SlideShare a Scribd company logo
Submit Search
Upload
CCoE実践者コミュニティ#1_CCoEが進めるセキュリティカイゼンの旅.pptx
Report
Share
T
Tomoaki Tada
Follow
•
0 likes
•
242 views
1
of
20
CCoE実践者コミュニティ#1_CCoEが進めるセキュリティカイゼンの旅.pptx
•
0 likes
•
242 views
Report
Share
Download Now
Download to read offline
Technology
KINTO テクノロジーズ CCoEチームが実践しているクラウドのセキュリティカイゼンについて紹介しています。
Read more
T
Tomoaki Tada
Follow
Recommended
5W1Hで考えるCCoE.pptx by
5W1Hで考えるCCoE.pptx
Tomoaki Tada
7 views
•
13 slides
hbstudy#88 5G+MEC時代のシステム設計 by
hbstudy#88 5G+MEC時代のシステム設計
VirtualTech Japan Inc.
3.7K views
•
73 slides
【Dll3】scskプレゼン20170904 by
【Dll3】scskプレゼン20170904
Hirono Jumpei
1.8K views
•
20 slides
SQuBOKの変遷 (SQuBOK V3発行記念イベント) by
SQuBOKの変遷 (SQuBOK V3発行記念イベント)
Keizo Tatsumi
529 views
•
13 slides
くま(Kuma)でメッシュなマイクロサービス by
くま(Kuma)でメッシュなマイクロサービス
ssuser6b3f181
26 views
•
40 slides
[OCPJ PoCWG Engineering Workshop] Zabbixを用いたOCPベアメタル監視環境の自動構築 by
[OCPJ PoCWG Engineering Workshop] Zabbixを用いたOCPベアメタル監視環境の自動構築
cloudconductor
3.6K views
•
23 slides
More Related Content
Similar to CCoE実践者コミュニティ#1_CCoEが進めるセキュリティカイゼンの旅.pptx
JAZUG_TOHOKU_modeki_20230324_共有版.pdf by
JAZUG_TOHOKU_modeki_20230324_共有版.pdf
Yuya Modeki
267 views
•
129 slides
2015.6.5 EMC主催OpenStackセミナー - 日本仮想化技術様講演スライド by
2015.6.5 EMC主催OpenStackセミナー - 日本仮想化技術様講演スライド
EMC Japan
1.6K views
•
64 slides
OpenStack最新動向と構築のポイント - EMC様セミナー 「あなたのビジネスを高速化! OpenStackが実現する戦略的なクラウドインフラ」 by
OpenStack最新動向と構築のポイント - EMC様セミナー 「あなたのビジネスを高速化! OpenStackが実現する戦略的なクラウドインフラ」
VirtualTech Japan Inc.
3.2K views
•
90 slides
20181019日経xTECH EXPO講演 | 今からでも遅くない!事例に学ぶIoT導入のための技術ポイント実践講座 by
20181019日経xTECH EXPO講演 | 今からでも遅くない!事例に学ぶIoT導入のための技術ポイント実践講座
SORACOM,INC
349 views
•
54 slides
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介 by
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介
Nobuyuki Matsui
2.1K views
•
23 slides
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介 by
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介
cloudconductor
825 views
•
23 slides
Similar to CCoE実践者コミュニティ#1_CCoEが進めるセキュリティカイゼンの旅.pptx
(20)
JAZUG_TOHOKU_modeki_20230324_共有版.pdf by Yuya Modeki
JAZUG_TOHOKU_modeki_20230324_共有版.pdf
Yuya Modeki
•
267 views
2015.6.5 EMC主催OpenStackセミナー - 日本仮想化技術様講演スライド by EMC Japan
2015.6.5 EMC主催OpenStackセミナー - 日本仮想化技術様講演スライド
EMC Japan
•
1.6K views
OpenStack最新動向と構築のポイント - EMC様セミナー 「あなたのビジネスを高速化! OpenStackが実現する戦略的なクラウドインフラ」 by VirtualTech Japan Inc.
OpenStack最新動向と構築のポイント - EMC様セミナー 「あなたのビジネスを高速化! OpenStackが実現する戦略的なクラウドインフラ」
VirtualTech Japan Inc.
