Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
20240712_JAWSUG
Search
Takuya Yonezawa
July 12, 2024
Technology
600
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
20240712_JAWSUG
Takuya Yonezawa
July 12, 2024
More Decks by Takuya Yonezawa
See All by Takuya Yonezawa
20260516_SecJAWS_Days
takuyay0ne
5
940
20260422_Midosuji_Tech
takuyay0ne
2
120
脱 雰囲気実装!AgentCoreを良い感じにWEBアプリケーションに組み込むために
takuyay0ne
3
680
20260228_JAWS_Beginner_Kansai
takuyay0ne
5
780
20260204_Midosuji_Tech
takuyay0ne
1
260
20260129_CB_Kansai
takuyay0ne
1
400
20260126_JAWS_Osaka
takuyay0ne
1
74
こんな時代だからこそ! 想定しておきたいアクセスキー漏洩後のムーブ
takuyay0ne
4
830
セキュリティは全員参加!_JAWSのイベントサイトで脅威モデリングを学んでみよう!
takuyay0ne
0
230
Other Decks in Technology
See All in Technology
安心して変更できるWebフロントエンドの作り方
pirosikick
5
2.8k
C#未経験の僕がAIに読めるコードを書かせるまで
maguroalternative
0
140
LLMに渡さなかった仕事
nanaism
0
1.2k
10Xに技術的負債をもたらした「2つの境界の歪み」その構造と解消への営み
10xinc
0
2.1k
aws-iot-platform-architecture-use-cases.pdf
ma2shita
0
420
Vibe Coding で作ったプロダクトをどう安全に動かすか / How to Safely Run Products Built with Vibe Coding
glidenote
0
390
Slack上でインフラをトラブルシュートする! Agentic Platform Engineeringの第一歩
teru0x1
5
1.8k
AIを活用するために決めた "やらないこと" - 価値に注目する / Not betting on AI
soudai
PRO
3
570
AIエージェントを最高のパートナーに育てる方法|評価と判断軸を育てる5つのステップ
koichiaoki
1
160
サーバーレスをどこまで使う? WebRTC対戦ゲームで選んだVPSとの共存設計
kaidouji85
0
230
Issue 駆動でスペシャリストの意図を届ける、AI 実装のアクセシビリティ向上
thkt
0
120
登壇の自信を奪う3匹のオバケ / 3 Ghosts That Rob You of Your Confidence in Public Speaking
pauli
9
1k
Featured
See All Featured
SEO for Brand Visibility & Recognition
aleyda
0
4.7k
[RailsConf 2023 Opening Keynote] The Magic of Rails
eileencodes
31
10k
Thoughts on Productivity
jonyablonski
76
5.4k
Visual Storytelling: How to be a Superhuman Communicator
reverentgeek
2
660
The Curse of the Amulet
leimatthew05
3
15k
How to optimise 3,500 product descriptions for ecommerce in one day using ChatGPT
katarinadahlin
PRO
3
3.8k
XXLCSS - How to scale CSS and keep your sanity
sugarenia
250
1.3M
First, design no harm
axbom
PRO
2
1.3k
Art, The Web, and Tiny UX
lynnandtonic
304
22k
Evolving SEO for Evolving Search Engines
ryanjones
0
300
StorybookのUI Testing Handbookを読んだ
zakiyama
31
6.9k
Product Roadmaps are Hard
iamctodd
55
13k
Transcript
1 © 2024 Japan Digital Design, Inc. Takuya Yonezawa 2024.07.12
JAWS-UG福岡 #18 : JAWS-UGクラウド女子会共催スペシャル re:Inforce feedback
2 © 2024 Japan Digital Design, Inc. 米澤 拓也 Software
Engineer Technology & Development Div. 前職ではCCoE、現職ではSoftware Engineer フロントの実装からインフラ構築など何でもやっています ジョブチェンジを経て、Security HubのASFFを見つめる生活から CDKドキュメントを見つめる生活に変化 re:Inforceは初参加 JAWS DAYS2024 / PANKRATION2024 の運営(WEB担当) 好きなAWSサービスは CloudFront、Lambda プロフィール @CDK Conference 2024
3 © 2024 Japan Digital Design, Inc. re:Inforce参加のモチベーション 統制する側から 統制される側へ
CCoE経験のあるSWEだからこそ探ることができる みんなが幸せになれる新しいクラウドセキュリティのヒントを得たい
4 © 2024 Japan Digital Design, Inc. 個人的に最近びっくりしたニュース https://www.itmedia.co.jp/news/articles/2407/09/news188.html https://blog.phylum.io/persistent-npm-campaign-shipping-trojanized-jquery/
