Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
セキュリティ業界にn年いて思ったこと
Search
misQ
August 24, 2021
Business
0
580
セキュリティ業界にn年いて思ったこと
Infra Study #4のLTで発表したもの(
https://forkwell.connpass.com/event/219136/
)
misQ
August 24, 2021
Tweet
Share
More Decks by misQ
See All by misQ
イベントログ解析ツールのあれこれ
_misq_
3
1.5k
今夜、調べてみました-ペネトレーションテストis 何?-
_misq_
1
150
Other Decks in Business
See All in Business
コミュニティと横断組織を活かす“三菱電機”のre:Invent
licux
1
130
unnameカルチャーブック 2025.02.21 update
unnameinc
6
16k
因果推論が浸透した組織の現状と未来 / The Present and Future of Organizations Embracing Causal Inference
yusukekayahara
0
410
運営という選択〜参加者から運営への変容と運営を経験して得られた学び〜 / The Choice of Being an Organizer
aki_moon
0
350
anveil_companydeck_2025
anveilpr
0
280
第3回関東Kaggler会 LT Kaggleはうつ病患者の役に立つ
utm529f
2
170
リンクアンドモチベーション 営業コンサルタント向け紹介資料 / Introduction to Link and Motivation for Sales and Consultants
lmi
0
110k
RAKSUL会社紹介資料 / RAKSUL Introduction
raksulrecruiting
8
81k
キャッチアップ 会社紹介
catchup
0
220
粉末食品のOEM:三求化学工業
sankyu_chemical_industry
0
130
ホラクラシー組織の比較
hashiyaman
0
200
merpay-overview_en
mercari_inc
1
18k
Featured
See All Featured
Facilitating Awesome Meetings
lara
52
6.2k
Optimizing for Happiness
mojombo
376
70k
Building an army of robots
kneath
303
45k
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
114
50k
Java REST API Framework Comparison - PWX 2021
mraible
28
8.4k
What’s in a name? Adding method to the madness
productmarketing
PRO
22
3.3k
[RailsConf 2023] Rails as a piece of cake
palkan
53
5.2k
Optimising Largest Contentful Paint
csswizardry
34
3.1k
The Language of Interfaces
destraynor
156
24k
Scaling GitHub
holman
459
140k
Fantastic passwords and where to find them - at NoRuKo
philnash
51
3k
Distributed Sagas: A Protocol for Coordinating Microservices
caitiem20
330
21k
Transcript
セキュリティ業界にn年いて思ったこと Infra Study 2nd #4「セキュリティエンジニアリングの世界」 LT
注意 本LTはざっくばらんになんか思ったことをしゃべってるLTです。 期待せず肩の力を抜いてお聞きください 本発表は所属する会社を代表するものではありません このLTを見て体調に不調が発生した場合、 当方は一切の責任を持ちません このLTを見てイライラした方は自粛疲れの可能性があるので カルシウムをとってお部屋の中でもいいので運動しましょう 背景: 背景:https://jp.freepik.com/vectors/background
https://jp.freepik.com/vectors/background
お前誰や 名前:misQ 好きなもの:好き 嫌いなもの:嫌い 主催:雰囲気セキュリティ 発表歴:いろいろ発表とかしている 元々は構築とかソフトウェア開発している側の人間だったが、セキュリティの部 署に異動となって、調査とか検証とかPoCっぽいことを現場作業者だけど見積 もり書いて契約処理して実務して管理して納品まで全部自分でやる人。好き なものは攻撃側の技術。
所属:所属……?うっ頭が……
とりあえず話してみよう →(1か月前)よし、資料作ったぞ! →(1週間前)少し修正とか確認しておかないとな →あれ?ファイルがない? え、もしかして資料作ったときに保存ミスった?
うわぁぁぁぁぁぁぁ というわけで、元の原稿の内容を忘れてしまったので再度作り直し
あれ連絡来ないな?LTとかってタイトルとか不要なのかな? →(当日)あれ?久しぶりにTwitter開いてみ たら珍しくメンションついてるぞ? →運営:「メールもTwitterも連絡つかんから キャンセルさせてもらうよ?」 →ファッ!?
