Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
もしも突然、社内セキュリティ担当に任命されたら
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
Takuma Arimura
December 22, 2018
Business
180
0
Share
もしも突然、社内セキュリティ担当に任命されたら
Takuma Arimura
December 22, 2018
More Decks by Takuma Arimura
See All by Takuma Arimura
自分のキャリアをどうやって作っていくのか?
aritaku
0
60
美容医療市場の動向と考察
aritaku
2
920
デジタルヘルス倶楽部 Vol.1
aritaku
0
790
初めてのOKRの導入と運用方法まとめ
aritaku
0
66
Other Decks in Business
See All in Business
株式会社BALLAS 会社案内
ballas_inc
0
37k
CX Lens 購入後体験(ポストパーチェス)分析レポート
contentmetrics
0
150
税理士法人チェスター_事務所紹介資料
mabhr
0
1.3k
SORAJIMA 2026
sorajima
0
3.2k
白金鉱業meetup発表資料
tetsuroito
1
240
株式会社リブに興味がある方へ
libinc
2
74k
「AI時代、若手の育成はどうしたらいいんでしょう?」ー どの業界の方からも立て続けに頂いたこの問題を考えてみる
masayamoriofficial
0
260
30代のリアルと直感:プロドラマーからEMへ繋がった「点」
kkun_22
PRO
2
220
【正社員型エンジニア派遣事業】採用資料
cdcsaiyo
0
1k
UPs Meet up! vol.9_LT_コーポレートのためのAI活用戦略会議
sakiyogoro
0
380
AIエージェントが最も活躍できる業務領域の見つけ方:「判断の余白」がある業務とは
ncdc
0
230
標準仕様だけでは対応できない入社・異動・退職をどう実装するか? / JOUG Presentation Going Beyond Standard_Specs Implementing JML Workflows
tatsumin39
0
250
Featured
See All Featured
Stewardship and Sustainability of Urban and Community Forests
pwiseman
0
190
The Pragmatic Product Professional
lauravandoore
37
7.3k
JavaScript: Past, Present, and Future - NDC Porto 2020
reverentgeek
52
5.9k
How to build a perfect <img>
jonoalderson
1
5.5k
How to Talk to Developers About Accessibility
jct
2
190
Unsuck your backbone
ammeep
672
58k
Docker and Python
trallard
47
3.8k
Java REST API Framework Comparison - PWX 2021
mraible
34
9.3k
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
490
From π to Pie charts
rasagy
0
180
Optimizing for Happiness
mojombo
378
71k
GraphQLとの向き合い方2022年版
quramy
50
15k
Transcript
NGK2018冬 LT もしも突然、社内セキュリティ担当に任命されたら セキュリティのことなんて やったことないよ〜(泣)
今回のLTで伝えたいこと 1年間セキュリティ担当をやったので 初めてやる人の参考になれるよう 最初のとっかかりをシェアしたい!
今回のLTで伝えたいこと(具体的には) ・ イチから社内のセキュリティ体制を構築する際、何が 参考にするべきか ・ 予算はどれくらい必要か ・ オススメのセキュリティ認証について ・ 骨太のセキュリティ対策を進めるために知っておくべき
セキュリティ潮流
今回のLTで話さないこと ・ 細かいサイバーセキュリティのことには触れません ・ IPAの資格のことにも触れません ・ (情報処理安全確保支援士とか)
自己紹介 ・ 名古屋の医療系スタートアップでエンジニア ・ 最近はNode.js, Vue.js, TypeScriptとかがホット ・ 今年度は3つのセキュリティ認証取得業務と、10社以上 の顧客監査対応
注意) 決してセキュリティエンジニアではありません @aritaku03 @aritaku
もしも突然社長が貴方をセキュリティ担当に指名したら これからの時代ISMSや! 君、セキュリティ担当やってね
右も左も分からない貴方ならどうしますか? セキュリティのことなんて やったことないよ〜(泣)
もしも突然、セキュリティ担当になったら
前提の整理 ・ 30人くらいの中小企業(ベンチャー) ・ ビジネスとして求められるのはセキュリティ認証 ・ サイバーセキュリティよりもまずはルール・組織作り ・ とは言え、本質的な取り組みも進めていきたい
方針 1. 最近のセキュリティ潮流について知る 2. 個人情報周りの法律について知る 3. 自社の守るべき情報について知る 4. オススメのセキュリティ認証は何か 5.
