Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
開発現場とセキュリティ担当をつなぐ脅威モデリング
Search
Cloud Ace
March 26, 2025
Technology
450
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
開発現場とセキュリティ担当をつなぐ脅威モデリング
Cloud Ace
March 26, 2025
More Decks by Cloud Ace
See All by Cloud Ace
今年の最難関と思われるProfessional Security Operations Engineer の概要
cloudace
0
23
Gemini CLI x Google Cloud Document MCP で作る Google Cloud クイズボット
cloudace
0
28
魅力的な LT を作りたい
cloudace
0
20
AIエージェントはqじゃなくてwqしよう
cloudace
0
21
文系からSRE分野に挑戦 ( 新卒 2年目、私がGCP/AWSを学んで 得た気づき)
cloudace
0
63
Gemini を Raspberry Pi で走ら せた経験
cloudace
0
260
ADK / BigQueryで実現する分析エージェントのガバナンス設計
cloudace
1
53
【ガードレール】組織ポリシーで脆弱な設定を防ごう
cloudace
0
170
Cloud RunならDBも含めた ゼロスケールが可能? WordPressをゼロスケールさせた話
cloudace
0
37
Other Decks in Technology
See All in Technology
Webアクセシビリティ入門 2026
recruitengineers
PRO
2
460
制約理論(ToC)入門 2026版
recruitengineers
PRO
6
2k
Software Supply Chain Attackからクラウド環境を守るためにできること
lhazy
2
220
変化の早いClaude Codeを 書籍に落とし込む
oikon48
7
1.3k
Breaking the Seal: Static Deobfuscation of Compiled V8 JavaScript Bytecode Malware
hshrzd
0
660
社内の7割が使うデータ基盤を、 データチーム2人で回すためにやったこと
koh_yoshi
4
1.2k
Contract One Engineering Unit 紹介資料
sansan33
PRO
0
19k
第3回しろおびセキュリティスポンサーセッション
log0417
0
160
Invisible to AI? Making TYPO3 Sites Quotable by AI Search Systems
wolfgangwagner
0
170
新しい SLO が良い感じにハマっている話
z63d
5
2.1k
Eight Engineering Unit 紹介資料
sansan33
PRO
3
8.1k
Master Dataグループ紹介資料
sansan33
PRO
1
4.8k
Featured
See All Featured
Improving Core Web Vitals using Speculation Rules API
sergeychernyshev
21
1.6k
No one is an island. Learnings from fostering a developers community.
thoeni
21
3.8k
For a Future-Friendly Web
brad_frost
183
10k
Become a Pro
speakerdeck
PRO
31
6.2k
Bash Introduction
62gerente
615
220k
How to audit for AI Accessibility on your Front & Back End
davetheseo
0
490
Agile Leadership in an Agile Organization
kimpetersen
PRO
0
200
Making the Leap to Tech Lead
cromwellryan
135
10k
Stop Working from a Prison Cell
hatefulcrawdad
274
21k
Faster Mobile Websites
deanohume
310
32k
Building Experiences: Design Systems, User Experience, and Full Site Editing
marktimemedia
0
570
What's in a price? How to price your products and services
michaelherold
247
13k
Transcript
| (C) Cloud Ace, Inc. 開発現場とセキュリティ担当をつ なぐ脅威モデリング クラウドエース株式会社 松島良太郎
松島 良太郎 クラウドエース株式会社 エキスパート ・SIer、通信キャリアを経て、クラウドエースに入社 ・クラウドエースではSREとして活動する他、DevSecOpsの推進、 SIEMやゼロトラスト製品導入支援などセキュリティ関連の案件に
多く従事
Tokyo (HQ) Osaka, Nagoya, Fukuoka Taipei Shenzhen Hong Kong Bangkok
Ho Chi Minh & Hanoi Singapore Jakarta Sao Paulo Delhi India ※2025 年 2 月時点 クラウドエース株式会社 代表取締役社⻑ ⻘⽊ 誠 設⽴ 2016 年 11 ⽉ 1 ⽇ 資本⾦ 1 億円 従業員数 395 名(グループ全体 529 名)
目次 • なぜSIerで脅威モデリング? • 実際にやってみてわかったこと
なぜSIerで脅威モデリング?
我々の立ち位置 個々の システム担当 セキュリティ コーポレート 開発・運用 SOC CSIRT 開発者
セキュリ ティ担当 情シス 社内、顧客ともに 開発者が主な対面先 私の所属チームの 主な守備範囲
開発現場のセキュリティについての困りごと セキュリティチェックリストやコンプライアンスへの準拠を対応に課題 対応方法に困っていて助けを求められるケースが多い • 対応方法はわかるが、どの程度力を入れれば良いかわからない
• 要求事項が現場からすると抽象的で、どう対応していいかわからない • 例) ◦ アプリケーション、インフラのログを監視せよ => 何をみる? ◦ ネットワークの異常を検知せよ => IDS/IPS必須?
