Upgrade to Pro — share decks privately, control downloads, hide ads and more …

セキュリティキャンプ全国大会で学んだこと

Sponsored · Ship Features Fearlessly Turn features on and off without deploys. Used by thousands of Ruby developers.

 セキュリティキャンプ全国大会で学んだこと

「第4回 セキュリティ若手の会(LT&交流会) LT」および「CloudNative Days Winter 2025 学生スカラシップLT」発表資料
発表時間の関係上、スライドを一部省略して発表しました。

More Decks by ペンギン内閣(PenguinCabinet)

Other Decks in Technology

Transcript

  1. 自己紹介 • ハンドルネームはペンギン内閣 • 現在21歳、情報科学科の通信制大 学1年生です • 高卒→浪人→大学中退→半年イン ターン→現在の大学 •

    CLIツールやWebサービスなどの個 人開発をしています • 応用情報、AtCoder緑、 SecHack365修了、将棋初段です
  2. 今回の応募までの経緯 応募年齢制限 Scratchから Cコンパイラ の上限に!最 プログラミン ゼミに応募す 後のチャンス グを始める るも落選

    だ 数え年10歳 数え年20歳 数え年22歳 SecHack365 インターンが 参加。 忙しく応募で セキュリティ きず キャンプを知 数え年21歳 る 数え年19歳
  3. B【プロダクトセキュリティクラス】を 選ぶ コース内容への洞察 選んだ理由 プロダクトセキュリティクラスは、 私は高レイヤーの技術や情報システ クラウドやコンテナ、Webサービス ム開発に触ることを目指していて、 のセキュリティを中心に扱うコース このコースは適していた

    Web アプリケーションの設計・開発 与えられた課題を考察するよりも、 経験を書くなど、応募課題の設問の 自分でやってきた成果物や経験を書 自由度が高かった くほうがやりやすかった
  4. 応募戦略 狙い 細々といろいろなものを作ってきたのを アピールしたい 実践 100個近い自分の作品をすべて紹介する 作る過程で様々な技術スタックに触れた それぞれの作品で技術スタックを記載す ことをアピールしたい る

    具体的なエピソードでリアリティを持た 運営スタッフをした際、自分の体力不足 せたい が露呈した話などを書いた 諦めない力をアピールしたい 分からないものはChatGPTを頼った
  5. Bクラス学習の流れ • B1~B6までの講義が あります • 無敗塾という架空の プロダクトテーマに 沿って、カリキュラ ムが組まれている •

    つまり、個々の講義 が孤立しているので はなく、連続してい ます 画像引用: https://www.docswell.com/s/tanafuji -sec/KEYWDG-2025-seccamp-b#p1
  6. B2:設計開発テストのセキュリティ • この講義では、早い段階で セキュリティを意識する Shift-leftを学びました • バグ修正コストが開発工程 の進捗に対して指数的に増 えるベームの法則を知りま した

    • アーキテクチャに対して脅 威モデリングを行い、欠陥 を洗い出す流れを経験しま した 画像引用:https://www.docswell.com/s/a-zara-n/KPGX742025-08-14-143959#p31
  7. B6:APIアーキテクチャ • マイクロアーキテクチャやADRの概 念を学びました • ストラングラーフィグやカナリアリ リースなどのリリース戦略について 学びました • MITRE

    ATT&CKなどをベースに アーキテクチャに対して脅威モデリ ングを実施する演習を行いました 画像引用: https://www.oreilly.co.jp/books/images/picture_large 978-4-8144-0089-8.jpeg
  8. 企業交流 • 企業ブースに立ち寄って、セ キュリティの視点から会社の詳 しい話を聞くことができました • 立食で交流することができ、名 刺交換をできました • セキュリティキャンプで学んだ

    学生が企業とつながり、産学連 携のサイクルが回っているのだ と感じました ※左画像はスポンサー企業のパネル。企業交流会の参 加企業のリストではない
  9. 学ぶ前と学んだ後の私の変化 学ぶ前 学んだ後 認可と認証の違いや認証プロトコルの認識が 認証と認可の違いを理解し、OIDCのプロトコ あいまい ルの概要を知る Web サービス設計の際、どのようにセキュリ MITRE

    ATT&CKを使った脅威モデリングを体 ティを考えればいいか分からない 験し、どうシステムを検証すればいいか学ぶ K8sを理解していない。名前だけは知ってい ポッドやノードの概念や実際にAWS上でクラ る スタを触って体験できた
  10. 今後の活動方針 プログラ ミング セキュリ ティ Webシステム開発を 中心に様々な技術に 触る まず開発者として一 人前になる

    セキュキャンネクス セキュリティの知見 トへの挑戦やCTFの を自身の開発プロセ 学習 スに組み込む 大学での学習や地方 基礎力 セキュキャンmini 上記二つを支える基 TAに参加し体力をつ 礎力をつける ける
  11. 実はこんな人にもおすすめ 交流したいがシャ イな人 同じ合宿で同じ食事を食べるから、自然と話す機会が生まれます 受講生が100人近くいるため、色々な人と話せるチャンスが多い! 作りたいものがあ 人工衛星やCDN、Cコンパイラ自作ゼミなどがあって、ガンガン作りたい人 る人 にもおすすめです セキュリティ関連

    少々動機が不純な気もしますが、スポンサー企業の担当者と話ができるので に就職したい人 そういう観点からも有効だと思います セキュアな開発者 開発者がセキュリティの知見を持つことは重要です。特に私が参加したプロ になりたい人 ダクトセキュリティクラスではセキュアなクラウド開発を学べました