Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
セキュリティ組織のマネジメントとアップデート / Management-and-updatin...
Search
freee
PRO
July 13, 2023
Technology
13k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
セキュリティ組織のマネジメントとアップデート / Management-and-updating-of-security-organisations
freee
PRO
July 13, 2023
More Decks by freee
See All by freee
freeeにおけるAI分析エージェントの実践
freee
PRO
0
220
クラウドネイティブ会議Day1_AI時代の開発スピードに追いつけ! Argo CD ApplicationSetと挑む、PR単位の検証環境/Cloud Native Conference Day 1: Keeping Pace with Development Speeds in the AI Era! Building a Pull Request-Level Testing Environment with Argo CD ApplicationSet
freee
PRO
0
240
激動のAI導入ミッションに、 freeeのセキュリティチームはどう向き合ったのか/How did freee's security team tackle the turbulent AI implementation mission
freee
PRO
0
1.9k
20251115_btconJP_フリー社における生成AI活用の試行錯誤とこれから
freee
PRO
1
220
dbt platform導入前の不安を解消する───リアルな一ヶ月検証記/Addressing Concerns Before Implementing the dbt Platform: A Real-World One-Month Trial
freee
PRO
0
1k
AIと共に開発する時代の組織、プロセス設計 freeeでの実践から見えてきたこと
freee
PRO
4
1.6k
10分でわかるfreeeのPdM
freee
PRO
29
27k
AI時代の開発組織デザイン
freee
PRO
0
180
支出管理船団 エンジニア向け会社説明用資料/Company_Presentation_Materials_for_Fleet_Engineers_in_Expenditure_Management
freee
PRO
0
430
Other Decks in Technology
See All in Technology
MUSUBI 田中裕一『AIと共に行う「しごとのリデザイン」- スモールバックオフィス編』AI Ops Lab #4
musubi
0
250
2026TECHFRESH畢業分享會 - 原生還是跨平台? App 開發踩坑實錄
line_developers_tw
PRO
0
1.3k
2026TECHFRESH畢業分享會 - 葬送的通靈師:化系統與用戶雜訊成行動訊號
line_developers_tw
PRO
0
1.3k
入門!AWS Blocks
ysuzuki
1
160
スタートアップにAmazon EKSは早すぎる? マルチプロダクト戦略を加速する Platform Engineeringの実践 / Is Amazon EKS Too Soon for Startups? Practical Platform Engineering to Accelerate a Multi-Product Strategy
elmodev09
0
260
SteampipeとExcel Power QueryでAWS構成定義書の作成を自動化する
jhashimoto
0
140
攻撃者視点で考えるDetection Engineering
cryptopeg
3
2k
日本 Fintech 未来予測レポート 2027〜2028年(手動編集版)
8maki
1
2.4k
10年間のブログ発信を振り返って見えたWebアプリケーションエンジニアとしての軌跡
stefafafan
0
150
エラーバジェットのアラートのタイミングを考える.pdf
kairim0
0
170
あなたの知らないPDFのアクセシビリティ
lycorptech_jp
PRO
0
220
不要なレビューをAIにまかせて AIコーディングの環境改善を加速した
shoota
1
220
Featured
See All Featured
How to build an LLM SEO readiness audit: a practical framework
nmsamuel
1
780
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
128
56k
A better future with KSS
kneath
240
18k
The Illustrated Guide to Node.js - THAT Conference 2024
