化セミナー
by
NGINX, Inc.
クラウド時代だからSpring-Retryフレームワーク
by
Y Watanabe
ネットワーク超入門
by
xyzplus_net
とある診断員とAWS
by
zaki4649
Similar to お客様からのセキュリティチェックを乗り越えるための SaaS のアプローチ.pptx
PDF
Asahikawa_Ict 20120726
by
kspro
PDF
2020 0925 sfdc_live_it_f-secure_cloud_security
by
Shinichiro Kawano
PDF
2019 0521 f-secure_radar_for_jaws-ug_yokohama
by
Shinichiro Kawano
PDF
Clould Service for Enterprise Market
by
インフォリスクマネージ株式会社 (InfoRiskManage, Inc.)
PDF
2020 0910 f-secure_remote_work_and_cloud_security
by
Shinichiro Kawano
PDF
クラウドセキュリティ 誤解と事実の壁
by
KVH Co. Ltd.
PPTX
Occセキュリティ分科会 河野
by
OCC Cloud SECF
PDF
セキュリティを捉えてクラウドを使うためのポイント
by
Yasuhiro Araki, Ph.D
PDF
2020_0625_Cloud and Salesforce Security_Security Consulting_pre_version
by
Shinichiro Kawano
PDF
事業継続性と運用弾力性に配慮したクラウドリファレンスアーキテクチャチュートリアルV1.0 final
by
Daisuke Kawada
PDF
2018 1003 jaws-ug_yokohama_lt_kawano_slideshare
by
Shinichiro Kawano
PPT
I-C-I Webセキュリティサービスのご紹介
by
Mitsuhiro Kouta
PPTX
進むクラウドセキュリティ
by
Masahiro Morozumi
PDF
AWSの共有責任モデル(shared responsibility model)
by
Akio Katayama
PDF
安心して利用できるパブリッククラウド、安全に利用するパブリッククラウド
by
IDC Frontier
PDF
Information security including cloud 20180824
by
kazuki masuda
PDF
セキュアなソフトウェアアーキテクチャー
by
Yasuo Ohgaki
PDF
情報漏洩リスクに備えるサイバーセキュリティ
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PDF
Kobe sec#11 summary
by
Yukio NAGAO
PDF
SecureAssist Introduction - アプリケーション・セキュリティを実現するベストプラクティスとは
by
Asterisk Research, Inc.
Asahikawa_Ict 20120726
by
kspro
2020 0925 sfdc_live_it_f-secure_cloud_security
by
Shinichiro Kawano
2019 0521 f-secure_radar_for_jaws-ug_yokohama
by
Shinichiro Kawano
Clould Service for Enterprise Market
by
インフォリスクマネージ株式会社 (InfoRiskManage, Inc.)
2020 0910 f-secure_remote_work_and_cloud_security
by
Shinichiro Kawano
クラウドセキュリティ 誤解と事実の壁
by
KVH Co. Ltd.
Occセキュリティ分科会 河野
by
OCC Cloud SECF
セキュリティを捉えてクラウドを使うためのポイント
by
Yasuhiro Araki, Ph.D
2020_0625_Cloud and Salesforce Security_Security Consulting_pre_version
by
Shinichiro Kawano
事業継続性と運用弾力性に配慮したクラウドリファレンスアーキテクチャチュートリアルV1.0 final
by
Daisuke Kawada
2018 1003 jaws-ug_yokohama_lt_kawano_slideshare
by
Shinichiro Kawano
I-C-I Webセキュリティサービスのご紹介
by
Mitsuhiro Kouta
進むクラウドセキュリティ
by
Masahiro Morozumi
AWSの共有責任モデル(shared responsibility model)
by
Akio Katayama
安心して利用できるパブリッククラウド、安全に利用するパブリッククラウド
by
IDC Frontier
Information security including cloud 20180824
by
kazuki masuda
セキュアなソフトウェアアーキテクチャー
by
Yasuo Ohgaki
情報漏洩リスクに備えるサイバーセキュリティ
by
Eiji Sasahara, Ph.D., MBA 笹原英司
Kobe sec#11 summary
by
Yukio NAGAO
SecureAssist Introduction - アプリケーション・セキュリティを実現するベストプラクティスとは
by
Asterisk Research, Inc.
