Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
Security = Center of management
Search
OWASP Kansai
December 01, 2018
Business
0
120
Security = Center of management
みんなでやろうセキュリティ
OWASP Kansai
December 01, 2018
Tweet
Share
More Decks by OWASP Kansai
See All by OWASP Kansai
OWASP Kansai DAY 2024.09 〜10周年記念セキュリティ・マシマシ全部盛り〜/OWASPKansai_10thanniv_240921
owaspkansai
0
18
孫に買ったプログラミング教材がすごかった話/owaspkansainight-lt3-220727
owaspkansai
0
280
ファームウェア解析に触れてみよう!/OWASPKansai_FSTM_230422
owaspkansai
0
800
事前準備_ファームウェア解析に触れてみよう!
owaspkansai
0
320
ECサイトの脆弱性診断をいい感じにやりたい/OWASPKansaiNight_LT1_220727
owaspkansai
0
900
デジタル・ディバイドについて/OWASPKansaiNight_LT2_220216
owaspkansai
0
350
OWASP_Kansai_LT3_211124.pdf
owaspkansai
0
160
ITセキュリティにおける社外活動と社内活動の一事例 / Lifehack on cyber security
owaspkansai
0
200
WordPressセキュリティハンズオン事前準備マニュアル/OWASPKansaiNagoya_WP1_190929
owaspkansai
2
350
Other Decks in Business
See All in Business
ログラス会社紹介資料 / Loglass Company Deck
loglass2019
7
250k
UIL広島駅前 利用検討者への事業所紹介
ymtyhka7o4o8
0
220
経験やセンスに頼らずに成果を出すためのチームマネジメント実践ガイド / Team Management Without Relying on Experience or Intuition
happy_imafuku
4
11k
Ampersand Company Profile
cuebicventures
PRO
0
480
タケウチグループRecruit
takeuchigroup
0
2k
スーパーマーケットのこれまでとこれから
10xinc
3
1.9k
re:Infrastructure_for the NextGen AI/ML and Beyond
ichichi
0
150
Creating Creators in the age of Generative AI - In SIGGRAPH ASIA 2024
o_ob
0
120
なぜ施策優先度を意思決定しなければならないのか? 経験から得た要因と対策
mkitahara01985
2
200
(16枚)組織と集団の違いとは? 組織の「3要素」とは?
nyattx
PRO
3
2.1k
「+ Joy」 初めは熱々だったはずなのに だんだん硬くて冷たくなっていく目標に 血を通わせる工夫_2024年度下期アップデート版
sasakendayo
0
160
合議で決めたいわけではないけれど、 集合知で助けてほしい。_pmconf_2024
tomosooon
1
5.1k
Featured
See All Featured
Typedesign – Prime Four
hannesfritz
40
2.4k
Sharpening the Axe: The Primacy of Toolmaking
bcantrill
38
1.9k
Fashionably flexible responsive web design (full day workshop)
malarkey
405
66k
Fight the Zombie Pattern Library - RWD Summit 2016
marcelosomers
232
17k
GitHub's CSS Performance
jonrohan
1030
460k
The Psychology of Web Performance [Beyond Tellerrand 2023]
tammyeverts
45
2.2k
How to Ace a Technical Interview
jacobian
276
23k
Become a Pro
speakerdeck
PRO
26
5k
Understanding Cognitive Biases in Performance Measurement
bluesmoon
26
1.5k
Building a Scalable Design System with Sketch
lauravandoore
460
33k
Product Roadmaps are Hard
iamctodd
PRO
49
11k
How to train your dragon (web standard)
notwaldorf
88
5.7k
Transcript
Security = Center of management 弁護士 OWASPKansai 伊藤 太一
Who are you?? • 名前 伊 藤 太 一 •
弁護士法人淀屋橋・山上合 同弁護士 • 真実は?? • 趣味 献血(82回) • 電気工事士2種,測量士補, 応用情報技術者 • 弁護士初(?)本家 Hardening参加!直後の大 阪マラソン完走。足の爪2つ 飛ぶ
Securityと経営者のあるある Securityって情報漏洩でしょ? 大丈夫,うち情シス一人入れたか ら(ブラック??無色よりえぇやん)。 技術者のいうてることわからんし
エンジニア あるある
ちゃいまんねん!→今日のメッセージ • Security=Businessの継続阻害からの防衛 – After incident から before incidentへ •
誰かがやってくれるSecurityから,みんなでや るSecurityへ→コンクリートと人で作るSecurity • Securityで競争から協争へ
Securityの三要素=ビジネス継続 • 機密性 • 完全性 • 可用性 いろへにほはと ちりねるを わかよかれそ
つねなれむ うゐのおきやま けほこえて あさひゆめみし ゑひもけす 漏洩はセ キュリティ 問題の 一つであっ て全部で はない
技術で防げないセキュリティ • 最も怖い内部犯 – 故意? – 過失?