•
3.2K views
20181019日経xTECH EXPO講演 | 今からでも遅くない!事例に学ぶIoT導入のための技術ポイント実践講座 by SORACOM,INC
20181019日経xTECH EXPO講演 | 今からでも遅くない!事例に学ぶIoT導入のための技術ポイント実践講座
SORACOM,INC
•
349 views
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介 by Nobuyuki Matsui
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介
Nobuyuki Matsui
•
2.1K views
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介 by cloudconductor
【第17回八子クラウド座談会 LT】CloudConductor+VDCのご紹介
cloudconductor
•
825 views
インフラチームの歴史とこれから by bitbank, Inc. Tokyo, Japan
インフラチームの歴史とこれから
bitbank, Inc. Tokyo, Japan
•
474 views
要求開発アライアンス 9月定例会議 by Atsushi Takayasu
要求開発アライアンス 9月定例会議
Atsushi Takayasu
•
836 views
Blockchain EXE #12:AI学習履歴に関するブロックチェーン活用(石黒 一明 | クーガー) by blockchainexe
Blockchain EXE #12:AI学習履歴に関するブロックチェーン活用(石黒 一明 | クーガー)
blockchainexe
•
1.1K views
「関心の分離」と「疎結合」 ソフトウェアアーキテクチャのひとかけら by Atsushi Nakamura
「関心の分離」と「疎結合」 ソフトウェアアーキテクチャのひとかけら
Atsushi Nakamura
•
8.1K views
July Tech Festa 2020 AKSを活用した内製教育支援プラットフォームをリリースした話 by Shingo Kawahara
July Tech Festa 2020 AKSを活用した内製教育支援プラットフォームをリリースした話
Shingo Kawahara
•
1.3K views
老舗メーカーに反復型開発を導入してみました 中原慶 by Kei Nakahara
老舗メーカーに反復型開発を導入してみました 中原慶
Kei Nakahara
•
2.5K views
IoT/M2M展基調講演 - 「IoTビジネスの新潮流」 by SORACOM玉川 (Japan IT week 2017) by SORACOM,INC
IoT/M2M展基調講演 - 「IoTビジネスの新潮流」 by SORACOM玉川 (Japan IT week 2017)
SORACOM,INC
•
3.2K views
アイデンティティ プロバイダーとの連携手法 Tsmatsuz by Tusyoshi Matsuzaki
アイデンティティ プロバイダーとの連携手法 Tsmatsuz
Tusyoshi Matsuzaki
•
1.5K views
KISオープンセミナー:ブロックチェーンの基盤技術と最新動向 久保氏資料 by 地球人
KISオープンセミナー:ブロックチェーンの基盤技術と最新動向 久保氏資料
地球人
•
224 views
Azure Digital Twins 最新事例紹介 ( IoTビジネス共創ラボ 第16回勉強会 ) by Takeshi Fukuhara
Azure Digital Twins 最新事例紹介 ( IoTビジネス共創ラボ 第16回勉強会 )
Takeshi Fukuhara
•
1.5K views
Azure Digital Twins最新事例紹介 by IoTビジネス共創ラボ
Azure Digital Twins最新事例紹介
IoTビジネス共創ラボ
•
694 views
Xpagesからさらにその先へ、最新Dominoアプリケーション開発で企業のノーツアプリはこう生まれ変わる by Kazunori Tatsuki
Xpagesからさらにその先へ、最新Dominoアプリケーション開発で企業のノーツアプリはこう生まれ変わる
Kazunori Tatsuki
•
736 views
IoT多点観測システム クラウド基盤構築事例のご紹介 〜YDKテクノロジーズ様への導入事例〜 by IoTビジネス共創ラボ
IoT多点観測システム クラウド基盤構築事例のご紹介 〜YDKテクノロジーズ様への導入事例〜
IoTビジネス共創ラボ
•
487 views
[PrimeCloud Controller / OSS MeetUp] CloudConductorのご紹介 by cloudconductor
[PrimeCloud Controller / OSS MeetUp] CloudConductorのご紹介
cloudconductor
•
873 views
Recently uploaded
今、改めて考えるPostgreSQLプラットフォーム - マルチクラウドとポータビリティ -(PostgreSQL Conference Japan 20... by
今、改めて考えるPostgreSQLプラットフォーム - マルチクラウドとポータビリティ -(PostgreSQL Conference Japan 20...
