SlideShare a Scribd company logo
1 of 17
Trend in Global cloud Compliance
グローバルクラウドコンプライアンスにおけるトレンド
I used to work as engineer or
consultant. But I currently work as
security/compliance staff.
前はエンジニアとかコンサルをやってましたが、
いまはどちらかというとコンプライアンスな人やっ
てます。
Definition in my session (my opinion)
Builder: we are all builders for making better
services, societies, and the world.
YOU: engineers, architects.
Me : auditors, risk compliance/security staffs
本セッションにおける定義(個人の意見です)
ビルダー:私たちはみんな、よいサービス、社会、世の中をつくる
ビルダー
あなた:エンジニアやアーキテクト
私 :監査やリスクやコンプライアンス関連の人たち
What do think about Compliance?
You may hate it.
But, YOU may make it better.
That’s why we should know its trend together.
コンプライアンスってどうよ?
あまり好きじゃないですよね。
でも、もしかしたらあなたがより良くしていけるかもです。
だからこそ、一緒にそのトレンドを理解していきましょう。
• Increasing requirements to protect data or
privacy.
• Regulated data moving to the cloud
• Compliance is manual and time-consuming as
traditional manner.
• データやプライバシーに対する要求の高まり
• 管理すべきデータのクラウドへのシフト
• コンプライアンスの適用は伝統的にマニュアル作業で時間が
かかる
• “Patchwork kilt”: many but similar requirement
• More efficient way needed
• Gap between latest technology and requirement
• “security” should not be a blocker for
innovation, but need a balance
• Maintain the policy and update
• Policy makers may be also suffering
• “パッチワークキルト“:似たような管理策が様々に要求される
• より効率的な管理を
• 新たな技術と要求事項に存在するギャップ
• セキュリティがイノベーションを阻害してはいけないけど、バランス
は必要
• ポリシーの維持とアップデート
• ポリシーを作る側もそれなりに困っているかもしれない
• Many check by spreadsheet
• Interview (we may forget, lie, or have bias)
• Documents might be out of dated
• Sampling: traditional limitation of audit work
No tme, No resource to cover all
• “Excel方眼紙“なチェックシート
• インタビュー(思い込み、思い違い、嘘、があるかも)
• ドキュメントは更新されていないかも
• サンプリング:伝統的な“監査の限界”
現実的に監査ですべてをカバーすることは困難
So, how do we create the future of compliance?
さて、どうやってコンプライアンスの未来をつくれるのか?
• Rule based approach →principle based approach
• Not maintain all controls
• Focus on principles
• Builders should have accountability and apply
technology based on its use case.
• ルール中心から原則中心のアプローチへ
• すべてのコントロールのメンテナンスをしない
• 原則にフォーカス
• ビルダーがそのユースケースにあわせたテクノロジーの導入に説明責
任を果たす
https://www.ncsc.gov.uk/collection/cloud-security/implementing-the-cloud-security-principles
YOU ALREADY KNOW
AWS Well-Architected
• But how de we identify
controls to be applied?
• でも、じゃあどうやって組み込むべきセ
キュリティコントロールを組み込むの?
• Efficient approach is
• Refer “industry best practice”
• Avoid reinventing the wheel
• Ex. OWASP TOP10, CIS benchmark
• 効果的なやり方
• すでに受け入れられている規範を活用
• 車輪の再発明を避ける
• Ex. OWASP TOP10, CIS benchmark
YOU ALREADY KNOW
• why did I say ” YOU may make it better”
• ところで、なんで“あなたがより良くしていけるかもです。”って
いったのでしょう。
• In AWS re:Inforce 2021, AWS observes the
demand for “technical auditor” is increasing.
• Auditors should:
• know the benefit of the cloud
• use a code for their work
• should know the better approach
• AWS re:Inforce2021において、AWSでは“技術のわか
る監査人”の需要が高まっていることを説明しました。
• 監査人自体が
• クラウドの価値を理解し
• コードを活用し業務を効率化し
• より良いアプローチをとる、ことが必要なはず
YOU ALREADY KNOW
YOU CAN LEAD
YOU CAN CHANGE
Thank you for your attention!
Make a better world for you and for us

