Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
グリーのセキュリティ戦略:組織改革成功の秘訣と新たな課題への取り組み
Search
Sponsored
·
Ship Features Fearlessly
Turn features on and off without deploys. Used by thousands of Ruby developers.
→
gree_tech
PRO
July 03, 2019
Technology
770
0
Share
グリーのセキュリティ戦略:組織改革成功の秘訣と新たな課題への取り組み
「Akamai Security Conference 2019」で発表された資料です。
https://www.event-entry.net/akamai/sc2019/
gree_tech
PRO
July 03, 2019
More Decks by gree_tech
See All by gree_tech
変わるもの、変わらないもの :OSSアーキテクチャで実現する持続可能なシステム
gree_tech
PRO
0
4.1k
マネジメントに役立つ Google Cloud
gree_tech
PRO
0
48
今この時代に技術とどう向き合うべきか
gree_tech
PRO
3
2.6k
生成AIを開発組織にインストールするために: REALITYにおけるガバナンス・技術・文化へのアプローチ
gree_tech
PRO
0
350
安く・手軽に・現場発 既存資産を生かすSlack×AI検索Botの作り方
gree_tech
PRO
0
350
生成AIを安心して活用するために──「情報セキュリティガイドライン」策定とポイント
gree_tech
PRO
1
2.1k
あうもんと学ぶGenAIOps
gree_tech
PRO
0
470
MVP開発における生成AIの活用と導入事例
gree_tech
PRO
0
490
機械学習・生成AIが拓く事業価値創出の最前線
gree_tech
PRO
0
370
Other Decks in Technology
See All in Technology
20260428_Product Management Summit_Loglass_JoeHirose
loglassjoe
4
5k
AI時代における技術的負債への取り組み
codenote
1
1.9k
データ定義の混乱と戦う 〜 管理会計と財務会計 〜
wonohe
0
160
Modernizing Your HCL Connections Experience: Visual Report to chain, Profile Enhancements, and AI Integration
wannesrams
0
190
AIが自律的に働く時代へ Amazon Quick で実現するAIエージェント紹介
koheiyoshikawa
0
150
「責任あるAIエージェント」こそ自社で開発しよう!
minorun365
10
2.6k
No Types Needed, Just Callable Method Check
dak2
1
2.5k
ファインディの事業拡大を支える 拡張可能なデータ基盤へのリアーキテクチャ
hiracky16
0
480
AI時代のガードレールとしてのAPIガバナンス
nagix
0
340
GitHub Copilot CLI と VS Code Agent Mode の使い分け
tomokusaba
0
110
色を視る
yuzneri
0
280
GitHub Copilot Dev Days
tomokusaba
0
110
Featured
See All Featured
Future Trends and Review - Lecture 12 - Web Technologies (1019888BNR)
signer
PRO
0
3.5k
Intergalactic Javascript Robots from Outer Space
tanoku
273
27k
Efficient Content Optimization with Google Search Console & Apps Script
katarinadahlin
PRO
1
520
Skip the Path - Find Your Career Trail
mkilby
1
110
Building the Perfect Custom Keyboard
takai
2
740
Taking LLMs out of the black box: A practical guide to human-in-the-loop distillation
inesmontani
PRO
3
2.2k
New Earth Scene 8
popppiees
3
2.1k
ピンチをチャンスに:未来をつくるプロダクトロードマップ #pmconf2020
aki_iinuma
128
55k
Visualizing Your Data: Incorporating Mongo into Loggly Infrastructure
mongodb
49
9.9k
Sam Torres - BigQuery for SEOs
techseoconnect
PRO
0
250
Color Theory Basics | Prateek | Gurzu
gurzu
0
300
SEO Brein meetup: CTRL+C is not how to scale international SEO
lindahogenes
1
2.6k
Transcript
Copyright © GREE, Inc. All Rights Reserved. Copyright © GREE,
Inc. All Rights Reserved. グリーのセキュリティ戦略 組織改革成功の秘訣と新たな課題への取り組み Jul. 2, 2019 奥村 祐則 (Masanori OKUMURA) 【S-6】
Copyright © GREE, Inc. All Rights Reserved. Introduction 奥村 祐則