NTT DATA Technology & Innovation
104 views
•
42 slides
さくらのひやおろし2023 by
さくらのひやおろし2023
法林浩之
94 views
•
58 slides
Web3 Career_クレデン資料 .pdf by
Web3 Career_クレデン資料 .pdf
nanamatsuo
16 views
•
9 slides
Windows 11 information that can be used at the development site by
Windows 11 information that can be used at the development site
Atomu Hidaka
80 views
•
41 slides
The Things Stack説明資料 by The Things Industries by
The Things Stack説明資料 by The Things Industries
CRI Japan, Inc.
51 views
•
29 slides
定例会スライド_キャチs 公開用.pdf by
定例会スライド_キャチs 公開用.pdf
Keio Robotics Association
97 views
•
64 slides
Recently uploaded
(11)
今、改めて考えるPostgreSQLプラットフォーム - マルチクラウドとポータビリティ -(PostgreSQL Conference Japan 20... by NTT DATA Technology & Innovation
今、改めて考えるPostgreSQLプラットフォーム - マルチクラウドとポータビリティ -(PostgreSQL Conference Japan 20...
NTT DATA Technology & Innovation
•
104 views
さくらのひやおろし2023 by 法林浩之
さくらのひやおろし2023
法林浩之
•
94 views
Web3 Career_クレデン資料 .pdf by nanamatsuo
Web3 Career_クレデン資料 .pdf
nanamatsuo
•
16 views
Windows 11 information that can be used at the development site by Atomu Hidaka
Windows 11 information that can be used at the development site
Atomu Hidaka
•
80 views
The Things Stack説明資料 by The Things Industries by CRI Japan, Inc.
The Things Stack説明資料 by The Things Industries
CRI Japan, Inc.
•
51 views
定例会スライド_キャチs 公開用.pdf by Keio Robotics Association
定例会スライド_キャチs 公開用.pdf
Keio Robotics Association
•
97 views
JJUG CCC.pptx by Kanta Sasaki
JJUG CCC.pptx
Kanta Sasaki
•
6 views
速習! PostgreSQL専用HAソフトウェア: Patroni(PostgreSQL Conference Japan 2023 発表資料) by NTT DATA Technology & Innovation
速習! PostgreSQL専用HAソフトウェア: Patroni(PostgreSQL Conference Japan 2023 発表資料)
NTT DATA Technology & Innovation
•
18 views
SSH応用編_20231129.pdf by icebreaker4
SSH応用編_20231129.pdf
icebreaker4
•
287 views
SNMPセキュリティ超入門 by mkoda
SNMPセキュリティ超入門
mkoda
•
301 views
IPsec VPNとSSL-VPNの違い by 富士通クラウドテクノロジーズ株式会社
IPsec VPNとSSL-VPNの違い
富士通クラウドテクノロジーズ株式会社
•
328 views
CCoE実践者コミュニティ#1_CCoEが進めるセキュリティカイゼンの旅.pptx
1.
CCoEが進める セキュリティカイゼンの旅 2023.09.21 CCoE実践者コミュニティ関西 #1 KINTOテクノロジーズ 多田友昭
2.
自己紹介 • 多田 友昭(Tada
Tomoaki) • @cjmjcxvxjtr • KINTOテクノロジーズ株式会社 Osaka Tech Lab(2022.07〜) プラットフォームG CCoEチー ム • 経歴 • メーカSE@東京:情報収集衛星の画像処理システム開発 • セキュリティベンチャー@大阪:自社MSP・SIEMツール開発など • SIer@大阪:認証基盤開発、クラウド、CCoE、サービス企画など
3.
アジェンダ 1. KINTOテクノロジーズ 2. 環境 3.
CCoEのミッションと活動 4. クラウド「統制」で実施していること 5. クラウド「統制」の今後 6. まとめ
4.
