Lock in $30 Savings on PRO—Offer Ends Soon! ⏳
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
力が欲しいか!!力が欲しいのなら...最小権限をくれてやる!!
Search
Broadleaf Co., Ltd.
August 24, 2023
Technology
0
260
力が欲しいか!!力が欲しいのなら...最小権限をくれてやる!!
Cloud Operator Days Tokyo 2023
Broadleaf Co., Ltd.
August 24, 2023
Tweet
Share
More Decks by Broadleaf Co., Ltd.
See All by Broadleaf Co., Ltd.
日常にバージョンアップを 〜 Kubernetes Operator で持続的な運用 〜
broadleaf
0
28
クラウドコスト管理の正攻法を知りたい〜FinOps Foundationに学ぶFinOpsの考え方〜
broadleaf
0
190
Elasticsearch_Community_in_Fukuoka_20240711
broadleaf
0
170
アンチパターンだらけ!?Cassandraを基盤とした大規模業務アプリケーションと2DX実現の裏側
broadleaf
0
570
効果的なアラートを再考する [メモリ使用率が80%になりました。] んで、どうすればいいん?
broadleaf
0
610
Our60DaysWar-MigrationFromOn-premiseToCloud
broadleaf
0
2.6k
Infrastructure as Codeで インフラチームはもっと強くなる/developersummitsummer-iac
broadleaf
3
2.3k
Spring Bootでマイクロサービス作って苦労したお話 / DeveloperSummit2019-SpringBoot
broadleaf
12
10k
今どきのインフラはペットでは無かった / DeveloperSummit2019-IaC
broadleaf
0
1.9k
Other Decks in Technology
See All in Technology
"なるべくスケジューリングしない" を実現する "PreferNoSchedule" taint
superbrothers
0
120
DGX SparkでローカルLLMをLangChainで動かした話
ruzia
0
120
マルチドライブアーキテクチャ: 複数の駆動力でプロダクトを前進させる
knih
0
12k
その意思決定、まだ続けるんですか? ~痛みを超えて未来を作る、AI時代の撤退とピボットの技術~
applism118
44
24k
国産クラウドを支える設計とチームの変遷 “技術・組織・ミッション”
kazeburo
6
10k
命名から始めるSpec Driven
kuruwic
2
650
.NET 10のEntity Framework Coreの新機能
htkym
0
140
不確実性に備える ABEMA の信頼性設計とオブザーバビリティ基盤
nagapad
4
9.2k
巨大モノリスのリプレイス──機能整理とハイブリッドアーキテクチャで挑んだ再構築戦略
zozotech
PRO
0
390
Introduction to Sansan for Engineers / エンジニア向け会社紹介
sansan33
PRO
5
45k
日経電子版の BCP への取り組みについて/mediajaws1121
nikkei_engineer_recruiting
0
110
Datadog LLM Observabilityで実現するLLMOps実践事例 / practical-llm-observability-with-datadog
k6s4i53rx
0
180
Featured
See All Featured
Embracing the Ebb and Flow
colly
88
4.9k
How to train your dragon (web standard)
notwaldorf
97
6.4k
Writing Fast Ruby
sferik
630
62k
Fight the Zombie Pattern Library - RWD Summit 2016
marcelosomers
234
17k
A Tale of Four Properties
chriscoyier
162
23k
Facilitating Awesome Meetings
lara
57
6.6k
CSS Pre-Processors: Stylus, Less & Sass
bermonpainter
359
30k
Why Our Code Smells
bkeepers
PRO
340
57k
JavaScript: Past, Present, and Future - NDC Porto 2020
reverentgeek
52
5.7k
Bootstrapping a Software Product
garrettdimon
PRO
307
110k
Keith and Marios Guide to Fast Websites
keithpitt
413
23k
Sharpening the Axe: The Primacy of Toolmaking
bcantrill
46
2.6k
Transcript
力が欲しいか!! 力が欲しいのなら...最小権限をくれてやる!! 株式会社ブロードリーフ 左近充 裕樹 #CODT2023
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. ## 名前 左近充 裕樹 _さこんじゅう ひろき_ ## 所属 - 株式会社 ブロードリーフ - プロダクトインフラ課 ## 役割 インフラエンジニア # 自己紹介
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. 会社紹介
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 今回話すこと • 最小権限の原則とは? • 明日から使えるプラクティス • 最小権限の先にあるもの • 話さないこと • セキュリティ全体の話 • オンプレミスに関わるプラクティス • 完璧な最小権限に関する話(不可能に近いため) • 今よりチョットでもセキュアにするプラクティスのみ Agenda
Copyright (c) Broadleaf Co., Ltd. All rights reserved. 最小権限の原則、 守れてますか?
