Upgrade to Pro — share decks privately, control downloads, hide ads and more …

工数・コストを大幅削減!「脆弱性診断の自動化」で実現する持続可能なセキュリティチェック体制

Avatar for noruman noruman
November 11, 2025

 工数・コストを大幅削減!「脆弱性診断の自動化」で実現する持続可能なセキュリティチェック体制

Avatar for noruman

noruman

November 11, 2025

Other Decks in Technology

Transcript

  1. Leverages イントロダクション 2025年の上半期に、サイバー攻撃の被害に遭った企業 • アサヒグループホールディングス株式会社(ASAHI) • 株式会社日本経済新聞社(日本経済新聞社) • 損害保険ジャパン株式会社(損保ジャパン) •

    株式会社インターネットイニシアティブ(IIJ) • 株式会社近鉄エクスプレス(近鉄エクスプレス) • オラクル・コーポレーション(Oracle) • 株式会社快活フロンティア(快活CLUB)
  2. Leverages イントロダクション 2025年の上半期に、サイバー攻撃の被害に遭った企業 2.83%分) • アサヒグループホールディングス株式会社(ASAHI) • 株式会社日本経済新聞社(日本経済新聞社) • 損害保険ジャパン株式会社(損保ジャパン)

    • 株式会社インターネットイニシアティブ(IIJ) • 株式会社近鉄エクスプレス(近鉄エクスプレス) • オラクル・コーポレーション(Oracle) • 株式会社快活フロンティア(快活CLUB)
  3. Leverages イントロダクション • 脆弱性診断の専門会社に依頼するとかなりの費用が発生する • 少人数チームで脆弱性診断を実施している都合上、チームリソースが不足し、診断 待ちシステムが発生してしまう • 定期的 /

    ちょっとした変更で脆弱性診断を行うと、前回の実施結果と全く同じシステ ムが出てくる(費用対効果が悪い) 脆弱性診断による対策コスト + 対策後のセキュリティインシデント損失 額 > 無対策のセキュリティインシデント損失額 となる対策になりがち
  4. Leverages • なるべく費用はかけたくない • 少人数チームで脆弱性診断をしても なるべく診断待ちシステムが発生しないように したい • 定期的 /

    ちょっとした変更による脆弱性診断は、なるべく工数を使わず再診断 した い イントロダクション
  5. Leverages • なるべく費用はかけたくない • 少人数チームで脆弱性診断をしても なるべく診断待ちシステムが発生しないように したい • 定期的 /

    ちょっとした変更による脆弱性診断は、なるべく工数を使わず再診断 した い 以上を満たす方法として、脆弱性診断の自動化に至った イントロダクション
  6. AeyeScan クラウド型Webアプリ ケーション脆弱性診断 ツール (AI搭載) AWS AeyeScan APIの呼び 出しに使用しているプ ラットフォーム

    Leverages 脆弱性診断の自動化について GitHub ソースコードを 管理・共有できるサー ビス
  7. Leverages 脆弱性診断の自動化について 脆弱性診断 ツールが実行 されていること を思い出す 脆弱性診断 ツールの ログイン情報を 思い出す

    脆弱性診断 ツールへ ログイン 脆弱性診断 ツールの 画面の見方 に慣れる 脆弱性診断 結果を確認 する 開発者はなぜ確認手順が多いと感じるのか?
  8. Leverages 脆弱性診断の自動化について 開発者はなぜ確認手順が多いと感じるのか? 認知負荷が高い (情報量が多く、最善の操作手順がパッと 分からない) 脆弱性診断 ツールが実行 されていること を思い出す

    脆弱性診断 ツールの ログイン情報を 思い出す 脆弱性診断 ツールへ ログイン 脆弱性診断 ツールの 画面の見方 に慣れる 脆弱性診断 結果を確認 する
  9. Leverages 脆弱性診断の自動化について 開発者はなぜ確認手順が多いと感じるのか? 結果保存先 URLを クリックする Slackの通知 に気付く URLをクリックするだけで 脆弱性診断の結果が見れる

    → 最善の操作手順がパッと分かる 脆弱性診断 ツールが実行 されていること を思い出す 脆弱性診断 ツールの ログイン情報を 思い出す 脆弱性診断 ツールへ ログイン 脆弱性診断 ツールの 画面の見方 に慣れる 脆弱性診断 結果を確認 する
  10. Leverages 脆弱性診断の自動化について 改善前 • 期日内に脆弱性診断が実行されていなくても、開発者から問い合わせられることが 少ない • そもそも脆弱性診断がちゃんと運用されない 改善後 •

    問い合わせが適切に発生する • 脆弱性診断がちゃんと運用される 脆弱性診断による対策コスト + 対策後のセキュリティインシデント損失 額 < 無対策のセキュリティインシデント損失額