内部犯防止対策 • 不正のトライアングル 機会(やればできる) 動機 (不正に手を染めたくなる) 正当化 (良心の呵責がなくなる) 事業資産の把握 人事労務管理
コミュニケーショ ン作り
過失防止 • 社員教育・セキュリティポリシー…とはいうけ れど – セキュリティポリシー万能? – 社員教育万能?? – 社長はなぜよくマルウェアを踏むのか?
過失防止 • 守ることができるセキュリティポリシーへ – セキュリティ=不便からの脱却 – 守れるポリシーのための環境開発→内部投資
働き方改革とセキュリティ • テレワークセキュリティGL(総務省)
Riskの定量化(≒Legal的脅し) • 漏洩事故の損害賠償請求(使用者責任) • 役員に対する損害賠償請求 – 無策は免責の理由にならない! ∵全員野球でのセキュリティはもはや国策
サイバーセキュリティ基本法 • 現在,改正法案衆院通過 – サイバーセキュリティ協議会を設置し,大臣を置く – サイバーセキュリティ戦略本部の所管業務に「イ ンシデント発生時の国内外の関係者との連絡調 整」が追加
サイバーセキュリティ経営GL(METI) • 中身も大切だがGLができていると言うことが 重要 – セキュリティは一般常識
みんなで向き合う「みんな」とは? • 社内レベルでは? – 経営層でしか把握できない問題多数 – 人事労務法務もSecurityと無縁ではない – EngineerもSecurityのために頑張る
みんなで向き合う「みんな」とは? • コストを下げるのは社会全体の協力!! – NCA(日本シーサート協議会) – JNSA(日本ネットワークセキュリティ協会) – 保険(ただし,事例の蓄積必要) •
民間コミュニティ→OWASP!!
なぜ協力できるか? • 勧善懲悪の世界 – 協力しないインセンティブがない – セキュリティは攻撃者圧倒的有利 – 100%対応は無理! •
恥と思われる? – 明日は我が身 – 立法論としては早期公開に対するインセンティブや保 険の充実
なぜ協力できるか? • IoT・Webと無縁で新規事業できるとでも?? – 投資としてのSecurity – タクシー事業を始めるのに車買うのと一緒
まとめ • ••にだけ任せておけばOKなSecurityの時代は終 わった – Security人材不足??だったらみんなSecurity! • 協力しながら競い合う協争の場としてのSecurity→経 営方針としての協力の選択 •
経営者層には飴と鞭で理解していただく? • 期待ギャップは要説明
まとめ
お話しできなかったこと…(ネタだし) • 情報漏洩の判決の読み方よくわからん問題 • ガイドラインの法律上の位置づけと裁判上の位 置づけ • セキュリティ関連法規(民事・刑事)の読み方 • テレワーク就業規則のあり方
• 恐怖(?)のGDPR • セキュリティソリューションの契約のあり方 • 弁護士からみた危機管理対応