Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
IPO準備企業必見!ココナラから学ぶ上場前後でのセキュリティ改革プロセス
Search
coconala_engineer
May 28, 2024
Technology
0
220
IPO準備企業必見!ココナラから学ぶ上場前後でのセキュリティ改革プロセス
Cloud Security Day 2024の登壇資料。
https://cloudpack.jp/event/cloud-security-day-2024.html
coconala_engineer
May 28, 2024
Tweet
Share
More Decks by coconala_engineer
See All by coconala_engineer
WafCharm導入で激変!プロダクトの未来を守るためのTips
coconala_engineer
0
23
多様なロール経験が導いたエンジニアキャリアのナビゲーション
coconala_engineer
1
240
未来を創るエンジニアを採用・育成するための制度とマインドセット
coconala_engineer
0
39
VPoE Meetup Vol.1 VPoEとして実践してきたことと反省点
coconala_engineer
4
340
エンジニアマネージャーになった理由を振り返ってみた
coconala_engineer
0
570
Developer Experienceを向上させる基盤づくりの取り組み事例集
coconala_engineer
0
230
Vue.jsで入力フォームにリアルタイムハイライト機能を自前実装した話
coconala_engineer
0
94
技術広報経験0のEMがエンジニアブランディングを始めてみた
coconala_engineer
2
260
オンコール運用をほんの少し効率的に行うためのTips
coconala_engineer
0
280
Other Decks in Technology
See All in Technology
デジタルアイデンティティ人材育成推進ワーキンググループ 翻訳サブワーキンググループ 活動報告 / 20250114-OIDF-J-EduWG-TranslationSWG
oidfj
0
390
ドメイン駆動設計の実践により事業の成長スピードと保守性を両立するショッピングクーポン
lycorptech_jp
PRO
6
710
コロプラのオンボーディングを採用から語りたい
colopl
5
940
三菱電機で社内コミュニティを立ち上げた話
kurebayashi
1
350
機械学習を「社会実装」するということ 2025年版 / Social Implementation of Machine Learning 2025 Version
moepy_stats
4
790
実践! ソフトウェアエンジニアリングの価値の計測 ── Effort、Output、Outcome、Impact
nomuson
0
2k
Visual StudioとかIDE関連小ネタ話
kosmosebi
1
370
チームが毎日小さな変化と適応を続けたら1年間でスケール可能なアジャイルチームができた話 / Building a Scalable Agile Team
kakehashi
2
220
When Windows Meets Kubernetes…
pichuang
0
300
データ基盤におけるIaCの重要性とその運用
mtpooh
1
240
深層学習と3Dキャプチャ・3Dモデル生成(土木学会応用力学委員会 応用数理・AIセミナー)
pfn
PRO
0
450
デジタルアイデンティティ技術 認可・ID連携・認証 応用 / 20250114-OIDF-J-EduWG-TechSWG
oidfj
2
530
Featured
See All Featured
The Illustrated Children's Guide to Kubernetes
chrisshort
48
49k
Easily Structure & Communicate Ideas using Wireframe
afnizarnur
192
16k
Art, The Web, and Tiny UX
lynnandtonic
298
20k
What’s in a name? Adding method to the madness
productmarketing
PRO
22
3.2k
Learning to Love Humans: Emotional Interface Design
aarron
274
40k
[RailsConf 2023] Rails as a piece of cake
palkan
53
5.1k
Building a Scalable Design System with Sketch
lauravandoore
460
33k
Exploring the Power of Turbo Streams & Action Cable | RailsConf2023
kevinliebholz
28
4.5k
The Myth of the Modular Monolith - Day 2 Keynote - Rails World 2024
eileencodes
19
2.3k
CoffeeScript is Beautiful & I Never Want to Write Plain JavaScript Again
sstephenson
160
15k
Code Reviewing Like a Champion
maltzj
521
39k
Imperfection Machines: The Place of Print at Facebook
scottboms
267
13k
Transcript
Copyright coconala Inc. All Rights Reserved. IPO準備企業必見! ココナラから学ぶ上場前後での セキュリティ改革プロセス 株式会社ココナラ
川崎 雄太 2024/05/28 Cloud Security Day 2024
Copyright coconala Inc. All Rights Reserved. 自己紹介 2 川崎 雄太 Yuta
Kawasaki @yuta_k0911 株式会社ココナラ システムプラットフォーム部 部長 / Head of Information SRE / 情シス / セキュリティ領域のEM SRE NEXT 2024のコアメンバー 去年の自慢:PR TIMESに3回載った✨
