Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
工数・コストを大幅削減!「脆弱性診断の自動化」で実現する持続可能なセキュリティチェック体制
Search
noruman
November 11, 2025
Technology
140
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
工数・コストを大幅削減!「脆弱性診断の自動化」で実現する持続可能なセキュリティチェック体制
noruman
November 11, 2025
Other Decks in Technology
See All in Technology
いちAWSエンジニアのAI活用を振り返る #devio2026 / devio osaka 2026 kawahara
masahirokawahara
2
360
おそらく日本で唯一のDevRelインターン生として
husengs7
0
170
Incremental HTTP
kazuho
5
2k
AI駆動開発、viviONの1年 ── うまくいったこと・いかなかったこと
vivion
0
170
Execution in the Kingdom of Agents: Reflections on Abstraction and Complexity
bcantrill
0
820
IoTデバイスを繋げるプロトコルMatterをAndroidで使用する方法
harutiro
0
110
転んだ話が背中を預ける理由になる / A_story_about_falling_down_gives_you_a_reason_to_watch_each_other_s_backs.pdf
pauli
2
150
[2026-09-30]ロックンロールは鳴り止まないっ - 信頼性かまってちゃん - 「データ駆動を投げ捨ててまで。」追いかける信頼性改善に向けた取り組みの話
tosite
0
200
Oracle Base Database Service 技術詳細
oracle4engineer
PRO
16
120k
Futexes the good, the bad, the ugly
ennael
PRO
0
110
スキルを作る、その前に!複数人で使われるスキルを 作るためのプロセス
junkifurukawa
2
220
1万名の社員が使う認証基盤で どう信頼性を担保するか?
kairim0
0
200
Featured
See All Featured
Color Theory Basics | Prateek | Gurzu
gurzu
1
480
From π to Pie charts
rasagy
1
390
Collaborative Software Design: How to facilitate domain modelling decisions
baasie
1
340
The Web Performance Landscape in 2024 [PerfNow 2024]
tammyeverts
12
1.3k
Building a A Zero-Code AI SEO Workflow
portentint
PRO
0
760
Side Projects
sachag
456
43k
SEOcharity - Dark patterns in SEO and UX: How to avoid them and build a more ethical web
sarafernandez
0
290
Understanding Cognitive Biases in Performance Measurement
bluesmoon
32
3k
Documentation Writing (for coders)
carmenintech
77
5.6k
Primal Persuasion: How to Engage the Brain for Learning That Lasts
tmiket
0
490
AI in Enterprises - Java and Open Source to the Rescue
ivargrimstad
0
1.5k
Navigating Weather and Climate Data
rabernat
0
550
Transcript
Leverages 工数・コストを大幅削減! 「脆弱性診断の自動化」で実現する 持続可能なセキュリティチェック体制 Leverages株式会社 テクノロジー戦略室
イントロダクション 目次 脆弱性診断の自動化について Leverages セキュリティチェック体制について まとめ
イントロダクション Leverages セキュリティのチェック体制の前 に...
イントロダクション Leverages 脆弱性診断とは?
イントロダクション Leverages ネットワーク・OS・Webアプリケー ションといった、システムに潜むセ キュリティ上の欠陥(脆弱性)を発 見する手法の こと。 脆弱性診断とは?
イントロダクション Leverages 脆弱性を発見することで、 システムの脆弱性を突いた セキュリティインシデントを 防止・予防できる。 脆弱性診断とは?
イントロダクション Leverages 脆弱性を発見することで、 システムの脆弱性を突いた セキュリティインシデントを 防止・予防できる。 リスク発現時の被害額の可視化 や低減に役立つ。 脆弱性診断とは?