1. KINTOテクノロジーズ 会社概要
5.
1. KINTOテクノロジーズ グループ組織
6.
1. KINTOテクノロジーズ 部門紹介 プラットフォームG CCoEチームはここ に所属
7.
1. KINTOテクノロジーズ プラットフォームグループ Platform Group Cloud Infrastructure Platform Engineering SRE DBRE MSP CCoE クラウドエンジニアリング業務(インフラ設計、構築、運用、インフラ障害対応)を通じて安定的なインフラ環境を提供 クラウド(AWS/Google Cloud)エンジニア、IaCによるシステム構築やシステム変更などの運用業務を担いながら、システムパック のリリースやアプリケーションモニタリングなど改善業務も実施するグループの中核 クラウドシステム運用に関わるツールの管理・開発・運用(問い合わせ対応)を提供 Managed
Serviceを積極的に利用した運用・設計・構築で必要なツールを開発、運用、導入推進を行いツールでプロダクトを支える SLA改善提案を推進することで安心安全なサービスの提供を実現 未来のプロダクト信頼性を担うエンジニア。信頼性向上のためにどんな事ができるのかをSREヒエラルキーを下から積み上げなが らSREガイドラインを作成中。プロダクトを絞って開発グループへのSREサポートも並行して実施 データベース専門知識を用いて再帰性のあるプロセスや戦略決定を実現 データベースのスペシャリスト。データベースの信頼性向上のために見える化するツール提供から、セキュリティ対策やマスキン グ対策などの施策も実施 アプリケーション運用サポートにより間接的な開発スピードと品質向上に貢献する アプリケーションの障害・問い合わせ受付業務を行う「サービスデスク」と障害の1次オペレーションや定型作業を実施する「一 次システム保守」の2つの役割を担っていただける協力会社との連携を行う事務局的役割 適切なポリシーで統制されたセキュアなクラウド環境の実現 クラウドセキュリティのスペシャリスト集団。クラウドセキュリティガイドラインの作成から、ガードレールの実装やAWS/GCPの 教育サポートまでを手掛ける
8.
2. 環境 プロダクト環境 プロダクト数 ※開発中含む ≒80 環境数 開発、ステージング、本番など 11
9.
2. 環境 セキュリティの考え方 • グループポリシー •
GISS(Global Information Security Standard) • 全14章、数百項目のコントロールから構成 • 記載は抽象度高め • グループポリシーに基づき、設計時や年1回でアセスメントを実施 • 全社セキュリティグループが中心に実施 • クラウドインフラに関しては、プラットフォームGがアセスメント対応
10.
3. CCoEのミッションと活動 一般的なCCoEデザインパターン • CCoEは、クラウド活用組織に対して、共通サー ビス提供・人材育成など、活用支援を行う。ま た、セキュリティ、社内ガバナンス等の統制を 行う •
CCoEは、クラウド活用組織からの相談・質問に 対して、積極的に対応する • CCoEは、経営層からスポンサーシップを受け、 事業計画、コスト管理、ガバナンスなどの全社 戦略を活用・統制に反映する • CCoEは、社外ステークホルダーと連携し、新 サービス、ベストプラクティス等の情報収集・ 発信などを行う CCoEは、社内のクラウド利用を積極活用することを推進、 統制するミッションを持つ組織
11.
3. CCoEのミッションと活動 KINTOテクノロジーズ CCoEチームの変遷 CCoE発足前(〜2022.09) CCoE立上期(2022.09〜 2023.03) CCoE実践期(2023.04〜) ★2022.07
JOIN ★2022.08-09 CCoE提案&発足 • グループ内の各チームで、「ベストプ ラクティス/テンプレ提供」、「勉強 会実施」、「ナレッジ共有」等を実施 • プロダクト環境については、セキュリ ティ対策ができていたが、Sandbox環 境はプロダクト側の個別管理でセキュ リティ対策が不十分 • 0→1フェーズのため、プロダクト側の セキュリティ意識不足 • CCoEミッションとあるべき姿を定義 • クラウドの「活用」と「統制」をタス クとするチームとして、CCoE提案 • クラウドの「統制」の課題解決を中心 にタスクを定義・実施 • 他グループ(セキュリティG、ENG L&T など)を巻き込み、1人CCoEをスケール させて活動 • 3名体制に拡充 • CCoEの活動がより加速 CCoEの前身チームとしての セキュリティチーム(1名) 専任1名+α 専任3名+α チーム編成 概要
12.