予算を確保する 6. 無料のチェックリストを活用する 7. 担当者だけの取り組みから全社的な取り組みにする
最近のセキュリティ潮流
世界でも国内でもニュースは多い ・ 近年、世界的にも個人情報とセキュリティに関する話題が多くなっている Huawei Facebook GDPR etc… ・ サイバーセキュリティ単体でも、話題が多い Huawei
CoinCheck Zaif 金融庁による仮想通貨取引所の参入条件の引き上げ etc…
最近ニュース多い
[補足]特に欧州が個人情報の扱いに厳しい訳 ・ 歴史的に、ナチスドイツによるユダヤ人虐殺の際、個人情 報が悪用されたことから、個人情報の扱いに関して敏感に なっていると言われている。
IoTの進展によるセキュリティ脅威レベルの向上 ܦࡁ࢈ۀলαΠόʔηΩϡϦςΟՊʮ֤ࠃͷηΩϡϦςΟମ੍ͷಈͱຊͷऔΓΈʯΑΓ IUUQTXXXKJQEFDPSKQTQUPQJDTFWFOUVLCBMPTIBUUQEG
世界のセキュリティ潮流を簡単に説明すると ・ 組織的な取り組みルールだけではダメ。 ・ 個人情報利用はより厳しい目で見られる ・ 本質的なサイバーセキュリティ対策が求められる ・ 一部の企業だけでなく、サプライチェーン全体での対策が 求められうように。
日本の個人情報周りの法律
日本における個人情報関連法律の流れ ・ 個人情報保護法 ・ マイナンバー法 ・ 匿名加工情報の取り扱いに関するガイドライン -> セキュリティに関する法律・ガイドラインが続々出ている ex:
医療の場合 - 3省3ガイドライン - 次世代医療基盤法
自社の守るべき情報は何か
情報の区分(自社の保有する情報はどこに入る??) 機密情報 個人情報 要配慮個人情報 マイナンバー 匿名加工情報
オススメのセキュリティ認証
日本の代表的なセキュリティ認証 ・ プライバシーマーク ・ ISMS(ISO/IEC27001) ・ JAPHICマーク
認証マークと情報区分の対応関係 ػີใ ݸਓใ ಗ໊Ճใ
自社にあったセキュリティ認証マークを選ぶ ・ 目的は第三者認証の確保と骨太の対策 ・ Pマークだけが正義じゃない。 企業が保有する情報に合わせて 認証を選ぼう
予算を確保する
認証取得やその他の取り組みにそれなりにお金はかかる 認証取得のための費用(組織規模によって変動) 1ϚʔΫ dສ *4.4 dສ +"1)*$ϚʔΫ dສ ೝূऔಘίϯαϧ dສ
認証取得やその他の取り組みにそれなりにお金はかかる 社内のルールや設備投資、安全な開発のための費用 伴͖ΩϟϏωοτ ʁ ࢹΧϝϥ ສ ೖୀࣨཧγεςϜ ສ ϖωτϨʔγϣϯςετ dສ
ηΩϡϦςΟιϑτ ສ
無料のチェックリストを活用しよう
[規約系]JAPHICマークの申請用チェックリスト ・ JAPHICマークの申請用チェックリストが便利! ・ 個人情報、特定個人情報、匿名加工情報に対応 IUUQTKBQIJDPSKQK@NBSLBQQMZ
[開発系] NIST SP800-53 IUUQTDTSDOJTUHPWQVCMJDBUJPOTEFUBJMTQSFWpOBM
[開発系] CyberSecurity Framework 1.1 IUUQTOWMQVCTOJTUHPWOJTUQVCT$481/*45$481QEG
最後! 全社的な取り組みにする
必ず役員以上を巻き込んで、各部署に担当者を置く みんなでセキュリティ対策 取り組んでね。
まとめ ・ ISMSとJAPHICマークがオススメ ・ 企業が保有する情報に合わせて 認証を選ぼう ・ それなりにお金かかるのでちゃん と予算申請しよう ・
一人でやってると絶対長続きしな いので必ず役員以上を巻き込もう
おわり