More Related Content

Similar to グローバルクラウドコンプライアンスにおけるトレンド

MicroServiceArchitecture
MicroServiceArchitectureMicroServiceArchitecture
MicroServiceArchitectureKaseya Hiroshi
 
Software Engineering And Role of Agile
Software Engineering And Role of AgileSoftware Engineering And Role of Agile
Software Engineering And Role of AgileKenji Hiranabe
 
なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423
なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423
なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423Yusuke Suzuki
 
XPFes2023_DevOps business-briefing_Hasegawa
XPFes2023_DevOps business-briefing_HasegawaXPFes2023_DevOps business-briefing_Hasegawa
XPFes2023_DevOps business-briefing_HasegawaTokyo, Japan
 
次世代エンタープライズの開発環境をライブで読み解く
次世代エンタープライズの開発環境をライブで読み解く次世代エンタープライズの開発環境をライブで読み解く
次世代エンタープライズの開発環境をライブで読み解くShin Takeuchi
 
Eric Ries at Startup Lessons Learned sllconf 2011 - Japanese Translation
Eric Ries at Startup Lessons Learned sllconf 2011 - Japanese TranslationEric Ries at Startup Lessons Learned sllconf 2011 - Japanese Translation
Eric Ries at Startup Lessons Learned sllconf 2011 - Japanese TranslationKenji Hiranabe
 
conference for future design case1
conference for future design case1conference for future design case1
conference for future design case1koichi ikeda
 
[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えよう
[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えよう[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えよう
[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えようShigeki Morizane
 
Eric riesstartuplessonslearned2011 ja20110605
Eric riesstartuplessonslearned2011 ja20110605Eric riesstartuplessonslearned2011 ja20110605
Eric riesstartuplessonslearned2011 ja20110605Yuki Sekiguchi
 
Introduction of-aws-well-architected
Introduction of-aws-well-architectedIntroduction of-aws-well-architected
Introduction of-aws-well-architectedShota Tsuge
 
今、おさえておきたい DevOps
今、おさえておきたい DevOps 今、おさえておきたい DevOps
今、おさえておきたい DevOps 智治 長沢
 
AgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけて
AgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけてAgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけて
AgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけてShuji Morisaki
 
NTTデータはどうやってCCPMを導入したのか?
NTTデータはどうやってCCPMを導入したのか?NTTデータはどうやってCCPMを導入したのか?
NTTデータはどうやってCCPMを導入したのか?shibao800
 
XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」
XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」
XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」Shuji Morisaki
 
なぜソフトウェアアーキテクトが必要なのか - デブサミ2011
なぜソフトウェアアーキテクトが必要なのか - デブサミ2011なぜソフトウェアアーキテクトが必要なのか - デブサミ2011
なぜソフトウェアアーキテクトが必要なのか - デブサミ2011Yusuke Suzuki
 
13_B_5 Who is a architect?
13_B_5 Who is a architect?13_B_5 Who is a architect?
13_B_5 Who is a architect?Atsushi Fukui
 
【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直
【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直
【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直schoowebcampus
 
開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~
開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~
開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~KojiKono1
 

Similar to グローバルクラウドコンプライアンスにおけるトレンド (20)

MicroServiceArchitecture
MicroServiceArchitectureMicroServiceArchitecture
MicroServiceArchitecture
 
Software Engineering And Role of Agile
Software Engineering And Role of AgileSoftware Engineering And Role of Agile
Software Engineering And Role of Agile
 
なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423
なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423
なぜソフトウェアアーキテクトが必要なのか - Devlove 20110423
 
XPFes2023_DevOps business-briefing_Hasegawa
XPFes2023_DevOps business-briefing_HasegawaXPFes2023_DevOps business-briefing_Hasegawa
XPFes2023_DevOps business-briefing_Hasegawa
 
