Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
OWASP_Kansai_CybeerTako_LT1_190615
Search
OWASP Kansai
June 15, 2019
Technology
310
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
OWASP_Kansai_CybeerTako_LT1_190615
OWASP Kansai
June 15, 2019
More Decks by OWASP Kansai
See All by OWASP Kansai
owaspkansaiday-lt1-260214
owaspkansai
0
50
OWASP KansaiDAY 2025.09_文系OSINTハンズオン
owaspkansai
0
160
OWASP Kansai DAY 2024.09 〜10周年記念セキュリティ・マシマシ全部盛り〜/OWASPKansai_10thanniv_240921
owaspkansai
0
160
孫に買ったプログラミング教材がすごかった話/owaspkansainight-lt3-220727
owaspkansai
0
740
ファームウェア解析に触れてみよう!/OWASPKansai_FSTM_230422
owaspkansai
0
1.7k
事前準備_ファームウェア解析に触れてみよう!
owaspkansai
0
470
ECサイトの脆弱性診断をいい感じにやりたい/OWASPKansaiNight_LT1_220727
owaspkansai
0
1.1k
デジタル・ディバイドについて/OWASPKansaiNight_LT2_220216
owaspkansai
0
640
OWASP_Kansai_LT3_211124.pdf
owaspkansai
0
280
Other Decks in Technology
See All in Technology
銀行勘定系システムにおける開発プロセス刷新×AIによる環境モダナイゼーション / Development Process Transformation and AI-Driven Environment Modernization
muit
0
1.5k
事業課題から技術的負債に向き合う
sansantech
PRO
2
1.1k
SQL文一行も書けない人事がCortexもろもろを使って人事業務を楽にしてみる
ponponmikankan
1
240
ASTを使って影響範囲を特定する
nealle
0
190
AIに丸投げしないトイル削減 / Eliminating Toil Without Leaving It All to AI
kohbis
4
1.1k
Reactの設計論
uhyo
19
11k
AIオーケストレーションを活用した 開発ワークフローの設計と実践
bqnq
0
170
Snowflakeのコスト最適化を支えるアーキテクチャ設計
ktatsuya
1
1.5k
アプリをもっと"iOSアプリっぽく"する小さな工夫 / Small Touches That Make Your App Feel More Like an iOS App
matsuji
1
830
例外の正しい扱い方 そのエラー try-catchして大丈夫?
jinwatanabe
3
490
AIを活用するために決めた "やらないこと" - 価値に注目する / Not betting on AI
soudai
PRO
1
490
2026-09-09 【sigma_ucj#1】Sigma を IaC 管理したい! / IaC for Sigma
civitaspo
0
130
Featured
See All Featured
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
830
HU Berlin: Industrial-Strength Natural Language Processing with spaCy and Prodigy
inesmontani
PRO
0
700
RailsConf 2023
tenderlove
30
1.5k
Documentation Writing (for coders)
carmenintech
77
5.5k
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
25
2.1k
The MySQL Ecosystem @ GitHub 2015
samlambert
251
13k
What’s in a name? Adding method to the madness
productmarketing
PRO
24
4.2k
Making the Leap to Tech Lead
cromwellryan
135
10k
XXLCSS - How to scale CSS and keep your sanity
sugarenia
249
1.3M
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
35
2.8k
Imperfection Machines: The Place of Print at Facebook
scottboms
270
14k
Distributed Sagas: A Protocol for Coordinating Microservices
caitiem20
333
23k
Transcript
OWASP SAMM のアップデート ~2.0 Betaをかじってみたら シフトレフトの味がした~ OWASP Kansai ボードメンバー 武繁
真一 OWASP Kansai ローカルチャプターミーティング 2019.6.15 『CyBEERセキュリティを たこ・こなもんに』
武繁 真一 (たけしげ しんいち) OWASP Kansai ボードメンバー 情報処理安全確保支援士(登録番号第001206号) 組込み系のソフトウェア会社に勤務 趣味:ロードバイク、野球(ソフトボール)
自己紹介 本日お話しする内容は個人の見解であって、 所属組織を代表するものではありません
ソフトウエアセキュリティ保証成熟度モデル (Software Assurance Maturity Model: SAMM) https://www.owasp.org/index.php/OWASP_SAMM_Project ⚫ 独立ソフトウエアセキュリティコンサルタントである Pravir
Chandra氏により 開発・設計・執筆された。 ⚫ 最初の草案の作成は Fortify Software, Inc.の財政的支援を得て実現した。 現在、本書の維持管理・改訂は OpenSAMM Project(代表 Pravir Chandra) が行っている。 ⚫ SAMM の公開当初から、同プロジェクトは OWASPに組み込まれた。 OWASP SAMMの紹介
2008年8月 SAMM1.0 Beta版リリース 2009年3月 SAMM1.0リリース 2010年4月 SAMM1.0日本語訳リリース 経済産業省の委託事業として一般社団法人 JPCERTコーディネーションセンターが翻訳 2016年4月