5 © 2024 Japan Digital Design, Inc. IPAの10大脅威にもランクイン https://www.ipa.go.jp/security/10threats/10threats2024.html OSSへの悪意あるコードの注入
バックドア化 OSSの既知の脆弱性の悪用 偽バージョンの追加 脆弱なコンテナイメージの利用
6 © 2024 Japan Digital Design, Inc. CI/CDにおける ソフトウェアサプライチェーン セッション紹介
実行される全コードのうち、 オープンソースを由来とするコードの割合 システム開発におけるOSS活用は加速 (2023年の統計) 33% 3.9M OSSの総プロジェクト数 (Maven, npm, PyPI, NuGet) 最大 90% ライブラリのダウンロード成長率(前年比) https://www.sonatype.com/state-of-the-software-supply-chain/open-source-supply-and-demand
7 © 2024 Japan Digital Design, Inc. CI/CDにおける ソフトウェアサプライチェーン セッション紹介
ECS×FargateをターゲットとしたCodePipelineの中に下記要素を組み込み、 コンテナアプリケーションのセキュリティを向上させる ① ソフトウェアの依存関係を管理するためにSBOM※を生成 ② 署名を用いてコンテナイメージの真正性を担保 ③ 脆弱性を最小化するためにコンテナイメージのスリム化 概要 (※)Software Bill of Materials (ソフトウェア部品表)
8 © 2024 Japan Digital Design, Inc. CI/CDにおける ソフトウェアサプライチェーン セッション紹介
InspectorのSBOM出力機能を用いてCodeBuildの中でスキャンを実施。 Amazon Inspector SBOM Generator※というCLIツールがあるので利用 SBOMとして出力されるJSONは「CycloneDX」という OWASP由来のフォーマットらしい(初めて知った) ① ソフトウェアの依存関係を管理するためにSBOMを生成 ※ https://docs.aws.amazon.com/ja_jp/inspector/latest/user/sbom-generator.html Amazon Inspector
9 © 2024 Japan Digital Design, Inc. CI/CDにおける ソフトウェアサプライチェーン セッション紹介
AWS Signerを用いてビルドしたコンテナイメージに署名(=信頼されたイメージ CNCFのNotationというプロジェクトと統合されており、 Notation製CLIを用いてCode Build内でコンテナイメージに署名 署名されていないコンテナイメージはデプロイ時にブロック ② 署名を用いてコンテナイメージの真正性を担保 AWS Signer
10 © 2024 Japan Digital Design, Inc. CI/CDにおける ソフトウェアサプライチェーン セッション紹介
フットプリントの小さなイメージを利用するのはベストプラクティス 軽量イメージがもたらすもの: ・潜在的な脆弱性のリスク低減 ・コンテナの起動速度向上 ・コンピュートリソース使用の最適化 ③ 脆弱性を最小化するためにコンテナイメージのスリム化 nginx(標準)のSBOM nginx alpine(軽量)のSBOM 4357行 342行
11 © 2024 Japan Digital Design, Inc. CI/CDにおける ソフトウェアサプライチェーン セッション紹介
フットプリントの小さなイメージを利用するのはベストプラクティス ③ 脆弱性を最小化するためにコンテナイメージのスリム化 OSS脆弱性を踏みたくないなら ライブラリを使わなければおk(by 米澤)
12 © 2024 Japan Digital Design, Inc. セッション紹介 CDKを利用しつつ、抽象度の高いAWSサービスを積極活用して セキュリティ担保は極力AWSにお任せする(責任共有モデル)
上記に加え、cdk-nagを開発初期段階から適用して セキュアにリソース構築 どのようにcdk-nagを利用した開発を進めるのか というデモも https://d1.awsstatic.com/serverless-jp/Security%20Overview%20of%20AWS%20Lambda_JP.pdf AWS Lambdaの責任共有モデル AWSプロトタイピング部隊 のセキュリティ実践例
13 © 2024 Japan Digital Design, Inc. AWSプロトタイピング部隊 のセキュリティ実践例 セッション紹介
アカウントはAWS Control Tower経由で払い出し (セットアップ自動化による提供速度Up、ガードレールの自動展開) 1アカウント×1プロトタイプ コードファースト プロトタイプはAWS CDKを用いて開発 コード化することによりインフラやアプリケーションコードの静的解析 ex.) CodeGuru, Automated Security Helper, cdk-nag, SonarQube etc… インフラのモニタリング Configによるデプロイ済みリソースのウォッチ 違反リソースの自動修復+Eメールアラート Config Conformance Packs(適合パック) みんな大好きLambdaなどのサーバレスサービスを活用。 セキュリティの色々をAWSに面倒見てもらう(責任共有モデル) 抽象度の高いマネージドサービス
14 © 2024 Japan Digital Design, Inc. GameDayにも参加
15 © 2024 Japan Digital Design, Inc. 撃沈しました(泣) 普段システム運用する中でログ は取得していたが、
取得して満足していただけ、 という事に気付かされた WEBサイトがアタックされています! アクセスログをきちんと出力できていますか? アクセスログを分析し、対策を打ち出せる体制が整っていますか?
16 © 2024 Japan Digital Design, Inc. 所感 プロアクティブなセキュリティ大事 セキュリティを実現するのはセキュリティチームだけじゃない
開発現場こそ積極的にツールを活用してボトムアップなセキュリティ対策を
17 © 2024 Japan Digital Design, Inc. Appendix NYSE Charging
Bull Brooklyn Bridge Open Mind Toilet Summit One Vanderbilt
Thank you. 18 © 2024 Japan Digital Design, Inc.