次世代エンタープライズの開発環境をライブで読み解く
次世代エンタープライズの開発環境をライブで読み解く次世代エンタープライズの開発環境をライブで読み解く
次世代エンタープライズの開発環境をライブで読み解く
 
Eric Ries at Startup Lessons Learned sllconf 2011 - Japanese Translation
Eric Ries at Startup Lessons Learned sllconf 2011 - Japanese TranslationEric Ries at Startup Lessons Learned sllconf 2011 - Japanese Translation
Eric Ries at Startup Lessons Learned sllconf 2011 - Japanese Translation
 
conference for future design case1
conference for future design case1conference for future design case1
conference for future design case1
 
Xpjug lt-20210918
Xpjug lt-20210918Xpjug lt-20210918
Xpjug lt-20210918
 
[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えよう
[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えよう[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えよう
[XP祭り2017][B-3(1)]DevOps時代のプロジェクトマネージメントを考えよう
 
Eric riesstartuplessonslearned2011 ja20110605
Eric riesstartuplessonslearned2011 ja20110605Eric riesstartuplessonslearned2011 ja20110605
Eric riesstartuplessonslearned2011 ja20110605
 
Introduction of-aws-well-architected
Introduction of-aws-well-architectedIntroduction of-aws-well-architected
Introduction of-aws-well-architected
 
今、おさえておきたい DevOps
今、おさえておきたい DevOps 今、おさえておきたい DevOps
今、おさえておきたい DevOps
 
AgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけて
AgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけてAgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけて
AgileTourOsaka2011 関係者に理解してもらえるアジャイル開発にむけて
 
NTTデータはどうやってCCPMを導入したのか?
NTTデータはどうやってCCPMを導入したのか?NTTデータはどうやってCCPMを導入したのか?
NTTデータはどうやってCCPMを導入したのか?
 
XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」
XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」
XP祭り関西2011 森崎 修司「プラクティスが有効にはたらく前提は明らかになっていますか?」
 
なぜソフトウェアアーキテクトが必要なのか - デブサミ2011
なぜソフトウェアアーキテクトが必要なのか - デブサミ2011なぜソフトウェアアーキテクトが必要なのか - デブサミ2011
なぜソフトウェアアーキテクトが必要なのか - デブサミ2011
 
Quality characteristics
Quality characteristicsQuality characteristics
Quality characteristics
 
13_B_5 Who is a architect?
13_B_5 Who is a architect?13_B_5 Who is a architect?
13_B_5 Who is a architect?
 
【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直
【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直
【Schoo web campus】データ分析、その前にやっておくべきこと 先生 田畑直
 
開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~
開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~
開発サイクルを爆速にする!~ Azure DevOpsでアプリのビルド・デプロイを自動化 ~
 

More from Shogo Matsumoto

Reinforce2021 recap session2
Reinforce2021 recap session2Reinforce2021 recap session2
Reinforce2021 recap session2Shogo Matsumoto
 
JAWS_NAGOYA_compliance as_code210726
JAWS_NAGOYA_compliance as_code210726JAWS_NAGOYA_compliance as_code210726
JAWS_NAGOYA_compliance as_code210726Shogo Matsumoto
 
JAWS IoT 専門支部LT(City on a cloudご紹介)
JAWS IoT 専門支部LT(City on a cloudご紹介)JAWS IoT 専門支部LT(City on a cloudご紹介)
JAWS IoT 専門支部LT(City on a cloudご紹介)Shogo Matsumoto
 
Security JAWS#10 Public sector summit re:cap
Security JAWS#10 Public sector summit re:capSecurity JAWS#10 Public sector summit re:cap
Security JAWS#10 Public sector summit re:capShogo Matsumoto
 
AWSSummitTokyo2017 SRCセッション振り返り
AWSSummitTokyo2017 SRCセッション振り返りAWSSummitTokyo2017 SRCセッション振り返り
AWSSummitTokyo2017 SRCセッション振り返りShogo Matsumoto
 

More from Shogo Matsumoto (8)