reverentgeek
1
390
VelocityConf: Rendering Performance Case Studies
addyosmani
333
25k
Building an army of robots
kneath
306
46k
How To Stay Up To Date on Web Technology
chriscoyier
790
250k
Joys of Absence: A Defence of Solitary Play
codingconduct
1
400
Designing for humans not robots
tammielis
254
26k
Agile that works and the tools we love
rasmusluckow
331
21k
Git: the NoSQL Database
bkeepers
PRO
432
67k
Refactoring Trust on Your Teams (GOTO; Chicago 2020)
rmw
35
3.5k
Transcript
セキュリティ組織のマネジメントとアップデート freee株式会社 CISO 茂岩 祐樹
2 ⽬次 • ⾃⼰紹介‧会社紹介 • freeeセキュリティチーム概要 • セキュリティ組織マネジメント&アップデート • まとめ
3 茂岩 祐樹 CISO • 職務経歴 ◦ 1995〜1999:⽇本IBM ◦
1999〜2022:DeNA ▪ 1999〜2014:インフラ部⾨を統括 ▪ 2011〜2022:セキュリティ部⾨を統括 ◦ 2022/4〜 CISO@freee • 著書 ◦ DeNAのサイバーセキュリティ(⽇経BP社、2016年) • 対外活動 ◦ CySecPro スレットハンターコース講師(2019年) ◦ NCAログ分析WG主査(2016年〜) Yuki Shigeiwa プロフィール画像の トリミング⽅法
4 会社概要 会社名 freee株式会社(本社:東京) 設⽴年⽉⽇ 2012年7⽉9⽇ freee会計※リリース年⽉⽇ 2013年3⽉19⽇ CEO 佐々⽊
⼤輔 証券コード:4478(市場区分:グロース市場) 事業内容 「freee会計」 「freee⼈事労務」などの開発‧販売 本社住所 〒141-0032 東京都品川区⼤崎⼀丁⽬2番2号 アートヴィレッジ⼤崎セントラルタワー21F 中部⽀社 〒453-0801 愛知県名古屋市中村区太閤三丁⽬7番76号 ジユウノハコ2階 関⻄⽀社 〒534-0024 ⼤阪府⼤阪市都島区東野⽥町⼀丁⽬5番14号 京橋フロントビル4F 九州⽀社 〒810-0001 福岡県福岡市中央区天神2丁⽬11-1 福岡PARCO新館5F The Company 沖縄⽀社 〒901-2225 沖縄県宜野湾市⼤謝名90-3 Link58 401 札幌⽀社 〒060-0001 北海道札幌市中央区北⼀条⻄3-3 billage SAPPOROばらと北⼀条ビル10F
5 freeeは「スモールビジネスを、世界の主役に。」をミッションに掲げ、 統合型経営プラットフォームを開発‧提供し、 だれもが⾃由に⾃然体で経営できる環境をつくっていきます。 起業やビジネスを育てていくことを、もっと魅⼒的で気軽な⾏為に。 個⼈事業や中⼩企業などのスモールビジネスに携わるすべての⼈が、 じぶんらしく⾃信をもって経営できるように。 ⼤胆にスピード感をもってアイデアを具現化できるスモールビジネスは、 今までにない多様な価値観や⽣き⽅、
新しいイノベーションを⽣み出す起爆剤だと私たちは考えています。 スモールビジネスが⼤企業を刺激し、社会をさらにオモシロク、 世の中全体をより良くする流れを後押ししていきます。 Misson スモールビジネスを、世界の主役に。
6 スモールビジネス向けに統合型クラウド(1)ERPを提供 統合型クラウド会計ソフト 統合型クラウド人事労務ソフト 請求書 | 経費精算 | 決算書 |
予実管理 ワークフロー | 内部統制 2013年3月~ 日本のクラウド会計ソフト市場 シェアNo.1 (2) 勤怠管理 | 入退社管理 | 給与計算 | 年末調整 マイナンバー管理 2014年10月~ スモールビジネスの 人事管理市場において 売上金額シェアNo.1(3) その他サービス 会社設立 開業 税務申告 受発注 クレジットカード 工数管理 電子契約 注: 1. クラウドサービス:ソフトウェアやハードウェアを所有することなく、ユーザーがインターネットを経由して ITシステムにアクセスを行えるサービス 2. リードプラス「キーワードからひも解く業界分析シリーズ:クラウド会計ソフト編」( 2022年8月) 3. 「freee人事労務」は ITRが今年調査発行した「 ITR MARKET VIEW:人事・給与・就業管理市場 2022」の人事管理市場において、従業員 100人未満および従業員 100~300人未満の企業で売上金額シェア No.1(2020年度)を獲得しています。 勤怠管理 (中堅企業向け) 経費精算 販売管理 福利厚生
7 2019年 6月期 2020年 6月期 2017年 6月期 2018年 6月期 2021年