Leverages イントロダクション • アサヒグループホールディングス株式会社(ASAHI) • 株式会社日本経済新聞社(日本経済新聞社) • 損害保険ジャパン株式会社(損保ジャパン) • 株式会社インターネットイニシアティブ(IIJ)
• 株式会社近鉄エクスプレス(近鉄エクスプレス) • オラクル・コーポレーション(Oracle) • 株式会社快活フロンティア(快活CLUB)
Leverages イントロダクション 2025年の上半期に、サイバー攻撃の被害に遭った企業 • アサヒグループホールディングス株式会社(ASAHI) • 株式会社日本経済新聞社(日本経済新聞社) • 損害保険ジャパン株式会社(損保ジャパン) •
株式会社インターネットイニシアティブ(IIJ) • 株式会社近鉄エクスプレス(近鉄エクスプレス) • オラクル・コーポレーション(Oracle) • 株式会社快活フロンティア(快活CLUB)
Leverages イントロダクション 2025年の上半期に、サイバー攻撃の被害に遭った企業 2.83%分) • アサヒグループホールディングス株式会社(ASAHI) • 株式会社日本経済新聞社(日本経済新聞社) • 損害保険ジャパン株式会社(損保ジャパン)
• 株式会社インターネットイニシアティブ(IIJ) • 株式会社近鉄エクスプレス(近鉄エクスプレス) • オラクル・コーポレーション(Oracle) • 株式会社快活フロンティア(快活CLUB)
Leverages イントロダクション トレンドマイクロ株式会社によると、 2025年上半期に日本国内で公表されたセキュリティインシデント数は247件 トレンドマイクロ株式会社 2025年上半期の国内セキュリティインシデントを振り返る https://www.trendmicro.com/ja_jp/jp-security/25/g/securitytrend-2025071801.html
Leverages イントロダクション トレンドマイクロ株式会社によると、 2025年上半期に日本国内で公表されたセキュリティインシデント数は247件 トレンドマイクロ社が把握している数だけでも、毎日 1社以上が被害に遭っている ペー ス トレンドマイクロ株式会社 2025年上半期の国内セキュリティインシデントを振り返る
https://www.trendmicro.com/ja_jp/jp-security/25/g/securitytrend-2025071801.html
Leverages イントロダクション トレンドマイクロ株式会社によると、 2025年上半期に日本国内で公表されたセキュリティインシデント数は247件 トレンドマイクロ社が把握している数だけでも、毎日 1社以上が被害に遭っている ペー ス トレンドマイクロ社が把握していない、または公表されていないセキュリティインシデント 数も考慮すると、より多くの企業が被害に遭っていることが想像に容易い
トレンドマイクロ株式会社 2025年上半期の国内セキュリティインシデントを振り返る https://www.trendmicro.com/ja_jp/jp-security/25/g/securitytrend-2025071801.html
Leverages イントロダクション セキュリティインシデントを攻撃 種別ごとに分類分けすると、
Leverages イントロダクション セキュリティインシデントを攻撃 種別ごとに分類分けすると、 脆弱性診断で対策できたの は、247件中224件
Leverages イントロダクション セキュリティインシデントを攻撃 種別ごとに分類分けすると、 脆弱性診断で対策できたの は、247件中224件 90.68%が脆弱性診断で対策 できた
Leverages イントロダクション • 脆弱性診断を実施するのとしないのとでは、セキュリティインシデント発生時の損 害額が大きく異なる
Leverages イントロダクション • 脆弱性診断を実施するのとしないのとでは、セキュリティインシデント発生時の損 害額が大きく異なる • 保有しているシステム数が増加するほど、 セキュリティインシデントの発生確率が 増加する(損失額が増加する)
Leverages • 脆弱性診断を実施するのとしないのとでは、セキュリティインシデント発生時の損 害額が大きく異なる • 保有しているシステム数が増加するほど、 セキュリティインシデントの発生確率が 増加する(損失額が増加する) 企業規模が大きくなるほど、脆弱性診断による対策の重要性は増加する イントロダクション
Leverages • 脆弱性診断を実施するのとしないのとでは、セキュリティインシデント発生時の損 害額が大きく異なる • 保有しているシステム数が増加するほど、 セキュリティインシデントの発生確率が 増加する(損失額が増加する) 企業規模が大きくなるほど、脆弱性診断による対策の重要性は増加する 脆弱性診断による対策コスト