Reinforce2021 recap session2
Reinforce2021 recap session2Reinforce2021 recap session2
Reinforce2021 recap session2
 
JAWS_NAGOYA_compliance as_code210726
JAWS_NAGOYA_compliance as_code210726JAWS_NAGOYA_compliance as_code210726
JAWS_NAGOYA_compliance as_code210726
 
SJAWS recap reinforce
SJAWS recap reinforce SJAWS recap reinforce
SJAWS recap reinforce
 
Pycon mini20190511 pub
Pycon mini20190511 pubPycon mini20190511 pub
Pycon mini20190511 pub
 
JAWS IoT 専門支部LT(City on a cloudご紹介)
JAWS IoT 専門支部LT(City on a cloudご紹介)JAWS IoT 専門支部LT(City on a cloudご紹介)
JAWS IoT 専門支部LT(City on a cloudご紹介)
 
Security JAWS#10 Public sector summit re:cap
Security JAWS#10 Public sector summit re:capSecurity JAWS#10 Public sector summit re:cap
Security JAWS#10 Public sector summit re:cap
 
Aws IoT Security101
Aws IoT Security101Aws IoT Security101
Aws IoT Security101
 
AWSSummitTokyo2017 SRCセッション振り返り
AWSSummitTokyo2017 SRCセッション振り返りAWSSummitTokyo2017 SRCセッション振り返り
AWSSummitTokyo2017 SRCセッション振り返り
 

Recently uploaded

クラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdf
クラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdfクラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdf
クラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdfFumieNakayama
 
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成Hiroshi Tomioka
 
モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察 ~Text-to-MusicとText-To-ImageかつImage-to-Music...
モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察  ~Text-to-MusicとText-To-ImageかつImage-to-Music...モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察  ~Text-to-MusicとText-To-ImageかつImage-to-Music...
モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察 ~Text-to-MusicとText-To-ImageかつImage-to-Music...博三 太田
 
CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?
CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?
CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?akihisamiyanaga1
 
TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案
TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案
TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案sugiuralab
 
デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)
デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)
デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)UEHARA, Tetsutaro
 
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)Hiroki Ichikura
 
自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineer
自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineer自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineer
自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineerYuki Kikuchi
 
AWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdf
AWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdfAWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdf
AWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdfFumieNakayama
 

Recently uploaded (9)

クラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdf
クラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdfクラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdf
クラウドネイティブなサーバー仮想化基盤 - OpenShift Virtualization.pdf
 
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成
業務で生成AIを活用したい人のための生成AI入門講座(社外公開版) 2024年4月作成
 
モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察 ~Text-to-MusicとText-To-ImageかつImage-to-Music...
モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察  ~Text-to-MusicとText-To-ImageかつImage-to-Music...モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察  ~Text-to-MusicとText-To-ImageかつImage-to-Music...
モーダル間の変換後の一致性とジャンル表を用いた解釈可能性の考察 ~Text-to-MusicとText-To-ImageかつImage-to-Music...
 
CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?
CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?
CTO, VPoE, テックリードなどリーダーポジションに登用したくなるのはどんな人材か?
 
TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案
TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案
TataPixel: 畳の異方性を利用した切り替え可能なディスプレイの提案
 
デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)
デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)
デジタル・フォレンジックの最新動向(2024年4月27日情洛会総会特別講演スライド)
 
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
【早稲田AI研究会 講義資料】3DスキャンとTextTo3Dのツールを知ろう!(Vol.1)
 
自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineer
自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineer自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineer
自分史上一番早い2024振り返り〜コロナ後、仕事は通常ペースに戻ったか〜 by IoT fullstack engineer
 
AWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdf
AWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdfAWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdf
AWS の OpenShift サービス (ROSA) を使った OpenShift Virtualizationの始め方.pdf
 

