Upgrade to Pro — share decks privately, control downloads, hide ads and more …

日本経済新聞社のセキュリティチームが推進するDevSecOps

Avatar for dulltz dulltz
April 17, 2025

 日本経済新聞社のセキュリティチームが推進するDevSecOps

2025年4月17日 CyLeague Security Tech Forum
DevSecOps最前線 フロントランナーから学ぶ最新トレンドと成功事例
https://offers.cyleague.jp/202504cstf?hsCtaAttrib=187250353332

Avatar for dulltz

dulltz

April 17, 2025
Tweet

More Decks by dulltz

Other Decks in Technology

Transcript

  1. 3 自己紹介 名前: 鶴田貴大 所属: 日本経済新聞社 CDIO室 セキュリティチーム 主な役割: •

    DevSecOps推進 • BtoBサービスのクラウドアーキテクト 資格: CISSP, CKS 趣味: 写真
  2. 8 GHAS コードスキャニング 概説 CodeQL ベースの静的解析 定義済みルールも豊富: SQLi, XSS, SSRF,

    CSRF, プロトタイプ汚染, etc 対応言語: JS/TS, Java, Python, Go, Ruby, Actions Workflow, etc
  3. 9 GHAS シークレットスキャニング概説 誤ってコミットされた認証情報の検出 • クラウドプロバイダーと連携 • カスタムパターンの追加が可能 ◦ Tips:

    社内APIトークン文字列にはprefixを入れて おくとカスタムパターンに落とし込みやすい • プッシュ保護機能で未然防止
  4. 13 シフトレフト導入の効果と難点 効果 難点 • 実践による知識の定着 • シークレットハードコード対処 の規模感の把握 •

    コードベースにリンクしている ことで開発者のセキュリティ意 識向上と行動変容 • 開発者のコミットメントが必須 • 投資効果の定量化の難しさ
  5. 14 投資効果の説明施策: 利用状況を指標化 • 指標例: ◦ 有効化のカバレッジ ◦ 総アラート数 ◦

    解決済みアラート数 ◦ 放置アラート数 ◦ GHASで発見,修正した脆弱性種類と件数 • 活用: マネージャー層への報告、追加施策 の検討材料として活用