OWASP SAMM1.1リリース コアモデルとHow Toガイドを分離 2017年4月 OWASP SAMM1.5リリース スコアリングの粒度を改善 2019年2月 OWASP SAMM2.0Betaが公開 https://twitter.com/OwaspSAMM/status/1092496140040368129 沿革
ガバナンス 構築 検証 運営 SM:戦略&指標 PC:ポリシー&コンプライアンス EG:教育&指導 TA:脅威の査定 SR:セキュリティ要件 SA:セキュアなアーキテクチャ
DR:設計レビュー IR:実装レビュー ST:セキュリティテスト IM:問題管理 EH:環境の堅牢化 OE:運営体制のセキュリティ対応 SAMM OE1 OE2 EH1 EH2 EH3 OE1 OE1 OE3 IM1 IM2 IM3 SM1 SM2 SM3 PC1 PC2 PC3 EG1 EG2 EG3 TA1 TA2 TA3 SR1 SR2 SR3 SA1 SA2 SA3 DR1 DR2 DR3 IR1 IR2 IR3 ST1 ST2 ST3 12のセキュリティ対策 3段階の成熟度レベル 4つのビジネス機能 SAMM 1.0
対策 成熟度 詳細 SAMM 1.0の中身はこんな感じ
SAMM 2.0 Betaはこんな感じ 和訳、PDFはなし。 https://owaspsamm.org/
V1.0とV1.5の違い 1.0 Governance (ガバナンス) SM Strategy & Metrics 戦略&指標 PC
Policy & Compliance ポリシー&コンプラ イアンス EG Education & Guidance 教育&指導 Construction (構築) TA Threat Assesment 脅威の査定 SR Security Requirements セキュリティ要件 SA Security Architecture セキュアなアーキテ クチャ verification (検証) DR Design Review 設計レビュー CR Code Review コードレビュー ST Security Testing セキュリティテスト Deployment (配備) VM Valnerability Management 脆弱性管理 EH Environment Hardening 環境の堅牢化 OE Operational Enablement 運用体制のセキュリ ティ対応 1.5 Governance (ガバナンス) SM Strategy & Metrics 戦略&指標 PC Policy & Compliance ポリシー&コンプラ イアンス EG Education & Guidance 教育&指導 Construction (構築) TA Threat Assesment 脅威の査定 SR Security Requirements セキュリティ要件 SA Security Architecture セキュアなアーキテ クチャ verification (検証) DR Design Review 設計レビュー IR Implementation Review 実装レビュー ST Security Testing セキュリティテスト Operations (運営) IM Issue Management 問題管理 EH Environment Hardening 環境の堅牢化 OE Operational Enablement 運用体制のセキュリ ティ対応
V1.5とV2.0Betaの違い 1.5 Governance (ガバナンス) SM Strategy & Metrics 戦略&指標 PC
Policy & Compliance ポリシー&コンプライアン ス EG Education & Guidance 教育&指導 Construction (構築) TA Threat Assesment 脅威の査定 SR Security Requirements セキュリティ要件 SA Security Architecture セキュアなアーキテクチャ verification (検証) DR Design Review 設計レビュー IR Implementation Review 実装レビュー ST Security Testing セキュリティテスト Operations (運営) IM Issue Management 問題管理 EH Environment Hardening 環境の堅牢化 OE Operational Enablement 運用体制のセキュリティ対 応 2.0 Beta Governance (ガバナン ス) SM Strategy & Metrics 戦略&指標 PC Policy & Compliance ポリシー&コンプライアン ス EG Education & Guidance 教育&指導 Design (設計) TA Threat Assesment 脅威の査定 SR Security Requirements セキュリティ要件 SA Security Architecture セキュアなアーキテクチャ Implementation (実装) SB Secure Build セキュアな造り SD Secure Deployment セキュアな配備 DM Defect Management 欠陥管理 verification (検証) AA Archtecture Assessment アーキテクチャ評価 RDT Requirements Driven Testing 要件駆動テスト ST Security Testing セキュリティテスト Operations (運営) IM Incident Management インシデント管理 EM Environment Management 環境管理 OM Operational Management 運用体制の管理
販売 サービス 検証 実装 設計 運営 検証 実装 運営 検証
構築 開発プロセスとの対比 ガバナンス 設計 ガバナンス 要件定義 1.0&1.5 2.0Beta 開発プロセス 開発プロセスと歩調が合ってきた これってシフトレフトでは!?
2.0Betaシフトレフト化の勝手な個人的考察 Plan (計画) Do (実行) Check (評価) Action (改善) Observe
(監視) Orient (判断) Decide (決定) Act (行動) 開発段階 運営段階 PDCAループで既知の脅威を対策 OODAループで日々の脅威に対応 機能要件を作るのに精一杯 非機能要件のセキュリティまで気が回らない 日々、セキュリティの問題に直面し、 心配が尽きない。 セキュリティが機能要件として求められるようになり、 設計者の関心が高まるとともに、セキュリティ品質の保 証も求められるようになってきた。 →シフトレフトの機が熟した
最後に 今回はSAMM2.0 Betaを一口かじった内容の 紹介でした。 今後も調査を進めて、次回はもう少し中身につ いて詳しくご紹介したいと思います。
ご清聴ありがとうございました 以上