+ 対策後のセキュリティインシデント損失 額 < 無対策のセキュリティインシデント損失額 となるよう、対策を進める必要がある イントロダクション
Leverages イントロダクション • 脆弱性診断の専門会社に依頼するとかなりの費用が発生する • 少人数チームで脆弱性診断を実施している都合上、チームリソースが不足し、診断 待ちシステムが発生してしまう • 定期的 /
ちょっとした変更で脆弱性診断を行うと、前回の実施結果と全く同じシステ ムが出てくる(費用対効果が悪い)
Leverages イントロダクション • 脆弱性診断の専門会社に依頼するとかなりの費用が発生する • 少人数チームで脆弱性診断を実施している都合上、チームリソースが不足し、診断 待ちシステムが発生してしまう • 定期的 /
ちょっとした変更で脆弱性診断を行うと、前回の実施結果と全く同じシステ ムが出てくる(費用対効果が悪い) 脆弱性診断による対策コスト + 対策後のセキュリティインシデント損失 額 > 無対策のセキュリティインシデント損失額 となる対策になりがち
Leverages • なるべく費用はかけたくない • 少人数チームで脆弱性診断をしても なるべく診断待ちシステムが発生しないように したい • 定期的 /
ちょっとした変更による脆弱性診断は、なるべく工数を使わず再診断 した い イントロダクション
Leverages • なるべく費用はかけたくない • 少人数チームで脆弱性診断をしても なるべく診断待ちシステムが発生しないように したい • 定期的 /
ちょっとした変更による脆弱性診断は、なるべく工数を使わず再診断 した い 以上を満たす方法として、脆弱性診断の自動化に至った イントロダクション
AeyeScan クラウド型Webアプリ ケーション脆弱性診断 ツール (AI搭載) AWS AeyeScan APIの呼び 出しに使用しているプ ラットフォーム
Leverages 脆弱性診断の自動化について GitHub ソースコードを 管理・共有できるサー ビス
Leverages
①毎月XX日にトリガーが 起動するよう設定 Leverages 脆弱性診断の自動化について EventBridge 診断メンバー ②毎月XX日を迎えたら Lambdaを自動実行 Lambda
①毎月XX日にトリガーが 起動するよう設定 Leverages 脆弱性診断の自動化について EventBridge 診断メンバー ②毎月XX日を迎えたら Lambdaを自動実行 Lambda または
①毎月XX日にトリガーが 起動するよう設定 Leverages 脆弱性診断の自動化について EventBridge 診断メンバー ②毎月XX日を迎えたら Lambdaを自動実行 Lambda ②Lambdaを自動実行
GitHub Lambda ①ソースコードを指定した ブランチにマージ 開発者 または
Lambda ③AeyeScan APIを利用し、 各システムの 脆弱性診断を依頼 Leverages 脆弱性診断の自動化について ④各システムへ 脆弱性診断を実行 各システム
Lambda ③AeyeScan APIを利用し、 各システムの 脆弱性診断を依頼 Leverages 脆弱性診断の自動化について ④各システムへ 脆弱性診断を実行 各システム
S3 ⑤脆弱性診断結果を保存 Slack ⑥結果保存先 URLを送信
⑦脆弱性診断結果を 確認する Lambda ③AeyeScan APIを利用し、 各システムの 脆弱性診断を依頼 Leverages 脆弱性診断の自動化について ④各システムへ
脆弱性診断を実行 各システム S3 ⑤脆弱性診断結果を保存 Slack ⑥結果保存先 URLを送信 開発者
Leverages 脆弱性診断の自動化について 開発者
Leverages 脆弱性診断の自動化について 開発者 脆弱性診断は面倒、やりたくない
Leverages 脆弱性診断の自動化について 開発者 脆弱性診断は面倒、やりたくない 確認手順が多すぎる、ワンクリックで使いたい
Leverages 脆弱性診断の自動化について 開発者 脆弱性診断は面倒、やりたくない 確認手順が多すぎる、ワンクリックで使いたい 実際に脆弱性の詳細を理解し、修正するのは開発者 開発者の意見も取り入れないと、開発者が脆弱性を修正できない
Leverages 脆弱性診断の自動化について 脆弱性診断 ツールが実行 されていること を思い出す 脆弱性診断 ツールの ログイン情報を 思い出す
脆弱性診断 ツールへ ログイン 脆弱性診断 ツールの 画面の見方 に慣れる 脆弱性診断 結果を確認 する 開発者はなぜ確認手順が多いと感じるのか?