6月期 有料課⾦ユーザー 企業数(件) ユーザー基盤拡⼤に向けた取り組み 有料課⾦ユーザー企業数(1)は 約 46万 事業所 8.3万 12.1万 22.4万 29.3万 16万 2022年 6月期 2023年 6月期 37.9万 46.4万
freeeセキュリティチーム概要
9 freeeセキュリティチーム沿⾰ 2012 創業 2015 2022 2017 2020 2019 CSIRT設立
CISO任命 PSIRT(*1)設立 IPO SOC1 認証取得 法律 ガバナンス 技術 倫理 • 宣言・発信 • 業界リーダーシップ • ESG経営指標 etc (*1)PSIRT = Product Security Incident Response Team
10 役割‧価値 再現性のある平和 たまたまの平和 vs ミッション
11 • 内製化を重視 ◦ スピード‧柔軟性に対する要求 • 内製⼤規模訓練、ハードニングなどを通じて、従業員に擬似体験を提供 ◦ (参考)本当に怖い障害訓練、犯⼈はfreeeの中にいる!? •
セキュリティの⽂系‧理系を同じ組織(部レベル)に⼊れ、シナジーを⽣み出す ◦ 現場で発⽣したテクニカルな事象を、ポリシーやルールに迅速にフィードバックさせる 組織の特徴 法令・技術等 ポリシー セキュリティ 活動 事業活動 反映 根拠 参照 フィードバック
12 今後⽬指す⽅向性 HUB-Spoke型から 自律型組織へ プライバシー& デジタルガバナンス プロダクトに付加価値を • セキュリティは専門性が高いと思われがちなので、各部門がセキュリティチームに問い合わ せることで問題解決を行うのが一般的
• ビジネスのスピードを上げていくためには現場で判断できることを増やしていく必要がある • DXが進むと世の中的に情報をどのように取り扱うか関心が高まる • 消費者が情報を預ける上で、信頼に足る取り組みが求められる • ESG評価の一分野として、サイバーセキュリティは投資先の選択に使われ始めている • セキュリティがプロダクトの価値を高める世界観を実現していく • 単に安全安心ということでない、新しい価値を届けたい
セキュリティ組織 マネジメント&アップデート
14 • 最終的にはCSIRT(*1)を構築を⽬指すのがオススメ ◦ スモールスタートが基本 ◦ コアとなる⼈材をアサインして検討する(検討〜CSIRT構築まで1年程度を⾒込む) ◦ CSIRTをゼロから構築して⼀定の成果が出てくるまで3年ぐらいかかるのではないか ◦
法律‧システム等の知識も必要となるため、CSIRTは仮想的なチームとして動くこととなる • コアコンピタンスを決めて強みとする ◦ 全て外注ではダメ。特にポリシー策定は社内⽂化を知る⼈材が責任を持つべし ◦ 専⾨領域を補うためのアウトソースは⼀般的 • DX推進により組織の情報管理能⼒が問われる時代に⼊っている ◦ クラウド上を⾶び交う情報をコントロールできるか? ◦ 法律、プライバシー、デジタルガバナンス、倫理 ◦ 縦割りでない柔軟で有機的な組織間連携が求められる セキュリティ組織の編成 (*1)CSIRT = Computer Security Incident Response Team
15 (例)ランサムウェア対応には技術領域以外の⼒が必要 • 業務が⽌まることによる機会損失‧契約不履⾏ • 機密データが盗まれることによる機密保持契約違反 • 顧客情報の漏洩による個⼈情報保護委員会への報告義務 ◦ 欧州ならGDPR規制など海外事業展開がある場合はさらに複雑に
• ⾝代⾦⽀払いに関するレピュテーションリスクと法的な問題 • 事業が⽌まるか⾝代⾦か。そして⾝代⾦に耐えうる財務基盤か(ギリギリの意思決定) 広い専⾨領域 技術的問題 法律的問題 財務的問題 経営全体の問題 + + →
16 専⾨性以外で⼤事なもの • 社内⼈脈 • 事業理解‧⽂化理解 →チームメンバーに⻑く努めてもらうことのメリットは⼤きい 飽きないための⼯夫 • ⼀つの業務で時間を埋め尽くさない(マンネリ化防⽌)
• 外の刺激:コミュニティ、勉強会、カンファレンス etc • 成⻑機会の提供(資格取得⽀援、ジョブローテーションなど) とはいえ⼈の⼊れ替わりはある • ⼀定の新陳代謝は良いことと捉える • 外部発信により⼈材フローを確⽴できれば望ましい マネジメント上の⼯夫
17 ポリシーも体制も整った!これでしばらくは楽ができるぞ! ‧‧‧残念ながらそうはいかないのです アップデートをし続けなければならないものたち • セキュリティポリシー • 攻撃トレンドに合わせたセキュリティ対策の修正 • 事業環境および事業⾃体の変化への適応(例:海外展開、新規事業)
• 技術パラダイムシフト合わせたスキル更新(例:クラウド、IoT、Generative AI) アップデートの必要性
18 3〜5年に1回はミッションを⾒直してみましょう 例えば‧‧‧ 中⻑期視点でのアップデート わかりやすいセキュリティの提供 再現性のある平和の実現 初年度〜5年間 6年目〜
まとめ
20 • freeeのセキュリティチームの概要、事業スピードとセキュリティが両⽅求めら れている中での⼯夫‧特徴などをご紹介 • セキュリティ組織のマネジメントについては、コアコンピタンスの決定、飽きに くい業務設計が重要 • 組織運営中も常時アップデートが必要になる。環境や組織成熟度に合わせて アップデートしていきましょう
まとめ
ご清聴ありがとうございました