Copyright coconala Inc. All Rights Reserved. 3 ココナラの事業内容
Copyright coconala Inc. All Rights Reserved. 4 Agenda ココナラで抱えていたセキュリティの課題 上場前後で取り組んだこと
振り返りと今後の取り組み 2 1 3
Copyright coconala Inc. All Rights Reserved. ココナラで抱えていたセキュリティの課題 Chapter 01 5
Copyright coconala Inc. All Rights Reserved. 上場前のセキュリティは どういう状態だったか?🤔 一言でいうと、リアクティブに しか、動けていなかった😵
6
Copyright coconala Inc. All Rights Reserved. 実際のところ、上場前はどうだったか? 7 課題の把握が弱く、どの順番で何をすればよいか?が不明確 セキュリティに関して、後手後手の状
況だった。 • そもそも「何が課題か?」を正し く認識できていない。 • リアクティブ的に発生する課題に 対しての対応はしているが、もぐ らたたきでしかない。 • セキュリティの全体感を捉えて、 体系立てた課題対応を推進す る役割がない。
Copyright coconala Inc. All Rights Reserved. 上場前はどういう体制でセキュリティと向き合っていたか? 8 セキュリティエンジニアは不在、兼務で何とか対応 CSIRTを立ち上げたのは上場から半
年経過したあと。 それまではセキュリティ専門組織は なく、セキュリティエンジニアも不在 で、インフラ・SREエンジニアが手の空 いたときに対応。 プロダクトのグロースを優先するの で、もぐらたたきで手一杯。
Copyright coconala Inc. All Rights Reserved. 上場前後で取り組んだこと Chapter 02 9
Copyright coconala Inc. All Rights Reserved. 情報セキュリティ対策に関するセキュリティコンサルのアセスメント 10 何ができていて、何ができていないか?の現在地を把握 セキュリティだけでなく、内部統制・
監査の観点を含めて、現時点でど うなのか?をアセスメントしてもらっ た。(後述しますが、自社でもアセ スメントは定期的に行っています) アセスメント結果を元にまずは何 から取り組むべきか?を明確化 して、対策を推進した。
Copyright coconala Inc. All Rights Reserved. 情報セキュリティ対策に関する自社内のアセスメント 11 脅威の対策度合いを細分化し、対策度合いを数値化 ※2021年時点の情報
対策度合いを数値で表 し、数値が小さい=優 先度高と定義。 例えば、この時点では 「DDoS攻撃」や「脆 弱性攻撃」の対策が 弱み。
Copyright coconala Inc. All Rights Reserved. セキュリティ対策推進に向けた経営層の説得 12 対策費用とインシデント発生時の影響を定量で比較 セキュリティ強化を進めていくた
めには、経営層の理解が不可 欠。 「インシデント発生時の対応 費」 > 「セキュリティ対策費」 という構図を経営層に理解して もらい、体制構築やソリューショ ン導入の予算を獲得した。
Copyright coconala Inc. All Rights Reserved. セキュリティエンジニア採用と体制構築 13 セキュリティ専任者採用と組織化で役割分担を明確化 システムプラットフォーム
グループ 情報システム グループ インフラ・SREチーム (5名) CSIRTチーム (1名) CITチーム (3名) - AWSアカウント分離 - IAMロール整備 - 攻撃対策ソリューショ ン導入 - アクセス権限精緻化 - 新デバイス / OS検証 ・導入 - アクセス権限精緻化
Copyright coconala Inc. All Rights Reserved. AWS社とディスカッションを進め、プロダクトの防御力を上げる 14 定例MTGで議論を進めていき、検討を加速化
Copyright coconala Inc. All Rights Reserved. セキュリティ運用の一部をWafCharmに移管する 15 運用工数削減と効率的・効果的なセキュリティ運用の実現 WafCharm導入効果は以
下の通り。 ・月30時間程度の運用工 数削減(WAFルール運用、 ブラックリスト更新を代行し てもらった) ・月20万件以上の攻撃を WafCharmとマネージド ルールにて遮断
Copyright coconala Inc. All Rights Reserved. 振り返りと今後の取り組み Chapter 03 16
Copyright coconala Inc. All Rights Reserved. セキュリティ対策は「早く始めて、早すぎることはない」 17 上場前に焦って付け焼き刃になるのはNG、地に足を付ける どのようなプロダクト・サービスを提供し
ている会社でも、「セキュリティ対策」 は必須。 必要に迫られてから実施するのではな く、あらかじめ実施が必要なタスクと して見込んでおくことで、焦って優先 度の低い対応に時間を取られないよう にすることが重要。
Copyright coconala Inc. All Rights Reserved. ただし、後手後手になるときもあるので、しっかり優先度を見極める 18 時間がないからこそ、本当にやるべきことにフォーカスする セキュリティ対策に使えるリソース(予算、
工数、など)は限られるので、取捨選択をし つつ、効率的・効果的に対策を進めるこ とが重要。 手当たり次第に対応していくのは悪手なの で、緊急度 × 影響度で優先度を見極め て、1つ1つ対応していく。 セキュリティ対策に銀の弾丸はない。
Copyright coconala Inc. All Rights Reserved. 定期的に点検とアセスメントを実施する 19 放置すると陳腐化するので、放置しないことが大切 攻撃や脅威は日々進化している。
一度、セキュリティ対策をして終わりでは なく、継続したリファクタリングを行う必要 がある。 ・ソリューションは「導入する」よりも 「導入後の運用」が大事 ・「リアクティブ」な対応だけでなく、 「プロアクティブ」な仕掛けが重要
Fin