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 人、またはシステムが役割を果たすことが可能な最小の権限のみを与えること • ビジネスインパクトの許容限界点とも考えられる • 何がインパクトがあるのかという情報のアセット管理が必要となる • 英語表記はPrinciple of Least Privilege(PoLP)、最小特権の原則とも言う • セキュリティフレームワーク・規格でも言及されている • NIST CSF • ISO 27001 • PCI DSS 最小権限の原則とは?
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. なぜ最小権限が必要なのか? ゼロトラストセキュリティと最小権限は相互補完
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. セキュリティにおける3大要素 CIA (今は7要素 真正性、信頼性、責任追跡性、否認防止が追加されている) • 機密性 (Confidentiality) • 完全性 (Integrity) • 可用性 (Availability) 悪意が無くても、過度な権限はCIAを脅かす可能性がある • S3を公開Bucketにしてしまった😱 • 本番環境のDBをdropしてしまった 😱 • EC2をTerminateしてしまった😱 なぜ最小権限が必要なのか?
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Hope is
not a strategy 出典: https://sre.google/sre-book/embracing-risk/
Copyright (c) Broadleaf Co., Ltd. All rights reserved. 最小権限導入の難しさ
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 過剰な権限でもシステムは動いてしまう • 過剰な権限でもやりたいことが出来る • 何をもって最小権限かという定量的判断が難しい 最小権限導入の難しさ 非機能要件である
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 限られた開発期間・コスト • テストが難しい • クラウドサービスに対する絶対的な理解が必要となる 最小権限導入の難しさ 途中導入が難しい
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 適切に分割されたマイクロサービス(プロセス)が必要 • オーナーシップが明確な組織が必要 • 使われていない権限が無いかを定期的に監査するプロセスが必要 最小権限導入の難しさ セキュリティは創発特性である 創発 創発(そうはつ)とは、部分の性質の単純な総和にとどまらない性質が、 全体として現れることである。 局所的な複数の相互作用が複雑に組織化することで、個別の要素の振る舞いからは 予想できないようなシステムが構成される 引用: wikipedia ( https://ja.wikipedia.org/wiki/%E5%89%B5%E7%99%BA )
Copyright (c) Broadleaf Co., Ltd. All rights reserved. 大いなる力には 大いなる責任が伴う
“With great power comes great responsibility”
Copyright (c) Broadleaf Co., Ltd. All rights reserved. どうすればいいのか?
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 本来は必要な権限を足していく • せめて、引き算から始める プラクティス 権限を引き算する
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 個々人に権限付与をしているとすぐにカオスになる • 「同じチームの◯◯さんと同じ権限にしてください」にすぐ対応出来る • GCPの場合、Google Groupをチーム(またはロール)単位で作り、 チームの権限は同一にする。 • AWSの場合、IAM ユーザーグループを作る プラクティス グループ単位で付与する
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 各パブリッククラウドプロバイダが用意した分析ツールを使う • AWS: AWS Identity and Access Management Access Analyzer • GCP: Policy Analyzer プラクティス サービスで補う
Copyright (c) Broadleaf Co., Ltd. All rights reserved. 最小権限の先にあるもの
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. “ Zero Touch Prodはプロダクション環境における すべての変更について、(人間ではなく)自動化に よって行うか、ソフトウェアで事前検証するか、 監査済みの非常ボタンの仕組みを通じてトリガーする ことを要求する、Googleのプロジェクトです “ 最小権限の先にあるもの ZTP(Zero Touch Prod) URL: https://www.oreilly.co.jp/books/9784814400256/ 出典: 株式会社オライリー・ジャパン
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 直接sshで接続しない • 必ずproxyを通る • 自動化されている • 非常停止ボタンがある 最小権限の先にあるもの ZTP(Zero Touch Prod)はどういうものか?
Copyright (c) Broadleaf Co., Ltd. All rights reserved. Copyright (c)
Broadleaf Co., Ltd. All rights reserved. • 人、またはシステムが役割を果たすことが可能な最小な権限にする • プラクティス • 権限を引き算から始める • グループ単位で付与する • クラウドプロバイダのサービスを使う • Zero Touch Prodを目指そう まとめ
We’re Hiring!!