(Masanori OKUMURA) グリー株式会社 開発本部 セキュリティ部 部長 GREE-IRT PoC 社歴7年+ セキュリティ専任では1人目の社員 おおよそセキュリティとつく仕事はなんでも 社会人歴は18年くらい なんだかんだでセキュリティばっかりやってる(エンジニア、コ ンサル、監査、CSIRT, etc…) 登壇/メディア掲載歴 Internet Week 2014, myNavi, NCAシーサートワークショッ プ, Akamai Edge Japan 2017, 情報セキュリティマネジメント フォーラム, Gartner Security & Risk Management Summit 2018 など (NY times, AERA, 広報しながわ) 2
Copyright © GREE, Inc. All Rights Reserved. https://corp.gree.net/jp/ja/business/ グリーグループ 事業領域
©Wright Flyer Live Entertainment, Inc./©Ficty
Copyright © GREE, Inc. All Rights Reserved. グリー コーポレートミッション インターネットを通じて、
世界をより良くする。
Copyright © GREE, Inc. All Rights Reserved. グリー 組織図 •
いわゆるコーポレートIT部門 • 商用サービスのインフラ部門 • Data Engineering部門 • CS/QA部門 • セキュリティ 開発本部はバックオフィスとは別の本部として独立して存在 コーポレート本部(バッ クオフィス) 開発本部 (DD) 各事業部門 ©Wright Flyer Live Entertainment, Inc./©Ficty
Confidential Copyright © GREE, Inc. All Rights Reserved. 自警団 グリー
セキュリティ年表 2012 2013 2014 2015 2016 2017 分断期1 1. 自警団 (2011以前 2. 黎明期 (2012くらい 3. 分断期1 バックオフィス・サービスの分断(2013~14くらい 4. 分断期2 ポリシー・インプリの分断(2014~16くらいまで 5. 統一期 (2016後半 6. 大規模インシデント(2016末) 7. 再定義期 真のフルスタックを目指して 2018 1-6 7-12 1-6 7-12 1-6 7-12 1-6 7-12 1-6 7-12 1-6 7-12 1-6 7-12 2019 1-6 7-12 2011 1-6 7-12 黎明期 分断期1 分断期2 統一 期 再定義期
Copyright © GREE, Inc. All Rights Reserved. セキュリティ関連 組織図 •
全社横断の取り組みを進めようとしたが、事業部門の反発を買う • 2014年にはバックオフィス領域だけでISMS認証を取得 分断期1: バックオフィス・サービスの分断 バックオフィス (コーポレート) 開発本部 (DD) 各事業部門
Copyright © GREE, Inc. All Rights Reserved. インシデントの発生 - サーバーへの不正アクセス
プレスリリースを打つ大事故 http://corp.gree.net/jp/ja/news/press/2016/1227-01.html
Copyright © GREE, Inc. All Rights Reserved. • セキュリティと言えばセキュリティ部、と認知してもらおう •
エンジニアも非エンジニアも、お互いを認めよう • フルスタックの原型ができる 統一期:キーワード 「ワンストップ」
Confidential Copyright © GREE, Inc. All Rights Reserved. セキュリティ部 体制
• 2019/07/01時点 セキュリティ 診断チーム Security Assessment Team セキュリティ部 Security Unit 奥村 祐則 セキュリティ 推進チーム Security Operation Team セキュリティ エンジニアリングチーム Security Engineering Team ※エンジニアは兼務者あり、推進チームは業務委託あり
Copyright © GREE, Inc. All Rights Reserved. セキュリティ関連 組織図 •
インシデント対応力を一から見直し • 事業部門とのパイプを強化 再定義期 バックオフィス (コーポレート) 開発本部 (DD) 各グループ会社・各事業部門 ©Wright Flyer Live Entertainment, Inc./©Ficty
Copyright © GREE, Inc. All Rights Reserved. 対外的には: • セキュリティ問い合わせ窓口一本
化による効率化 • オールジャンルセキュリティをア ピールすることで、今まで拾えな かった案件捕捉が可能に (Identification だいじ) "フルスタック" でよかったこと 「テーラーメイド」を心掛けた: • 事業も多角化し、全く同じ悩み・課 題を抱えているということはまず ない
Copyright © GREE, Inc. All Rights Reserved. 非エンジニアリング目線では: • セキュリティ未経験者でもセキュリ
ティ部で活躍出来るように • エンジニアに近くなったことで ◦ 技術的相談 ◦ 定型作業向けフォーム作成・集計 自動化の依頼 が容易になり、より効率化 "フルスタック" でよかったこと(部内) エンジニアリング目線では: • エンジニアリングに注力出来る ◦ 最初は未知の相談案件でも、類似 案件のノウハウを貯めて移管 • エンジニアが対面対応するケース の削減 ◦ 診断により見つかった脆弱性の連 絡・修正トラッキング ◦ 問い合わせ一次対応 • いわゆる渉外(社外・部外)が激 減 ◦ 診断の内製化に注力できた ◦ 診断以外のこともできるようになっ た(海賊版撲滅CP)
Copyright © GREE, Inc. All Rights Reserved. Copyright © GREE,
Inc. All Rights Reserved. インターネットを通じて、 世界をより良くする。
Copyright © GREE, Inc. All Rights Reserved.