Upgrade to Pro — share decks privately, control downloads, hide ads and more …

【swonet.conf_ 2026】SC2-08_ShowNetが切り拓く次世代セキュリティ運用

Avatar for ShowNet ShowNet PRO
September 09, 2026
84

【swonet.conf_ 2026】SC2-08_ShowNetが切り拓く次世代セキュリティ運用

ShowNetにおけるセキュリティの取り組みでは、出展社から運用者、ネットワークを構成する機器やデータまでを守るべき対象とし、最新のセキュリティ機器と技術でその安全を担保しました。本講演では、光TAPで複製しパケットブローカで集約したトラフィックをNGFW/NDR等で検査し、SIEM/XDRで分析した結果をSOARとBGP Flowspecによる自動遮断につなげる能動的なセキュリティサービスを紹介します。さらに、SASE/SSEやPAM、統合認証管理による安全性と利便性を両立する運用基盤、AI Agentを守る4種のLLMガードレールによるデモについて、実践事例を交えて報告します。

SPEAKER
ShowNet NOCチームメンバー
神宮 真人(情報通信研究機構)

Avatar for ShowNet

ShowNet PRO

September 09, 2026

More Decks by ShowNet

Transcript

  1. セキュリティ全体像  LLM Guradrails  EASM  SIEM  XDR

     TIM Script Security for AI 安心安全なAI活用を目指したSecurity for AI Alert 外部攻撃対象領域管理 アラート分析・自動化  SOAR  BGP Flowspec Alert  SSO  MFA  DP  ITDR  Password Manager **** 認証情報管理 統合認証管理 統合アクセス管理  TAP  NPB Traffic  Decoy  Lure 能動的防御  NGFW  NDR  Sandbox  Forensics 脅威検出  SASE  ZTNA  PAM 出展社向けセキュリティサービス 脅威監視基盤と連携した能動的なセキュリティサービス mgmtセキュリティ セキュアリモートアクセス 安全性と利便性を両立する運用基盤 5
  2. トラフィック複製・集約 トラフィック処理 アラート処理 複製 • 監視すべき接続ポイントに光TAPを配置 集約 • 複製トラフィックを集約 処理

    • パケットブローカで重複排除やパケット処理 分配 • 多種多様のアプライアンスに分配 検知 • アプライアンスで脅威を検知 集約 • 膨大な検知アラートを集約 分析 • アラートを分析し、要対処インシデントを検出 8
  3. パケットブローカによるトラフィック処理 FlexTAP NGFW / IDS / NDR e1 PA-5440 e2

    SRX4120 Profitap s1 s2 d1 MoIP mgmt Photon400 Vision400 FortiGate3700F VXLAN Stripping Aggregation Dedup L3 Filter FortiSandbox FortiNDR Network Forensics Synesis Arkime 10
  4. アラート分析 多種多様のセキュリティ機器からのアラートをSIEM / XDRで分析 NGFW / IDS / NDR SIEM

    / XDR PA-5440 SRX4120 Photon400 Cortex XSIAM セキュリティ アラート Stellar Cyber Open XDR Datadog Cloud SIEM FortiGate3700F PwC MTID FortiSandbox Cisco XDR FortiNDR FortiAnalyzer フロー情報 11
  5. セキュリティオペレーションの自動化 脅威分析 対処判断 RR Config生成 RR Config投入 遮断ルール伝播 External Routers

    BGP Speakers SIEM/XDR  Splunk HEC  Syslog Splunk Enterprise  API Security Splunk SOAR  SSH xrd-fs mx301 ptx10002-60mr cisco8712  BGP Flowspec cisco8711-32fh ptx10002-36qdd crpd-fs mx304 ne8000-f2c Exhibitor Routers 12
  6. ルートリフレクタへのコンフィグ投入 遮断ルールを生成し、SSH経由でルートリフレクタへ投入 class-map type traffic match-all [koma]-[vlan]-[uuid] match source-address ipv4

    [出展者ブースIPアドレス] match destination-address ipv4 [悪性IPアドレス] end-class-map ! class-map type traffic match-all [koma]-v6-[vlan]-[uuid] match source-address ipv6 [出展者ブースIPアドレス] match destination-address ipv6 [悪性IPアドレス] end-class-map ! ---snip--policy-map type pbr FLOWSPEC-V4-POLICY class type traffic [koma]-[vlan]-[uuid] drop ! ---snip--policy-map type pbr FLOWSPEC-V6-POLICY class type traffic [koma]-v6-[vlan]-[uuid] drop ! ---snip--- Splunk SOAR xrd-fs crpd-fs routing-options { rib inet6.0 { flow { route [koma]-v6-[vlan]-[uuid] { match { destination [悪性IPアドレス]; source [出展者ブースIPアドレス]; } then discard; } ---snip--flow { route [koma]-[vlan]-[uuid] { match { destination [悪性IPアドレス]; source [出展者ブースIPアドレス]; } then discard; } ---snip--- 15
  7. BGP Flowspecによる遮断ルールの伝搬 エクスターナルルータ、出展社収容ルータへBGP Flowspecで遮断 ルールを伝搬 External Routers mx301 ptx10002-60mr cisco8712