グローバルクラウドコンプライアンスにおけるトレンド

  • 1. Trend in Global cloud Compliance グローバルクラウドコンプライアンスにおけるトレンド
  • 2. I used to work as engineer or consultant. But I currently work as security/compliance staff. 前はエンジニアとかコンサルをやってましたが、 いまはどちらかというとコンプライアンスな人やっ てます。
  • 3. Definition in my session (my opinion) Builder: we are all builders for making better services, societies, and the world. YOU: engineers, architects. Me : auditors, risk compliance/security staffs 本セッションにおける定義(個人の意見です) ビルダー:私たちはみんな、よいサービス、社会、世の中をつくる ビルダー あなた:エンジニアやアーキテクト 私 :監査やリスクやコンプライアンス関連の人たち
  • 4. What do think about Compliance? You may hate it. But, YOU may make it better. That’s why we should know its trend together. コンプライアンスってどうよ? あまり好きじゃないですよね。 でも、もしかしたらあなたがより良くしていけるかもです。 だからこそ、一緒にそのトレンドを理解していきましょう。
  • 5. • Increasing requirements to protect data or privacy. • Regulated data moving to the cloud • Compliance is manual and time-consuming as traditional manner. • データやプライバシーに対する要求の高まり • 管理すべきデータのクラウドへのシフト • コンプライアンスの適用は伝統的にマニュアル作業で時間が かかる
  • 6. • “Patchwork kilt”: many but similar requirement • More efficient way needed • Gap between latest technology and requirement • “security” should not be a blocker for innovation, but need a balance • Maintain the policy and update • Policy makers may be also suffering • “パッチワークキルト“:似たような管理策が様々に要求される • より効率的な管理を • 新たな技術と要求事項に存在するギャップ • セキュリティがイノベーションを阻害してはいけないけど、バランス は必要 • ポリシーの維持とアップデート • ポリシーを作る側もそれなりに困っているかもしれない
  • 7. • Many check by spreadsheet • Interview (we may forget, lie, or have bias) • Documents might be out of dated • Sampling: traditional limitation of audit work No tme, No resource to cover all • “Excel方眼紙“なチェックシート • インタビュー(思い込み、思い違い、嘘、があるかも) • ドキュメントは更新されていないかも • サンプリング:伝統的な“監査の限界” 現実的に監査ですべてをカバーすることは困難
  • 8. So, how do we create the future of compliance? さて、どうやってコンプライアンスの未来をつくれるのか?
  • 9. • Rule based approach →principle based approach • Not maintain all controls • Focus on principles • Builders should have accountability and apply technology based on its use case. • ルール中心から原則中心のアプローチへ • すべてのコントロールのメンテナンスをしない • 原則にフォーカス • ビルダーがそのユースケースにあわせたテクノロジーの導入に説明責 任を果たす https://www.ncsc.gov.uk/collection/cloud-security/implementing-the-cloud-security-principles YOU ALREADY KNOW
  • 11. • But how de we identify controls to be applied? • でも、じゃあどうやって組み込むべきセ キュリティコントロールを組み込むの?
  • 12. • Efficient approach is • Refer “industry best practice” • Avoid reinventing the wheel • Ex. OWASP TOP10, CIS benchmark • 効果的なやり方 • すでに受け入れられている規範を活用 • 車輪の再発明を避ける • Ex. OWASP TOP10, CIS benchmark YOU ALREADY KNOW
  • 13.
  • 14. • why did I say ” YOU may make it better” • ところで、なんで“あなたがより良くしていけるかもです。”って いったのでしょう。
  • 15. • In AWS re:Inforce 2021, AWS observes the demand for “technical auditor” is increasing. • Auditors should: • know the benefit of the cloud • use a code for their work • should know the better approach • AWS re:Inforce2021において、AWSでは“技術のわか る監査人”の需要が高まっていることを説明しました。 • 監査人自体が • クラウドの価値を理解し • コードを活用し業務を効率化し • より良いアプローチをとる、ことが必要なはず
  • 16. YOU ALREADY KNOW YOU CAN LEAD YOU CAN CHANGE
  • 17. Thank you for your attention! Make a better world for you and for us