運営:「準備したんだったらしゃべってもいいですよ」 運営の方々にはご迷惑をお掛けしてしまい 誠に申し訳ございません 懐が深いForkwellさんに感謝
Infra Studyにお越しの方で セキュリティ関連の業務をしている人っ てどれくらいいるのだろう
TL;DL セキュリティはトピックスは常に出てくる面白い分野だが、ビジネスだといろいろ 難しい 人材確保が難しい ネットワークもしくはサーバの構築とかを押さえたうえでセキュリティの知識 を押さえた人材の育成をしないとオペレータにしかならない問題 セキュリティ製品/サービスを扱っている会社はたくさんある 海外ベンダの製品をそのまま売る「代理店」のケース、それ以外の検証、 開発、運用、コンサルで帳尻をとるケースと様々 発注側と受注側はパートナーとして事にあたりましょう
憎んでもいいが前に進むための力として使えないのであれば双方辛くなる
セキュリティってどうなんだろう?(曖昧) 会社の別部署の若い年次の後輩から「こっちの部門でもセキュリティをやるぞっ て言ってるんですが、セキュリティって何を分かっていればいいんでしょうね?」と 言われる 自社で開発しているセキュリティ製品を持ってるベンダーでない状態でn年間 業務してたらセキュリティビジネス難しいという気づきを得た 案件面 人材面
案件面 作業が遅れたり、誤りがあったらどうなるか 運用やセキュリティは作業のミスが攻撃を受けて大ごとになったときにサービ ス停止まで行く セキュリティは場合によっては業務のすべてが停止する可能性もある 開発や構築は(全くよくないが)発覚タイミングによっては新サービスは最悪リ リースを遅らせるという行為ができなくはない
そもそも案件化まで結びつかん 顧客としてもお金を出したからと言って新たな利益を積むというよりは保険のよ うなものだからそこまで大きくお金を出す判断出しづらい でも、セキュリティ製品やら関連する案件は高いという風潮 ものによるが結構ベンダから仕入れて稼働足すと結構な金額になりがち 各製品を連携をすることで稼働を足しやすくなっていたけど、それも各種 ベンダーやプラットフォームが公式連携するとそこで大きく稼働が取れない お金を出した後に要望に食い違いが発生したりすると大体つらいことになる 管理・交渉・契約でしっかりと対応できていないと訴訟になるし、診断とか であれば事前の調整が甘いと攻撃だと判断されることもある
人材面 セキュリティ人材が少ないと言われてるけど……そもそも簡単に増やせるのか? セキュリティは基本的にベースを理解していて初めて成立する分野だと思う サーバ構築ができるとか、ネットワークの基本は分かっているとか 昨今だったらクラウド環境の設定を適切に そうじゃない場合「ツールだけ使える」とか「なんか他の人が作ったものを評 論するだけ」人材が多い気がする
人材育成 人材育てるのも(どの業界もそうだけど)基本的に難しい 基本OJTベースにならざるを得ない 部署、上司、先輩ガチャが発生→突然の転職 それ以外のところは個人の勉強ベースになってしまいがちになる セキュリティ関連は曖昧なバズワードが多く出てくる。新たな情報が出てくる のが開発とか構築とかに比べて範囲が広くかつ早い 関連する研修/資格が基本高い(気がする) SANSとかだと研修/資格(GIAC/10万円)込みで100万円ぐらい
顧客に分かっておいてほしいこと これ入れれば未来永劫大丈夫なんてものは存在しない 新たな脆弱性や攻撃は出てきているので、セキュリティ製品を入れたままにせ ず更新とかをしていってください なんでセキュリティは値段高いのか 正直高いのはセキュリティ機器のベンダーの価格が結構高くてそれに人件費 上乗せると高くなりがち 価格抑えて結局いろいろ付け加えられると現場壊れちゃう PMとか営業の交渉が必要になるが大体もめる 受注した側はパートナーとして提案して対処もするが、だからといって顧客側で
セキュリティを丸投げしてしまうと非常に厳しい 常に不摂生をし続けている人が自身を何とかせずに、医者にすべてを丸投 げしてしまっているのはよろしくないという感じ
まとめ セキュリティはトピックスは常に出てくる面白い分野だが、ビジネスは結構厳し いと思った セキュリティ扱っている会社はたくさんある ベンダの製品をそのまま売る ベンダの製品を使って検証、開発、運用、コンサルを主力とする 人材確保が難しい 基礎的な知識を抑えたうえでのセキュリティの知識を抑えた人材の育成 をしないとオペレータとして肩身が狭くなっていく セキュリティは分野に幅がある。管理側はスキルの把握、育成の方針を
固めていきましょう 発注側と受注側はパートナーとして事にあたりましょう 憎んでもいいが前に進むための力にならないのであれば双方辛くなる
終わり