Slide 23
Slide 23 text
WEB画⾯
W
A
F
管
理
画
⾯
A
L
B
プロダクトA
プロダクトB
プロダクトD
DB
S3
Redis
プロダクトC
S3
taichi member member kaworu
脅威の特定(STRIDEを列挙)
I/E
将来的に管理画面
ができた場合、それ
を把握できないリス
ク
S
Redis認証がない
I
保持期間が長すぎる・退
会(?)したユーザのものを
保持している
R/I
DB共用
S
アクセス制御IAMベース or IPベース
E
従業員がconsole経
由でPIIを持ち出し
- S3
- DB
いろいろ
外から叩ける必要
のないAPI
I S3
復号鍵漏洩
I 実装不備(フロントの制御)
I エラー発生時の
マスキングもれ
(社内漏洩)
R/T ロギン
グ漏れ
zero day
zero day