Leverages 脆弱性診断の自動化について 開発者はなぜ確認手順が多いと感じるのか? 認知負荷が高い (情報量が多く、最善の操作手順がパッと 分からない) 脆弱性診断 ツールが実行 されていること を思い出す
脆弱性診断 ツールの ログイン情報を 思い出す 脆弱性診断 ツールへ ログイン 脆弱性診断 ツールの 画面の見方 に慣れる 脆弱性診断 結果を確認 する
Leverages 脆弱性診断の自動化について 開発者はなぜ確認手順が多いと感じるのか? 結果保存先 URLを クリックする Slackの通知 に気付く URLをクリックするだけで 脆弱性診断の結果が見れる
→ 最善の操作手順がパッと分かる 脆弱性診断 ツールが実行 されていること を思い出す 脆弱性診断 ツールの ログイン情報を 思い出す 脆弱性診断 ツールへ ログイン 脆弱性診断 ツールの 画面の見方 に慣れる 脆弱性診断 結果を確認 する
Leverages 脆弱性診断の自動化について このような取り組みを行うことで、脆弱性診断に関する開発者の否定的な意見は減少し た
Leverages 脆弱性診断の自動化について 改善前 • 期日内に脆弱性診断が実行されていなくても、開発者から問い合わせられることが 少ない • そもそも脆弱性診断がちゃんと運用されない 改善後 •
問い合わせが適切に発生する • 脆弱性診断がちゃんと運用される
Leverages 脆弱性診断の自動化について 改善前 • 期日内に脆弱性診断が実行されていなくても、開発者から問い合わせられることが 少ない • そもそも脆弱性診断がちゃんと運用されない 改善後 •
問い合わせが適切に発生する • 脆弱性診断がちゃんと運用される 脆弱性診断による対策コスト + 対策後のセキュリティインシデント損失 額 < 無対策のセキュリティインシデント損失額
Leverages セキュリティチェック体制について 各システムに対し、各チームが主導権を持ってセキュリティ対策を行う、完全な分散型の セキュリティチェック体制 を敷くと
Leverages セキュリティチェック体制について 各システムに対し、各チームが主導権を持ってセキュリティ対策を行う、完全な分散型の セキュリティチェック体制 を敷くと システムに対するセキュリティ対策が各チームに依存してしまい、本来必要なセキュリ ティ対策が実施されないリスクもある
Leverages セキュリティチェック体制について 各システムに対し、各チームが主導権を持ってセキュリティ対策を行う、完全な分散型の セキュリティチェック体制 を敷くと システムに対するセキュリティ対策が各チームに依存してしまい、本来必要なセキュリ ティ対策が実施されないリスクもある 脆弱性診断を自動化することで 分散型のセキュリティチェック体制を敷きつつ 本来必要なセキュリティ対策が実施される仕組みを整えられる
Leverages セキュリティチェック体制について • 脆弱性診断を自動化することで、各システムでどんな脆弱性が発生しているかを 自動で検知することができる • 危険な脆弱性を検知した場合は開発者へ修正依頼を出すことができる
Leverages セキュリティチェック体制について • 脆弱性診断を自動化することで、各システムでどんな脆弱性が発生しているかを 自動で検知することができる • 危険な脆弱性を検知した場合は開発者へ修正依頼を出すことができる セキュリティ対策コストをかけた方が トータルコストを小さくできるセキュリティチェック体制に
Leverages まとめ • 無対策のインシデントによる損失額より、セキュリティ対策コ ストをかけた方が安上がり (システム起因のセキュリティイン シデントの場合) • 分散型のセキュリティチェック体制を敷きながら、本来必要な セキュリティ対策が履行される
仕組みを構築できる
ご清聴ありがとうございました! For PowerPoint, Google Slides, and Canva お借りした素材(クレジット表記) https://www.slidescarnival.com Leverages