開発現場とセキュリティ担当のギャップ なるべく少ない手間で ベースラインに準拠したい チェックシートを通じて リスクを軽減してほしい
開発 セキュリティ担当 それぞれ目指しているところがずれている?
なぜこのような課題が出るか? NISTなどの 公開情報 社内の セキュリティ ガイドライン 開発現場での 実装、運用 セキュリティ担
当者 システム 開発 / 運用担当者 あまり認識されていない ・自社の状況 ・セキュリティの知 識、経験 ・対応しない場合の リスク ・担当システムの知識 ・セキュリティに関する 知識、経験 ・担当システムに潜む 具体的なリスク ・脅威がどう発生するか チェックシート化する過程 でこれが抜ける セキュリティ担当と開発現場で リスクへの感度、解像度に差がある ことが大きな要因の一つと考えた
脅威モデリングの効能 脅威モデリングは具体的なシステムに対して、どのような脅威がどのように発生するか を考える活動 • 開発現場のリスクの感度、解像度をあげる • ベースライン準拠に際して、適切な対応をしやすくなる
• ベースラインで対応できない個別ケースで発生するリスクの把握
実際にやってみて
実際にやってみて 実際に当社で脅威モデリングを実施した経験をもとにポイントをお話 手法の選択 ワークショップ準備 ワークショップ実施 結果の活用
手法の選択:課題 Microsoftが提示しているSTRIDEを中心とした流れが一般的と思われるが、課題あり いずれもリスクの理解という目的に対して障害 となるものだった • 細かい粒度の脅威が多く出やすい
◦ 最終的な被害を想像しにくく、結果として脅威が発生した場合の影響の評価が 難しくなる • 脅威の連鎖が評価できない ◦ 被害がどのように発生するかを考えにくいため、発生可能性の評価がしにくい ◦ 例えば「権限昇格」は単発では発生せず、まず到達しないと悪さができない
手法研究:解決案 EBIOS Risk Managerを参考にし、 ビジネスリスクに繋がる脅威を考える ような流れを 採用することで対応 ①システムプロファイル作成
②攻撃パス検討 ③攻撃シナリオ検討 ・サービスのミッションの確認 ・業務プロセスや情報資産の洗い出し ・関連するシステムや構成要素洗い出し ・業務プロセス、サービスレベルで脅威の 洗い出しを行い、影響度の評価 ・対象システムのDFDを書く ・DFD上で①で出した脅威について、 攻撃パスを図示する ・②で出した攻撃パスが各要素において どのような脅威が連鎖することで 発生するかを考える(ここで STRIDE) ・脅威の連鎖に対して 発生可能性を評価
手法研究:イメージ 攻撃パス 攻撃シナリオ ECサービスのユーザー情報漏洩の場合
脅威モデリングワークショップ準備 脅威モデリングワークショップにかけられる時間は限られているため、 できるだけ当日開発チームにも積極的に参加してもらう ための準備を行う • システムのプロファイリングは事前に開発チームやPdMなどにある程度実施しておいてもらい、ビジネ スや業務プロセス上のリスクの意識をあらかじめ持っておいてもらう
• 開発チーム側は脅威モデリングに馴染みがないため、概要資料とサンプルは事前配布しておき、具体 的なイメージを掴んでおいてもらう
脅威モデリングワークショップ実施 良かった点 今後の課題 ・参加者からは、具体的な攻撃イメージを 持つことができた、攻撃者目線は新鮮 だった、チェックシートや脆弱性診断
結果の要求事項の意味がわかった、など ポジティブな感想 ・開発者側から攻撃イメージが出にくいこと が多いため、脅威のカタログや、 考え方のガイドラインを準備できると良い 効率について ・脅威に対して詳細に分析を行うのは時間を 要するため、重大なものに絞ることも有力 ・完全に社内閉域のあまり重要でないシステム については実施対象外にするなど、 仕分けルールを整備したほうが良さそう ・セキュリティチェックシートやベースライン 系の方法の方が効率的なため、脅威モデリ ングにこれらを求めるならツールが必要 実施の結果、リスクについての認識を高める効果を得られた
脅威モデリングのアウトプットの利用例 一度実施しておけば、 アウトプットにはいろいろと使い道 がある • セキュリティ観点での監視を行いたい... ◦
具体的な脅威や、それがどのように発生するかをイメージできているので、検知するための観点 や、頻度などを考えやすい • システムの構成変更を行うが、セキュリティ強度が劣化していないかが気になる... ◦ 構成図、DFDを新しい構成で書き直してみて、明らかに信頼境界による保護が外れる箇所や、外 部に露出している箇所を中心に検討できる
まとめ
まとめ • リスクについての理解が開発現場とセキュリティ担当のギャップを埋める大きい要素の一つ • そのための活動として、脅威モデリングが有効
Thank you.