    BGP Flowspec xrd-fs BGP Flowspec cisco8711-32fh ptx10002-36qdd BGP Flowspec crpd-fs BGP Flowspec mx304 ne8000-f2c Exhibitor Routers 16
  8. 外部攻撃対象領域管理 EASMサービス ShowNetに存在する攻撃対象領域をEASM製品で管理 Cortex XSIAM ShowNetのドメイン / IPアドレスを登録 Tenable ASM

    ・・・ OSINT PortScan 様々なアプローチで検出 VulnScan 攻撃可能な領域を検出 Exploit 攻撃可能な領域を通知 深刻な攻撃対象が検出された 対処 オペレータ 場合は是正対処を実施 20
  9. セキュアリモートアクセスサービス The Internet 終端装置 リモートアクセスサービス GlobalProtect FortiClient Prisma Access SASE

    FortiSASE SASE Agent Free AXIS SSE Agent Free SMART Gateway PAM Agent Free Keeper PAM PAM 管理ネットワーク pa3440.sec fgt200g.sec esw5218.sec p72175.sec smart-gw.sec keeper.sec 24
  10. 統合認証管理  SSO  Device Posture  MFA  ITDR

     SAML連携によりリモートアクセスや パスワードマネージャ等の認証を一元化  二要素認証によりなりすましを防止 • • • • • • • Prisma Access FortiSASE AXIS SSE SMART Gateway Keeper PAM ZUNDA DEX NetDevOps • 1Password SP  サポート切れOSやブラウザを利用している 端末からのアクセスをブロック  利用状況のモニタリング  不審なアクティビティを検出 IdP SAML SP IdP OIDC  SSO  MFA  Device Posture  ITDR SP SAML IdP TTDB  オペレータアカウント
  11. 認証情報管理 ShowNetを構成する全ての機器の認証情報を管理 個人用ボルト 認証情報の共有 ****  個人から個人へ共有  NOCから全員へ共有 

    NOCからコントリビュータ、NOCからSTMへ共有 権限管理  チームで権限を管理  指定条件によりBotがチームを自動割り当て 利便性向上  ブラウザ拡張機能サポート  フォームへの自動入力 **** Write User A Read User B User A NOC→全員 共有ボルト **** Activate 条件により Botがチームを 自動割り当て 個人→個人 共有ボルト NOC Team Write Read Read STM Team Contributor Team NOC Team Contributor Team STM Team 29
  12. 運用上の工夫 ShowNet特有の課題 ① オペレータは多数の組織から参集するため、特定ドメインによる一律許可ができない ② ユーザによってアクティベーションのタイミングがバラバラ 工夫① 統一ドメインへの変換 ② リダイレクト

    [email protected]で認証 工夫② 自動招待Botの開発・運用 ② ユーザリスト取得 ⑤ ④のAttributeを NameIDに入れて返す ③ 差分を検出 ユーザを招待 ④ 変換アドレスを SAML Attributeに入れて返す TTDB [email protected] 変換↓↓ [email protected] ② ユーザリスト取得 ⑥ 変換アドレスで ログイン許可 ① [email protected]で SSO認証を開始 TTDB ① アクティベート ④ 招待メール送信 31
  13. LLMガードレール  ネットワーク運用におけるLLMの活用デモ  今年のShowNetではOpenClawベースのAI Agent (diagman) を運用し、Webex Chat経由でオペレータに提供 

    ShowNet GPU基盤の上でLocal LLMを構築  AI AgentとLLMの間にLLMガードレールを組み込み安全性を担保  悪性プロンプトの検知と遮断  入力時:Prompt Injection、禁止トピック、危険な指示など  出力時:認証情報の漏洩など 入出力を検査 悪性なものはブロック Operator Webex Chat Bot OpenClaw Guardrail LLM
  14. 4種のガードレールを並列で実装 One-Arm型 Prisma AIRS DefenceClaw Guardrail Guardrail REST API REST

    API Webex OpenClaw Webex vLLM OpenClaw vLLM Gateway型 PromptSecurity AI Guardrails Guardrail OpenAI Compatible API Webex OpenClaw Guardrail OpenAI Compatible API vLLM Webex OpenClaw BIG-IP LTM vLLM 35
  15. 39