お客様からのセキュリティチェックを乗り越えるための SaaS のアプローチ.pptx
1.
お客様のセキュリティチェックを乗 り越えるための SaaS のアプローチ Cyber-sec+
Meetup vol.3 2024/03/12 幸田 将司 1
2.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved Who am I? 幸田将司: 所属: - 株式会社Levii - 株式会社バラエナテック 代表取締役 - SecuriST(R) 試験委員会 / CEH インストラクター - ISOG-J(WG1) - 診断 / 開発 / ISMS支援 ...etc SNS: - @halkichisec 2
3.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved Contents 1. SaaSが苦慮しているセキュリティ 2. セキュリティの評価基準 3. コストを下げるために 3
4.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved 誰向け? • サービス事業者 • セールス • デリバリー • 開発 • セキュリティ系 • CISO • 診断員 • サービス調達/選定する人 • 情シス 4
5.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved SaaSを提供しています(ダイマ) • Balus • システムモデリングをわかりやすくするツール • 名前は某ジブリ作品の呪文より • 登録商標で揉めてしまう 5 これのセキュリティの話
6.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved SaaSが苦慮するセキュリティ • サービス提供側として苦悩していること • どこまでセキュリティをやるべきか • 何にリソースを割くべきか • 認証規格を取得するべきか • お客様に使って欲しいが...セキュリティ的なハードルは高い • クラウドサービスの調達要件 • 官公庁は基準が高い • 我々はコストセンターである😭 6
7.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved SaaSが苦慮するセキュリティ • サービス調達の要求事項としてよくある例 1. 認証規格を取得しているか • ISO/IEC 27001(ISMS) • ISMAP • SOC2 • SSAE16,18 ...etc 7
8.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved SaaSが苦慮するセキュリティ • サービス調達の要求事項としてよくある例 2. セキュリティチェックシートの記入 • サービスが使用できるかどうか質問やチェックリスト形式で構成され た文書、大抵はエクセルで送られてくる。 • 顧客 ↔︎ セールス ↔︎ 開発でやり取りしてリソースが勿体無い 8 お客様毎に項目やフォーマット が異なるためコストがかかる
9.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved 何から取り組めば良いか • 頻発する要件をセキュリティチェックシートとして公開 • セキュリティチェックシートの対応ログを残しておき、その結果を社 内で共有する。 • 共有した項目から自社のセキュリティチェックシートを作成して公開 • コストが下がった • 開発のメリット • 顧客が要求する機能が把握できるので、実装が予想できる。 • 営業/デリバリーのメリット • 顧客↔︎セールスのリレーが少なくなるので顧客へのレスが早い 9
10.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved セキュリティチェックシートについて • よく聞かれる項目TOP5 1. アクセス制御 • IPアドレスによる制限が可能であるか • Basic/Digest認証が設定可能であるか • 利用者毎に管理者が設定可能であるか 2. 権限管理 • ユーザと管理者の領域がわかれているか 10 顧客が気にしていること Basic認証に使うからAPIの認証は Authorizationヘッダを避けるか… (safariは上書きしてしまう)
11.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved セキュリティチェックシートについて 3. ログの取得/監視(一例) • ログイン成功と失敗 • 異常ログの検知と通知 4. 脆弱性管理 • 脆弱性診断を実施しているか (どこまで実施するかは問われないことが多い) • 脆弱性管理が行われているかどうか 5. 第三者認証の取得 • ISO/IEC、SOC2等々... 11 コストはかかるが 何かしらの認証はあると良い
12.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved どこまで脆弱性管理をすればいい? • 攻撃表面を元にして考えると良い(ASM) • 例: • コーポレートサイト • 自社サービス • メール/VPN/ファイルサーバ等 • 担当者のメールアドレス 出典: 経済産業省ASM(Attack Surface Management)導入ガイダンス~外部から把握出来る情報を用いて自組織のIT資産を発見し管理する~ https://www.meti.go.jp/press/2023/05/20230529001/20230529001.html 12
