Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Security = Center of management
Search
OWASP Kansai
December 01, 2018
Business
0
150
Security = Center of management
みんなでやろうセキュリティ
OWASP Kansai
December 01, 2018
Tweet
Share
More Decks by OWASP Kansai
See All by OWASP Kansai
OWASP KansaiDAY 2025.09_文系OSINTハンズオン
owaspkansai
0
83
OWASP Kansai DAY 2024.09 〜10周年記念セキュリティ・マシマシ全部盛り〜/OWASPKansai_10thanniv_240921
owaspkansai
0
88
孫に買ったプログラミング教材がすごかった話/owaspkansainight-lt3-220727
owaspkansai
0
540
ファームウェア解析に触れてみよう!/OWASPKansai_FSTM_230422
owaspkansai
0
1.4k
事前準備_ファームウェア解析に触れてみよう!
owaspkansai
0
400
ECサイトの脆弱性診断をいい感じにやりたい/OWASPKansaiNight_LT1_220727
owaspkansai
0
1.1k
デジタル・ディバイドについて/OWASPKansaiNight_LT2_220216
owaspkansai
0
530
OWASP_Kansai_LT3_211124.pdf
owaspkansai
0
210
ITセキュリティにおける社外活動と社内活動の一事例 / Lifehack on cyber security
owaspkansai
0
270
Other Decks in Business
See All in Business
bサーチ採用資料
uematsu
0
210
2025.11_中途採用資料.pdf
superstudio
PRO
3
88k
데이터 분석가 없이 데이터 드리븐 디자인하기 | 2025년 11월 세미나
datarian
0
1.5k
「なんか好き」を設計する 情緒的価値をPMの武器にする3つのポイント
inagakikay
5
4.3k
採用ピッチ資料|SBペイメントサービス株式会社
sbps
0
34k
merpay-overview_en
mercari_inc
1
24k
AI駆動開発の成功と失敗 クラスメソッドの実践事例集
satoshi7
3
670
Goals 会社紹介資料
sazakitakashi
2
77k
【Agile Japan2025 発表資料】AI時代におけるアジャイルチームの価値
agile_effect
0
240
202510_採用ピッチ資料
10inc_matsushita
0
200
2025年12月期 第三四半期決算説明資料
mobcast20040326
PRO
0
410
【新卒採用資料】Natee Company Deck _202511
nateehr
0
160
Featured
See All Featured
Save Time (by Creating Custom Rails Generators)
garrettdimon
PRO
32
1.8k
Practical Tips for Bootstrapping Information Extraction Pipelines
honnibal
25
1.6k
Code Review Best Practice
trishagee
72
19k
Fashionably flexible responsive web design (full day workshop)
malarkey
407
66k
4 Signs Your Business is Dying
shpigford
186
22k
Building an army of robots
kneath
306
46k
[Rails World 2023 - Day 1 Closing Keynote] - The Magic of Rails
eileencodes
37
2.6k
The Myth of the Modular Monolith - Day 2 Keynote - Rails World 2024
eileencodes
26
3.2k
Design and Strategy: How to Deal with People Who Don’t "Get" Design
morganepeng
132
19k
実際に使うSQLの書き方 徹底解説 / pgcon21j-tutorial
soudai
PRO
192
58k
How GitHub (no longer) Works
holman
315
140k
Why Our Code Smells
bkeepers
PRO
340
57k
Transcript
Security = Center of management 弁護士 OWASPKansai 伊藤 太一
Who are you?? • 名前 伊 藤 太 一 •
弁護士法人淀屋橋・山上合 同弁護士 • 真実は?? • 趣味 献血(82回) • 電気工事士2種,測量士補, 応用情報技術者 • 弁護士初(?)本家 Hardening参加!直後の大 阪マラソン完走。足の爪2つ 飛ぶ
Securityと経営者のあるある Securityって情報漏洩でしょ? 大丈夫,うち情シス一人入れたか ら(ブラック??無色よりえぇやん)。 技術者のいうてることわからんし
エンジニア あるある
ちゃいまんねん!→今日のメッセージ • Security=Businessの継続阻害からの防衛 – After incident から before incidentへ •
誰かがやってくれるSecurityから,みんなでや るSecurityへ→コンクリートと人で作るSecurity • Securityで競争から協争へ
Securityの三要素=ビジネス継続 • 機密性 • 完全性 • 可用性 いろへにほはと ちりねるを わかよかれそ
つねなれむ うゐのおきやま けほこえて あさひゆめみし ゑひもけす 漏洩はセ キュリティ 問題の 一つであっ て全部で はない
技術で防げないセキュリティ • 最も怖い内部犯 – 故意? – 過失?
内部犯防止対策 • 不正のトライアングル 機会(やればできる) 動機 (不正に手を染めたくなる) 正当化 (良心の呵責がなくなる) 事業資産の把握 人事労務管理
コミュニケーショ ン作り
過失防止 • 社員教育・セキュリティポリシー…とはいうけ れど – セキュリティポリシー万能? – 社員教育万能?? – 社長はなぜよくマルウェアを踏むのか?
過失防止 • 守ることができるセキュリティポリシーへ – セキュリティ=不便からの脱却 – 守れるポリシーのための環境開発→内部投資
働き方改革とセキュリティ • テレワークセキュリティGL(総務省)
Riskの定量化(≒Legal的脅し) • 漏洩事故の損害賠償請求(使用者責任) • 役員に対する損害賠償請求 – 無策は免責の理由にならない! ∵全員野球でのセキュリティはもはや国策
サイバーセキュリティ基本法 • 現在,改正法案衆院通過 – サイバーセキュリティ協議会を設置し,大臣を置く – サイバーセキュリティ戦略本部の所管業務に「イ ンシデント発生時の国内外の関係者との連絡調 整」が追加
サイバーセキュリティ経営GL(METI) • 中身も大切だがGLができていると言うことが 重要 – セキュリティは一般常識
みんなで向き合う「みんな」とは? • 社内レベルでは? – 経営層でしか把握できない問題多数 – 人事労務法務もSecurityと無縁ではない – EngineerもSecurityのために頑張る
みんなで向き合う「みんな」とは? • コストを下げるのは社会全体の協力!! – NCA(日本シーサート協議会) – JNSA(日本ネットワークセキュリティ協会) – 保険(ただし,事例の蓄積必要) •
民間コミュニティ→OWASP!!
なぜ協力できるか? • 勧善懲悪の世界 – 協力しないインセンティブがない – セキュリティは攻撃者圧倒的有利 – 100%対応は無理! •
恥と思われる? – 明日は我が身 – 立法論としては早期公開に対するインセンティブや保 険の充実
なぜ協力できるか? • IoT・Webと無縁で新規事業できるとでも?? – 投資としてのSecurity – タクシー事業を始めるのに車買うのと一緒
まとめ • ••にだけ任せておけばOKなSecurityの時代は終 わった – Security人材不足??だったらみんなSecurity! • 協力しながら競い合う協争の場としてのSecurity→経 営方針としての協力の選択 •
経営者層には飴と鞭で理解していただく? • 期待ギャップは要説明
まとめ
お話しできなかったこと…(ネタだし) • 情報漏洩の判決の読み方よくわからん問題 • ガイドラインの法律上の位置づけと裁判上の位 置づけ • セキュリティ関連法規(民事・刑事)の読み方 • テレワーク就業規則のあり方
• 恐怖(?)のGDPR • セキュリティソリューションの契約のあり方 • 弁護士からみた危機管理対応