Upgrade to Pro — share decks privately, control downloads, hide ads and more …

Uploaded Hardening Projectから学ぶ 「何とかする力」

Uploaded Hardening Projectから学ぶ 「何とかする力」

中西工務店

June 01, 2017
Tweet

More Decks by 中西工務店

Other Decks in Technology

Transcript

  1. About me. Name: Nakanishi Haru( 中西 波瑠) Work: KobeDigitalLabo Inc.

    ,Ltd (( 株) 神戸デジタ ル・ ラボ ) IoT Business Division ( 新事業創造係 IoT 班) Job: I’m basically in charge of IoT Prototypes.( プロ トタイパー) Develop of Lightning sensor wristband.( 雷ウォッ チャー の開発) etc...
  2. なぜHardening に応募したのか? 社内参加経験者さまの一言でした。 ( 中西)Hardening はセキュリティエンジニアが対 象ですか? ( 元警部補)Hardening は少し毛色が違います。

    技術 力だけでなく、 マネー ジメントや現場対応能力も求め られます。 非エンジニアの参加者もいます。 ( 中西) 私が参加しても場違いになりませんでしょ うか? ( 元警部補) 中西さんの様な人こそ参加すべきです。
  3. Hardening の評価項目 下記の項目で評価・ 採点されるそうです。 見込み販売力(Sales Potential) 技術点(Technical Merit) 顧客点(Customer Impression)

    対応点(Incident Response) 経済点(Market Creation) 協調点(Information Sharing) ビジネスの現場でも大切なことばかり
  4. 参加決定後にまずやったこと チー ムメンバに自己紹介 Slack 作成 コミュニケー ション方法決定 Skype ミー ティング

    リー ダー 決定 チー ム名決定 ホテルの手配 過去協議などの情報交換 などなど
  5. キックオフMTG( 飲み会) 開催 はもっと重要 5/9 「 キックオフやりませんか?」 と提案有り 中西:5/11 に東京出張です!

    なら5/11 に開催しましょう! 店予約しておきま す! このスピー ド感も大切! チー ムの結束力が200% 向上! 一気に交流が深まり。 その後のslack の発言も全体 的に増えた。
  6. 全50 項目強のスキルシー トを準備 ネットワー ク /13 項目 パケットフィルタ、 ルー ティング、

    ロー ドバラン シングなど サー バー /29 項目 シェルスクリプト、SSH 設定、iptables 設定など セキュリティ /4 項目 WAF 構築・ 運用、FW、 パケットフィルタの構 築・ 運用など マネジメント /5 項目 経験の有無など
  7. その他、 準備したこと 1 持ち物と分担 当日作業役割案→ 事前準備タスク→ 当日やること タスク 各自の初動対応やその後のタスクについて事前 共有

    脆弱性情報: 攻撃を予測しパッチなどを準備 HTML サンプル: サイト停止時のお詫びペー ジ等を 準備 メー ルサンプル: 第三者機関向け情報漏洩時報 告、 顧客向けお詫びメー ルテンプレ等
  8. 社内でも他チー ムと情報共有& 共同準備 敵は kumomame6 、 各自のスキルアップが目的 情報を共有しない = デメリットしかない

    社内勉強会を実施 VyOS 設定について vuls の導入、 設定について ロー カルリポジトリ構築方法( 必要なパッチ持ち 込み) スクリプトの共有 その他作戦やチー ムビルディングについて
  9. 全員で集まって、 飲みながら作戦会 議 ルー ルが届くので熟読 資料をコンビニで印刷して皆に配布 コンビニで一度に印刷できる枚数が30 枚まで 両面、2 枚を1

    枚に印刷することは可能なのでい らないペー ジを削除するなどの工夫で60P 分を 印刷。 全員分印刷すると印刷だけで1000 円以上かかる
  10. トラブルは突然に・・・ Web サー バ3 台とDB がダウン & SSH ログイン不可 に!!

    ( 予告されていた爆買による) 昼の注文ラッシュ でサー バダウン
  11. 総勢11 名にご支援いただく結果 に・・・ トレンドマイクロさん ⇒Deep Security ( 全力で) チュー ニング

    CTC さん ⇒全てのインシデント対応& 購入 NEC さん ⇒WAF チュー ニング ヤフー さん ⇒現状調査、 課題解決 オー ジス総研さん⇒カメラマン& 敵情視察
  12. Value × Value = トラブル × 女性2 名 = 一網打尽

    エンジニア × 炎上 = エンジニア魂 × ガソリン = 課題解決力!
  13. さらなる攻撃 DNS サー バー が狙われ、 サイト停止、 メー ル送信 不可に。 Deep

    Security のchkcon g on のままだったため、 攻撃→ サー バが再起動される→ ログインできなくなる→10 分ほどかけてようやく 接続→ 再攻撃→ 再起動される→ ・・・ の無限ルー プに陥る( 爆買いタイミングでま たしても売り上げゼロ)
  14. メンバー 各自の能力と個性を把握 短期間で最大限の仕事をしてもらうため、 出来る 事を任せる チャレンジした結果の失敗はフォロー すればい い 実際にF2F で話したり1:1

    のコミュニケー ションの 時間も取る 普段から個性に慣れておく、 練習しておく 具体的な会話を好むのか、 抽象的な会話を好む のか どう会話すれば、 意図が伝わるのかを把握して おく