13.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved • 自社サービスに紐づいているが、管理が忘れ去られているコン テンツ等 攻撃表面(Attack Surface)の例 ※IPに紐づくコンテンツサーバがなくとも サブドメインテイクオーバーの温床になる可 能性も。CNAME、Aレコード等 バグバウンティではよく報告されている ベンダーのために 開けておいた経路 13
14.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved 第三者認証を推す理由 • サービス事業者として要求される内容や管理施策が理解できる • SLAの設定 (稼働率の根拠や、侵害されてはならない理由が説明できる) • 情報資産とその監視対象の考え方 • 第三者の審査機関から指摘がある • 問題のある管理に気がつける • 外圧がなければ変われない組織におすすめ 14
15.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved 認証規格の例(ISO27017 クラウドサービス) • ISO/IEC27017 • ISO27001(ISMS)のクラウドサービス版 • ISMSのアドオンとして存在するため、ISMS + ISO27017で取得する • CSP又は、CSPとCSCとして認証する必要がある。 • CSP(クラウドサービス提供者) • AWSやGCP等、プラットフォーム提供側 • CSC(クラウドサービス利用者) • クラウドサービス利用者側 15 組織全体 ISMSの認証範囲 クラウドセキュリティ (ISO27017)の範囲
16.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved 認証規格の例(ISO27017 クラウドサービス) • 要件(CSPとしての一例) • 9.2.1 利用者登録及び登録削除... アカウントの登録/削除ができるか • 8.2.2 情報のラベル付け... 情報のラベル付けができるか • 10.1.1 暗号による管理策の利用方針... 情報の暗号化ができるか • 12.3.1 情報のバックアップ • 12.6.1 技術的ぜい弱性の管理... 脆弱性管理がされているか • 要件(CSCとしての一例) • 9.2.3 特権的アクセス権の管理... 管理者アカウントを制限し、他要素認 証を使用する • 16.1.2 情報セキュリティ事象の報告... インシデント情報の管理 16
17.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved 認証規格の例(ISO27017 クラウドサービス) • 前項の内容で適用宣言書を作成し、審査を受ける 17 出典: ISO/IEC 27017:2015に基づくISMSクラウドセキュリティ認証に関する要求事項 https://isms.jp/doc/JIP-ISMS517-10.pdf 100項目以上あるため、 コンサル系サービスを利用するのが吉
18.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved クラウドサービスの参考資料 クラウドサービス利用・提供における適切な設定のためのガイドライ ン : 総務省 2022 https://www.soumu.go.jp/main_content/000843318.pdf • 運用上のベストプラクティスがあるため参考になる クラウドサービスレベルのチェックリスト : 経産省 https://warp.da.ndl.go.jp/info:ndljp/pid/8658576/www.meti.go.jp/press/201008160 01/20100816001-4.pdf • ちょっと古い(2010年) 18
19.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved • 内部からの調査は部署を横断する必要がある。 • インシデント例 • (2021年)内閣サイバーセキュリティセンター(NISC)の情報漏洩 • 内部で使用していたプロジェクト情報共有ツールへの不正アクセス • 組織内部で使用している端末やツールの特定を行う • ISMS(ISO27001)を取得しているなら情報資産管理/リスク台帳があるはず • 管理している部署と連携をとることを推奨 • シャドーITの制限も忘れずに 攻撃可能領域の探し方(内部) 19
20.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved 参考: 組織を巻き込む • そもそも職務により目的/視点が違うため、各チームの代表を まきこんでモデリングすると、少しスムーズに進むかも • セキュリティチェックシートを作る際のMTGの例 20 それぞれのロールの 背景や目的を同じ視点でみる ための手法
21.
Copyright ©︎ [BalaenaTech
Co., Ltd.] 2024 All rights reserved おわり • ご清聴ありがとうございました 21
Download