3. CCoEのミッションと活動 ミッションとあるべき姿 クラウドサービスを利用したシステム開発の積極的な推進とガバナンスによる統制を 通じて、モビリティプロダクトの開発を、よりアジャイルかつセキュアにする ミッション ナレッジ共有や人材育成を通じて、効率的な開発を継続的に実施する支援を行う グループ会社セキュリティポリシーに準拠したクラウド環境を提供し、常にセキュアな状態 を維持するための支援を行う CCoEのあるべき姿 クラウドの「活用」 CCoEのあるべき姿
クラウドの「統制」
13.
4. クラウド「統制」で実施していること 立上期にやってたこと • ガイドライン作成宣言と作成 •
グループポリシーに基づく、 AWSサービスの具体的設定・実装方法 • CSPMによるクラウドセキュリティカイゼン(AWS) • Security Hub(CIS, AFSB) • Sandbox環境を持つグループごとに • レポーティング(月1回) • カイゼン方法説明(WHYとHOW)→CRITICAL、HIGHを対応 • 1つのグループから初めて、徐々に全グループに展開 • プロダクト側DevOpsチームに対して実施 CCoE発足前(〜2022.09) CCoE立上期(2022.09〜 2023.03) CCoE実践期(2023.04〜)
14.
4. クラウド「統制」で実施していること 実践期にやっていること(1) • CSPMによるクラウドセキュリティカイゼン(AWS) •
Security Hub(CIS, AFSB) • 全環境に対して実施(Prod/Dev/Stg、Sandbox) • レポーティング(月1回)+週一チェックでCRITICAL/HIGHを確認 • 自主的なカイゼンフェーズ • CRITICAL / HIGH = ほぼ0 / 道半ば • IAMユーザのクレデンシャルレポート • ユーザ棚卸し • クレデンシャルローテーション CCoE発足前(〜2022.09) CCoE立上期(2022.09〜 2023.03) CCoE実践期(2023.04〜)
15.
4. クラウド「統制」で実施していること 実践期にやっていること(2) • セキュリティプリセットクラウド環境(Google,
AWS) • 遵守すべきことは確実に守らせ、開発注力 • 主なセキュリティ設定 • root管理 • MFA強制、パスワードポリシー • 予防的ガードレール(SCP) • 発見的ガードレール(CSPM) • 脅威検知 • 監査ログ保管(SIEM) • など CCoE発足前(〜2022.09) CCoE立上期(2022.09〜 2023.03) CCoE実践期(2023.04〜) 素のクラウドアカウント クラウドセキュリティ (SCP, ベストプラクティス等) ガイドラインに基づく セキュリティ設定 アプリ アプリ アプリ KINTO Technologies Tech Blog: CCoE活動とGoogle Cloudセキュリティプリセット環境の提供 https://blog.kinto-technologies.com/posts/2023-06-22-whats-ccoe-and-security-preset-gcp/
16.
5. クラウド「統制」の今後 グループポリシー準拠のためのAs-Is
17.
5. クラウド「統制」の今後 グループポリシー準拠のための将来像 グループポリシーに従ったセ キュリティ状況をチェック・可 視化するダッシュボード ガイドラインに基づく、トレー ニングパス+セルフスタディコ ンテンツの提供 セキュリティプリセットさ れたクラウドアカウントの 提供
18.
6. まとめ • KINTOテクノロジーズのCCoEチームの主ミッションは、 クラウドの「活用」と「統制」を支援する •
クラウドの「統制」は、クラウドセキュリティのカイゼン • グループポリシーに準拠するために、ガイドライン、CSPM、 セキュリティプリセットアカウントを準備・展開
Editor's Notes
KTCのCCoEを説明する前に、一般的なCCoEのデザパタ説明
なぜも語っておく